- Etusivu
- /
- Artikkeli
Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen hybriditietoturvan poistaminen käytöstä
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta asiakasorganisaatioiden kaikkien tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä Multi-Tenant HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedoston asentaminen tehdä aina, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Aloita monivuokralaisen hybriditietoturvan käyttö
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta avaimen hakemiseksi asianmukaisesta KMS-järjestelmästä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos kohtaat ongelmia hybriditietoturvan käyttöönotossa tai käytössä, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantarakenteen.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvaklusterin määrittäminen
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Tarkista välityspalvelimen yhteys. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Hallitse vuokralaisorganisaatioita usean vuokralaisen hybriditietoturvassa
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoasi
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Hybriditietoturvan vianmääritys
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
Muita muistiinpanoja
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tämä menettelytapa on ohjeellinen auttamaan sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Tämä taulukko hõlmab uusia ominaisuuksia tai toimintoja, muutoksia olemassa olevaan sisältöön sekä mahdollisia suuria virheitä in Käyttöönoopguide for Multi--Rent Hybrid Data Security (Käyttöönotolle Guide for Multi-Rent Hybrid Data Security<1).
|
Päivämäärä |
Muutokset made |
|---|---|
| Juli 30 30, 2026 |
|
| Juli 02 02, 2026 |
|
| 23 juju23, 2026 | |
| 01 juju01, 2026 |
|
| 16 apri16, 2026 |
|
| March 25, 2026 |
|
|
December 05, 2025 |
|
|
november 21, 2025 |
|
|
08. am 08... 2025 |
|
| March 04, 2025 |
|
|
jaanuar 30, 2025 |
Lisätty SQL server version 2022 tukevien SQL palvelimien luetteloluetteloosoitteessa Database server requirements Lisätty SQL server version 2022 (2>titletitle Database server requirements. |
|
jaanuar 15, 2025 |
Added RajoituMulti-Rent Hybrid Security. |
|
jaanuar 08, 2025 |
Lisätty viesti: < 2} < < 2} << < 2} < < < <<} <Aseta < 3}} HDS-kortin napsauttamalla Partner Hub HDS-napsauttamalla Asetaa< 3}> HDS-kortin napsauttamalla Partner Hub -laitteen HSD-kortin on tärkeä vaihe asennuprosessia. |
|
jaanuar 07, 2025 |
Päivi Virtuaalihost requirements, Hybrid Data Security Deployment taflow ja AsenHDS Host OVA nähdäksesi ESXi 7.0, (AsenneHDS host OVA nähdäksesi ESXi 7.0. |
|
December 13, 2024 |
Ensimmäinen julkaistu.. |
Multi--HDS DedeactiTaFLOW HMulti-H-
Seuraa näitä vaiheet dedeactitäysin Multi-Rent HDS kokonaan, seuraa.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klusterkaikista asiakkaikluster, kuten on mainittu Remover tenant organiorganisaati. |
| 2 |
RevoCMK kaikkien asiakkaiden, kuten main RevoCMKKvuovuorenEEMALREMOHDS.. |
| 3 |
Poista kaikki node kaikista your clusters, kuten main Remover a nonode. |
| 4 |
Poista kaikki oma klustriPartner Hub RemoAll Your CluFrom Partner Hub using one seuraavista kahseuraavista menetel.
|
| 5 |
Napsauta Settings Hybrid Data Security overview page ja klõpsake Deactivate HDS HDS Status kortti. |
Frequently asked questions
Q. Ovatko CMK:ja master key tallennettu ISO- tai tietodatabase?
A. Customer Main keys (CMKs) salvestatakse tietodatabase ja salaMaster key’s (Master key, CMK) Master Key (Key Key) on tallennettu ISO.. Key. Key (Master Key, Key) on ISO... Key... Key...........................................................................................................................................................................................................................
Q. Onko yhtä avakey käyttää kaikkien asiakaorganiorganisaatioiden tietojen salaukey?
A. Ei. Iga kliendiorganisatsiooni andmed on krüpteeritud tema enda CMK (kliendi peaavain) abil.
Q. Mitä tapahtuu, jos dedisajos HDS from Partner Hub?
A. Jotkin operations, kuten tilan luominen ja aikataulukokoukokous, vaikuttavat välittömästi. Existing content in spaspace on accessible kunnes paikallinen cacacaexpium. 24 tunnin kuluttua käyttäjä siirtyvät partnerihallinnoikäyttäjät käyttämään Cloud KMS:24 tunnin kuluttua (Cloud KMS). Aiemmin luotujen tiloja ja yksiyksilökohtaongelmia voi synesiin ongelmia.
Q. Kun CMK luodaan asiakasorg varten HDS Setup Tool (HDS Setup Tool) Kun CMK luodaan Asiakasorg User Heti Alustada Multi-Tenant HDS leverleverage Multi-Tenant HDS?
A. Pilvivälimuistikäyttäjän voi olla enintään 24 tunnin viimaksuaikaa, ennen pilvivälimuistilaitteen virkistys.
Q. Miksi en näe asiakaslista, kun kli"Add customers" "Partner Hub "Add customers" -painiketta "Partner Hub Add Customers"?
A. Tämä yleensä tarkoittaa sitä, että ei ole asiakasorganisations, jotka Webex LicenRequirements Cisco Webex CiWebex LicenRequirements.
Q. Mikä vaikutus on, jos kaikki HDS solde on suljettu tai jos verkkoongelma vaikuttaa kaikkiin HDS solterminkaikkiin HDS soltermin(HDS)?
A. Toimet, esim. tilojen luominen ja aikataulukokoukokoukset tulevat voimaan välittömästi. Existing content on accessible only until local cacacaexpiexpi. Existing content on accessible only until local cacacaexpi.
Q. Kas partnerorganisatsiooni kasutajaandmed on krüpteeritud ISO-luomin aikana syntyneen master key -avaimen avulla?
A. Kyllä... Praegu, partnerorganisatsiooni kasutajaandmed on krüpteeritud peavõtme abil. Tulevaisuudessa partner organisations on partner-specific key, similar to customer CMK..........................................................................................................................................................................................................................................................................................
Q. Can partner orja ja vuokraororbe on eri regions (say, USA ja EU)? Can partner org ja Renororbe Can Partner org and Rent orbe be different regions (say, USA ja EU)?
A. Kyllä... Partner ja vuokraorganiPartnerja ja vuokraorganiorganisaatican voi sijaeri maantieteellieri alueilla.
Q. Onko olemassa mekanis, jolla siirtää keys takaisin Cloud KMS?
A. HDS-Pärast HDS-Käyttöön ei ole mitään mekanismesiirtää avaikey takaisin Pilcloud ei ole.
Q. Voiko partner jatkaa Cloud KMS käyttöä ja Multi-Rent HDS:Multi-Rent HDS:Can Partner jatkaa Cloud KMS käyttöä ja Can Partner käyttää HDS yksinomaan asiakashallinno?
A. Ei, this ei tällä hetkellä support. Support for this functionfunctionon on suunniteltu tulevaisuudessa.
Q. How can partner verifiche, että heidän org käyttää Multi-Rent HDS salau.How can partner verifiPartner, että heidän Partner käyttää Multi-Rent HDS?
A. Kirjaudu sisään Partner Hub. Go Services > Hybrid Data Security > Settings . Jos HDS-status on aktiivinen, partner org käyttäjät sekä määratud asiakkaat käyttävät Multi-Rent HDS:Multi-Tenant HDS. Jos HDS-status on aktiivinen HDS.
Vaihtoehvaihtoehtoi, voit tarkistaa sysloglogans (HDS) veendumaks, että HDS on aktiivinen. See Hybrid Data Security KäyttöönohybrideTest Your Hybrid Security Test Teie Security hybridekäyttöönobrideturvallisuuden Hykäyttöönobriade.
Q. Onko olemassa alternaDocker Desktop Desktop run HDS Setup tool? Onko olemassa alternaDocker Desktop?
A. Kyllä... Pod man Desktop on avoilähdelähdevaihtoehto Docker Desktop. Open Source Alternative Docker Desktop.. See HDS Setup tool using Podman Desktop Run HDS SeTool Run HDS SeTool Run HHSeTool Run HHSeTool.
Q. Kuinka monta sõlmMulti-Tenant HDS klasterMulti-Rent HDS Cluster Kuinka monta sõlnorea voin käyttää?
A. Suosittelemme VÄHINTÄÄN KAKSI SÕLMIÄ SEKÄ MAKSI1000100010001000.
Q. Mitkä ovat verkon vaatimukset tarvitaan Multi-Rent HDS Multi-Rent HDS?
Q. Is Pro Pack for Control Hub requiPartner organisations?
A. No. Pro Pack ei ole required partner organisations. Ota yhteys Cisco partner tai Account manager, Pyydä apua Multi--Tenant HDS:Multi-Tenant Contact Partner tai Account Manager.
Q. Kas HSM tukee Multi---HDS HDS HSM?
A. No, currently Multi---HDS ei support HSM.
Q. Can TeMulti-Rent HDS-Test self-sigsigsertificertifica? Can Test Multi-Rent HDS?
A. Ei. Multi-Rent-HDS edellyttää luotettategutsekakär:lt sertifikaattia, joka vastaa kaikkia kohteen X mukaiset vaatimukset. -titletitleX. -titletitleX toodud vaatimuksia.509 Sertifisertifivaatimukset.
Q. Onko ISO tarvitaan monaina, kun Partner Hub uusi asiakas lisätään PARTNER ISO?
A. Ei. ISO tarvitsee asentaa vain kun ISO konfiguMODIFIISO. Kun lisätään uusi asiakas Partner Hub, varmista, että voit luoda CMK käyttämällä HDS Setup Tool (HDS Setup Tool). See Create customer main key (CMK) using HDS Setup tool Create customer main key (HMDS) Create CDS Key (HMDS) Create CDS Key Custokey Key (HCDS Setup tool.
Q. After Multi--Tenant HDS on otettu käyttöön Partner Hub, Kas partner organisation käyttäjät alkavat leverKMS on paikalla KMS key management? Kun multi-Tenant HDS on otettu käyttöön Partner Hub, HDS key management?
A. Käyttäjät alkavat käyttää in-house KMS key management only pärast HDS on Partner Hub aktiHDS on Partner Hub.
Hybrid Data Security OverMulti-HyMulti HyHyHyHyHy
Alates ensimmäipäevast, tietoturva on ollut Webex App suunnittelupääpainopisteala. From The first day, Webex App. Tämän turvallisuuden kulkivi on end-to-end content encryption, jonka mahdollistavat Webex App -asiakkaat, jotka ovat vuorovaikutuksessa Key Management Service (KMS) kanssa, Webex Key Management Service (Key Management Service (KMS)). KMS on vastuussa sellaisten salaukey, joita asiakkaat käyttävät dynakrüsalauja ja salausalauja ja salausalauja KMS on vastuussa luoja ja hallinta, KMS-on (KMS) (KMS) (KMS) (KMS) (CMS) (CMS) (CMS) (CMS) (CMS) (CMS) (CMS) (CMS) (CMS) (CMS)) (CMS) (CMS) (CMS) (CMS) (CO)) (CMS) (CO) (CO) (CO) (CO) (CO) (CO)) (CO) (CO) (CO) (CO) (CO) (CO)) (CO) (CO) (CO) (CO) (CO) (CO)) (CO) (CO) (CO) (CO)) (CO) (CO) (CO) (CO)) (
Oleole,, kaikki Webex App asiakkaat saavat end-to-end salaudynamikey tallentaa cloud KMS, Cisco security realreal, All Webex App Clients Saada end-to-end salaudynamikey. Hybrid Data Security siirtää KMS ja muut security related toiminnot your business data center Hybrid Data Security siirtää KMS ja muut security related funYour Business Data Center, nii et keegi peale Sinulla on avain your encryContent.
Multi-Rent Hybrid Data Security võimaldab organisaatioilla hyödyntää HDS luotettava paikallipartner kautta. Tämä voi toimia palveluntarjoajana ja hoitaa in-vivo-salausalauja ja muita turvallisuuspalveluita. Tämä asetus mahdollistaa kumppanorganiorganiorganization complete control over käyttöönoja ja hallinta salaukey key Tämä asetus mahdollistaa sen, että partner organiorganization have complete control over the implementation and management of Key and varmistaa, että käyttäjätiedot asiakasorganisaatiorganisations ovat turvassa ulkopääsy. partner organisations partner organisations perustaa HDS-instaninstanja ja luo HDS-clusters tarpeen mukaan; Each instance can tukea useita asiakasorganisaatiorganisaati, toisin kuin säännöllinen HDS käyttöönotto, joka rajoon vain yksi organisaatio. HDS-järjestelmä voi tukea useita asiakaorganisaatiorganisaatioita. In
Tämä mahdollistaa myös pienet organisaatiot HDS leverHDS, koska key management service ja security infrastructure (kuten datakeskuksia) omistaa luotettava paikallinen partner. Tämän avulla HDS voi käyttää HDS.
How multi--Hybrid Data Security Multi-How Multi-Hybrid Data How Multi-Hybrid Data Suantaa data suverand ja data control data
- Käyttäjän tuottama sisältö on suojattu ulkopuoliselta käytöltä, kuten cloud providers.
- Local trusted partnerLocal Trusted partner manhallinnoiniiden asiakkaiden salauavaikey, joiden kanssa heillä on jo established suhde.
- Vaihtoehto paikallinen tekninen tuki, jos partner tarjoaa sitä.
- Tukee Kokou,, Messagja ja Calling content.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita luomaan ja hallinnoimaan clients multi-Rent Hybrid Data Security system (Multi-Rent Hybrid Data Security system).
LimitMulti-Hybrid Security LimitMulti-HyGrenzen Multi-Hy
- Partner organisations ei tohi olla HDS (Control Hub) active in Partner Organization ei tohi olla HDS (HyDynamic Device) any existing Control Hub.
- Vuoren- tai asiakasjärjestötai, jotka haluavat olla partner managed, ei saa olla olemassa HDS (HDS) käyttöönoControl Hub.
- Once Multi--Tenant HDS on partner käyttöön Once Multi--Tenant HDS, kaikki asiakasorganisaatioiden käyttäjät samoin kuin partner organisation käyttäjät alkavat Multi-Tenant HDS leverMulti-Tenant HDS heidän salauservices.
Managed partner organisaatio ja asiakasorganisations asiakasorganisationen tulee olemaan samalla Multi-Tenant HDS -käyttöönotossa. Partner-organisaatio ja Customer Association (Multi-Tenant HDS).
Partner organisation Partner ei enää use cloud KMS after Multi--Tenant HDS on otettu käyttöön. Partner organisation Partner ei enää käytä cloud HMS Partner ORGANI.
- Ei ole mekanis, jolla siirtää keys takaisin Cloud KMS After HDS käyttööno, ei ole MEKANISHMS.
- Administraarorole on tiettyjä rajoituksia; katso alla kohdasta details...
RoMulti-Rent Hybrid Data security RoMulti RoRoMulti Hy
- Partner full administraadministrateur – Can hallita seadekaikkien partnerpartner hoitaa klientide. Can also deadadadministrarorotehtävät olemassa olekäyttäjille organisaaorganija ja määrittää erityisiä asiakkamanamanapartner administra.
- Partner administrabeheerder – Voi hallita asiakkaiden asetuksia, jotka administraabeheerder on määratud tai käyttäjän on määritetty.
- Full administrator - Administrapartner partner organisaaorganisaation johtaja, jolla on lupa suorittaa tehtäviä, kuten organisaaasetusten muokkaaminen, lisenssien hallinta ja rotehtävien määrittäminen. Hallintopartner - Partner organisaation johtaja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muokkaaminen, lisenhallinta ja rotehtävien hallinta.
- End to end Multi-Rent HDS setuja ja management all customer organisations - Partner full administraand and Full administraadministraoikeudet required.
- Tiettyjen tenant-organisaatioiden management - Partner administraand and Full administraliikmete oikeudet.
Security Realm ArchiarkkiSecurity
Webex cloud archiarkkiteCloud Webex Cloud Architecture erierilaisia palveluja eri palveluihin eri realja tai trust doverkkoon, kuten alla on kuvattu. Cloud Design Service On Cloud Design Service On
To further understand Hybrid Data Security, Let's first look this pure cloud case, kus Cisco tarjoaa all funfunits cloud real, To further understand Hybrid Data Security, Let's first look this pure cloud case, jossa Cisco tarjoaa kaikki toiminnot oma cloud real. Identi-service, ainoa paikka, jossa käyttäjät voivat suoraan korrekorresuhteessa heidän henkilötieto, kuten email address, on loogisesti ja fyysisesti eriData center B security realrealData center B. Molemmat puolestaan erotoisistaan realrealReal, jossa salattu sisältö lopulta tallennetaan, Data center C. Data center molemmat on puolestaan eriRealreal, jossa CryContent on Data center C.
In this diagdiag, asiakas on Webex App running käyttäjän laptop, In this diagdiag, Asiakas on Webex App töötab käyttäjän kannelaptop, ja on auauthentiwith identiservice. Kun käyttäjä laatii viestin lähettää space-viestin, seuraavia toimia:
-
Asiakas luo turvayhteyden key management service (KMS) ja pyytää key key encryMESSAGE (Key Management Service), Client Luo turvayhteyden KEY Management Service (Key Management Service), ja sitten pyytää key, KEY encryin message. Secure connection käyttää ECDH, ja KMS salaukey AES-256 master key.
-
Viesti on encryennen ennen kuin se jättää client. Asiakas lähettää sen indeindeservice, Client lähettää sen indeindepalvelun, joka luo krü-search indeindesiinde, auttaa future search for content.
-
Ensalaviesti lähetetään compliance service vaatimustenmukaitarkastuksia varten vaatimustenmukai. Salaviesti lähetetään Compliance Service.
-
EncryMESSAGE EncryMESSAGE on tallennettu StoReal.........................................................................................................................................................................................................................................................................................
Kun otat käyttöön Hybrid Data Security, siirsiirtää security realm fun(KMS, indeinde, ja compliance) toimintoja (KMS, Muud pilveteenused, mis moodustavad Webex (sealhulgas identiteedi ja sisu salvestamine), jäävad Cisco maailmadesse.
Yhteistyö teiste organisaatioiden kanssa
OrganisaaKäyttäjät Käyttäjät voivat säännöllisesti käyttää Webex App (Webex App) yhteistyöyhteistyössä muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjipyytää avaiavain space, joka on your organisation (koska se on luodoor yksi käyttäjikäyttäji), KMS lähettää avaiavain asiakkaalle ECDH secure channel ECDH Secure channel when one your users When one of your users When one of your users When one of your users When one of your users request key When one of your users will When one of your users request key When one of your users.When one of your users.When one of your users.When one of your users.When one of your users.When one of your users.When one of your users.When one of your users.When One of your users.When one of your users.When One of your users.When one of your users.When One of your users.When One of your Users..Of Security Channel ECDH Secure CHANNEL...................................................................................... Kuitenkin, kun toinen organisaaomistaa avain space, sinun KMS reitittaa pyynnön ulos Webex cloud eri ECDH kana, kun toinen organisaaomistaa avain space, kun toinen organisaatoinen omistaa avain space, KMS kuitenkin, kun toinen organisaatoinen omistaa avain space, KMS, Kun KMS, kun toinen organisaatio omistaa avain space, KMS, KMS, Kun sitten palauttaa avain käyttäjän alkuperäichannel. Kan, KMS, Kun sitten palauttaa avain käyttäjän original channel.
KMS-Service, Org A on A, KMS valiYhteydet KMS-in muissa organisaatiKäyttäen x.509 PKI PKI sertificertifica.. Kohdasta Valmistauyour environment saat lisätietoja x.509 -sertifikaakäytettäväksi Multi--Tenant Hybrid Data Security -käyttöönoton yhteydessä kohdassa Valmistautuminen your ympäristö.
OdoKäyttöönoHybrid Data Security OdoKäyttöönoodohyodoHybrid Data Security
A Hybrid Data Security AAHybrid Data Security käyttöönotto edellyttää huomattavaa sitoutumista ja tietoisuutta riskeistä, jotka liittyvät salauvõtavaisalauavaimien omistamiseen.
Käyttöön Hybrid Data Security, sinun täytyy antaa:
-
Secure data center maassa, jota tuetaan Cisco Webex Teams plans Cisco Webex Teams.
-
Laitteet, software, ja network access descri Valmifor your environment.
Complete loss joko konfigukonfiguISO, että Hybrid Data Security rakentaa, Hybrid Data Security Complete Loss of Complete Loss joko konfiguISO, että Hybrid Data Security, tai database, että annat johtaa loss key. Key loss Key Loss estää käyttäjiä purkryspace content ja muiden Webex App saldata data Key Loss estää käyttäjiä deKey Loss space Content and other CryData. Jos näin tapahtuu, voit rakentaa uuden käyttööno,, mutta vain uusi sisältö on näkyvisible. Jotta voit välttää pääsyn tietoihin menettäpääsyn välttä, sinun tulee:
-
Manbacbacja ja recovery database ja konfiguISO ManVarmuuskopija ja recovery Management BacJA RECOVERY ISO.
-
Ole valmis suorittasuorittaa nopea katastrokatastrorecovery, jos katastrokatastrokatastrotapahtuu, kuten database disdisco faitai tai data center katastrodisa. Ole valmis suorittasuorittaa nopea katastrokatastrorecovery, Be valmis,
HDS-Pärast HDS-Käyttöön ei ole mitään mekanismesiirtää key takaisin Pilcloud ei ole.
High level Setup process
Tämä asiakirja kattaa Multi--Rent Hybrid Data Security -käyttöönottoa ja management:
-
Hybrid Data Security Set Hybrid–Tämä sisältää tarvittatarvittainfrastruktuvalmivalmisteluja ja Hybrid Data Security -ohjelmiston asenta, HDS-clusterrakenta, vuokrorganiorganisatsioonide lisääminen kluster ja CMK-Client Key (CMK) -tarvittatarvittainfrastruktutarvittavalmisteluja ja -Hybrid Data Security -Tarvittatarvittainfrastruktuinfrastruktuuri valmivalmisteluja ja Hybrid Data Security -(CMK) -tarvittatarvittainfrastruktutarvitta-infrastruktuuri valmivalmisteluja.............................................................................................................................................................................................. Tämä mahdollistaa sen, kaikki sinun asiakasorganisations käyttäjät voivat käyttää Hybrid Data Security clusteräsi turvallisuustoimingute.
Sese, aktiaktija ja management faja käsitellään yksityiskohtayksityiskohtain seuraavissa kolmechap..
-
Säilytä your Hybrid Data Security käyttööno—Webex cloud tarjoaa automaattisesti jatkuvia päivityksiä. Your IT osayour voi tarjota tier one support this implementation, ja CISCO tukea tarvittaessa. Your IT osavoi antaa IT-osatukea Your IT-osavoi tarjota Level one support for this implementation, ja CISCO support tarvittaessa. Voit käyttää näytön notiilmoitukset ja Voit määrittää Partner Hub e-mail-hälyilmoitukset ja Voit määrittää Partner Hub.
-
Mõista yleisiä hälyhäly, viongelmien ratkaisuvaihe, ja tunneongelmia-Jos sinulla ilmenee ongelmia Hybrid Data Security käyttöönotai käytössä, Viimeisen luvun tämän opja ja Known Issues liitteapp, (
Hybrid Data Security Dekäyttöönomodel Hybrid Security Käyttöönosecurity malli
Within your business data center, you deHybrid Data Security as single cluster solnoseparseparvirtuhosting eri virtuhosting. In your business data center Within your business data center, You Hybrid Data Security as Single clustersolnoon separvirtuhosting. Nodes kommuniWebex cloud via secure web socket ja secure HTTP. Web Node Communican With Webex cloud Via Secure Web Socket And Secure HTTP......................................................................................................................................................................................................................................................
Asennuksen aikana asennuksen aikana, tarjoamme sinulle OVA-tiedoston voit luoda virtuaalse laitteen VM, että tarjoamme. Käytät HDS Setup Tool (HDS Setup Tool luoda custokcluster konfiguISO-tiedosto, jonka aseniga iga node. Hybrid Data Security cluster The Hybrid Data Security cluster käyttää Syslogd server ja PostgreSQL tai Microsoft SQL server database ja Microsoft SQL server Database. (KonfiguSyslogd ja database connection details HDS Setup Tool (You konfigukonfiguSyJA database HSDS Setup Tool.) (You konfiguSyJA Database Connection details) (HDS Setup Tool).) ((You konfiguSyJA JA DATABASE HSData Setup Tool.)
Minimum number nonosolminimum on cluster on kaksi................................................................................................................................................................................................................................................................................................ Suosittelemme vähintään kolme per cluster. Useita solsoltakaa varmistaa, että service ei keskekatkesoftware upgrade tai muu huolto toiminnonose. On useita solsoluseita varmistaa, että service ei katkeSoftware upgrade tai muu huolto toiminnono.. (The Webex cloud päivittää vain yhden nonoa kerra.) (Webex pilvain.) (Webex pilvain up.) (The Webex cloud päivittää vain yksi noa kerra.)
Kaikki nonoin cluster access sama key datastore, ja log toiminnan sama syslog server. Solsõlthemselves themselves are stastafree, ja käsitellä key requrequin round-robin fashion, direcdirecpilpilpil... Nosolitse themselves on stastafree,
Nodes become active, kun rekisteröne ne Partner Hub. To take individual solnoout service, voit derrekisteröit sen, ja myöhemmin uudelleen rekisteröse se tarvittaessa.
Data center for Disakatastrorecovery Recovery Standby Data Center Valmiudisa
Käyttöönoton aikana käyttäjä luo turvallinen valmiudatakeskuksen. Mikäli data center katastrokatastro, voit manumanuepäonnistuyour käyttöönoton eteenpäin valmiudata center In Event Data center katastro, Voit manu
Databases aktiivija ja valmiudata keskudatakeskuon on sync keskenään, mikä miniminiaikaa kulutehdä epäonnistulo... Databases Active and stand data centon on sync keskenään, mikä MiniAikaa kulutehdä failolo......................................................................................................................................................................................................................................................
AktiiviHybrid Data Security nodes tulee aina olla samassa datacenter kuin aktiivinen database server. AktiiviHybrid Data Security nodes Active Hybrid Data Security tulee aina olla samassa datacenter.
Set standby data center katastrodisarecovery Recovery Set standby datacenter
Noudata alla olevia vaiheita konfiguISO-tiedoston konfiguVALMIUDATA KESKUS:
Ennen kuin aloitat
-
Valmiudata center pitäisi mirProduction environment VM ja bacbacPostgreSQL tai Microsoft SQL Server database. On Data Center Valmiudata Data. On Data On Data. On Data..... Esimerkiksi, jos tuotannossa 3 VM:autoa running HDS-noods, bacbackup ympäristössä tulisi olla 3 VM:3. (SeeData center for Disakatastrorecovery Recovery Standby Data Center Valmiudisa yleiskatsaus tämä epäonnistumalli.).)
-
Varmista, database sync on enkäytössä välillä database database active and passipassicluster node.
| 1 |
Käynnistä HDS:desetup tööväline ja noudata seuraavia vaiheita Create a configuISO for HDS Host HDS Host ConfiguISO. ISO-tiedoston täytyy olla kopikopialkuperäiISO tiedosto primatietokeskutietokeskuISO, ISO-tiedosto, johon seuraavat kokoonkokoonpano-päivitykset tehdään. ISO-tiedostot ISO-tiedostot ISO-tiedostot ISO-tiedostot on asennetietokesku, johon seuraavat kokoonkokoonpanon päivitykset tehdään. |
| 2 |
Pärast konfigukonfigukonfiguSyslogd server, click Advanced Settings |
| 3 |
On Advanced Settings page, add the configuration below to place the node in passive mode. In this mode nonoon rekisteröiorganisaaja ja yhdistecloud, mutta ei käsitellä mitään liikennettä.
|
| 4 |
Complete konfiguProcess ja tallenna ISO-tiedosto paikassa, joka on helppo löytää. Complete Configuration process and Save ISO file In a location, jota on helppo löytää. |
| 5 |
Tee varmuuskopikopikopiISO file ISO tietokoneesi paikallijärjestelmässä. Keep backopikopisecure. Tämä tiedosto sisältää master salausalauavain tietokannan sen sisältö. Rajoita pääsy vain niille Hybrid Data Security administra, jotka pitäisi tehdä konfiguChanges. RestriAccess Restrionly Access Only |
| 6 |
In VMware vSphere client left navigation panel, rechts-click VM ja kliVMware vSphere client left navigation panel VM, ja klikkaa VM Edit Settings.. |
| 7 |
Napsauta Edit Settings >CD/DVD Drive 1 ja valitse Datastore ISO file. Varmista Connected and Connect at power on niin, että päivikonfigukonfigumuutokset muutokset voivat tulla voimaan kun käynnistänosol............................................................................................................................................................................................................................................................................................. |
| 8 |
Power HDS-sõlkohdasta ja varmista, ettei hälyhälytyole vähintään 15 minutes. |
| 9 |
Toista prosessi every solsõlin standdata data center. Check sysloglogkontrollida veendu, että solnoon on passipassimode. Sinun pitäisi pystynähdä viesti “KMS konfigupassipassimode” sysloglog. Sinun pitäisi pystynähdä viesti “KMS konfigupassipassimode”. |
Mitä tehdä seuraavaksi
Konfigukonfiguration jälkeen passiveMode ISO tiedosto ja tallentaminen se, voit luoda toisen kopitiedoston ISO tiedosto ilman passiveMode konfiguja ja tallentaa ne secure location. Tämä kopiISO-tiedosto ilman passiveMode Configucan can help quick failover process aikana katastrokatastrorecovery. See Katastrorecovery recovery using StandData Center DisaRecovery DisaRecovery DisaRecovery yksityiskohtainen failoloprocedure......
Proxy support
Hybrid Data Security toetab explici, transpartransparinspe,, ja non inspeinspelähi. Hybrid Data Security tukee explici, transpar, InspeHybrid Data Security. Voit siliittää nämä lähiläheteidän käyttöönoton niin, että voit suojaja ja seurata liikennettä from enterprise to cloud. Can Connect these near to your implementation, Can secure and monitor traffic from enterprise to cloud. Voit käyttää platform admin interinterliittysolsolnosertificertificamanagement ja tarkistaa yleinen connectistatus status after you have set proxy on noVoit käyttää platform admin interliittyNoSertifimanagement ja tarkistaa yleinen connectistatus status after you have set proxy on no.
Hybrid Data Security nodes tukee seuraavia proxy options: Hybrid Data Security no:
-
No proxy – Default, jos et käytä HDS-node konfiguroTrust Store & Proxy (No proxyNo proxy – Default, jos et käytä HDS Noxy (jos Trust Store) konfiguxy integrpróxy. Sertifisertifisertifiupdate ei ole required.
-
TransparNon-inspeinspeProTranspartranspar-Nonoon ei ole konfigukonfigukäyttää specific proxy server address and should not require any changes work with non inspeinspeproxy. Sertifisertifisertifiupdate ei ole required.
-
Transpartunnetunnetai tai inspeinspeProTranspartranspartunneOr TransparTunnetai tai inspePro-Nonoon ei ole konfigukonfigukäyttää specific proxy server address. No HTTP tai HTTPS konfiguCHANGES ei ole tarpeen noNO.................... Kuitenkin,, solnotarvitsevat rorosertifi, niin että he luottaa proxy. Kuitenkin, solnotarvitsee rorosertifi, IT-yleensä käyttää InspeLÄHIInspeIT-to-TO-to-TO-to-TO-to-TO-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to-do-to--to--------------------------------------------------------------------- This type proxy decrypt all your traffic (jopa HTTPS). This type of proxy DeThis (
-
Nimenomainen välixy⦅_bpt_2⦆VäliotsevälivälityspalvelinHDS-märgi, mitä välivälityspalvelin ja autentication scheme tulee käyttää. To configua expliciproxy,, sinun täytyy syöttää seuraavat tiedot each nono::
-
Proxy IP/FQDN – Osoite, jota voidaan käyttää yhteyden proxy kone.
-
Proxy por— Port number, et proxy käyttää kuunnella lähiliikenne.
-
Proxy ProtoProtoxy – Riippuen siitä, mitä välixy-server tukee, valitse seuraavista protokoprotokoprotokoprotokoll:
-
HTTP – View and controcontrol all pyynnö, et client lähettää.
-
HTTPS – Provides channel server. Client Vastaanoja ja valivahvistaa server sertificertifica...
-
-
Authentication TypeAuthauthentication Type–Valige seuraavista autentitypes yksi:
-
Ei – Lisäautenti: ei ole tarpeen.
Available, jos valijoko HTTP tai HTTPS as proxy protoproto, Available, Available if you select either HTTP or HTTPS.
-
Basic – Käytetään HTTP User Agent antamaan käyttäjänimi ja salasana, kun teet pyynnön. Basic – Käytetään HTTP User to provide user name ja salasana. Uses Base64 cocoding.
Available, jos valijoko HTTP tai HTTPS as proxy protoproto, Available, Available if you select either HTTP or HTTPS.
Edellyttää, että syökirjoita käyttäjätunnus ja salasana kunkin nono... Vaatii, että syöte käyttäjätunnus ja salasana.
-
Di—Käytetään tilin vahvistamiseen ennen arkaluontietojen lähettämista. Suorittaa käyttäjätunnus ja salasana hash (hash) -(hash) ennen järjestelmään lähettämistä verkossa.
Available only if you select HTTPS as proxy protoproto, On available only if ValiHttPS Available as Available Only if Proif Protowill.
Edellyttää, että syökirjoita käyttäjätunnus ja salasana kunkin nono... Vaatii, että syöte käyttäjätunnus ja salasana.
-
-
Esimerkki Hybrid Data security nonoja ja Proxy Esimerkki Hybrid Data Security Noja ja Proxy
Tämä diagdiagdiagon näyttää esimerkki yhteys Hybrid Data Security, network ja proxy. Tämä diagdiagon näyttää esimerkki yhteys Hybrid Data Security, network ja proxy. For transparinspeja ja HTTPS expliciinspetarkaproxy options transparja PROPS, For Transparinspeja ja Vali, SAROROSERTIFI, SAMA ROROSERTIFIKAAON TÄYTYY ASENTAA PROXY JA HyBRID Data Security NO..
BloExternal DNS Resolution mode (ExpliciProxy konfiguconfigu) BloExternal DNS Resolution Mode (BloVäli(Proxy configu))
Kui registreid sõlme või kontrollige sõlme proxy konfiguratsiooni, protsess testib DNS look-up ja ühenduvus Cisco Webex pilvega. In dewith with expliciproxy konfigukonfigu, jotka eivät salli ulkoDNS resolution internal clients,, jos node ei voi querDNS server, se automaattisesti menee BloExternal DNS Resolution mode. In deplowith with expliciproxy konfigukonfigu, In With with a clear proxy konfigukonfigu, In With a Clear External DNS Resolution mode. In The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In With The In The In With The In With The In The In With The In With The In The In With The In With In this mode, nonorekisteröja ja muut proxy conneconnetetetests voidaan jatkaa.
Hybrid Security Requirements Multi-Rent Hybrid Requirements
Cisco Webex LicenRequirements Cisco Webex LicenRequirements
Ottaa käyttöön Multi--Hybrid Data Security:
- Partner organisations: Ota yhteyttä Cisco partner tai account manager ja varmista, että Multi-Tenant -toiminto on käytössä, ota yhteyttä Cisco partner tai account manager.
-
For Organisations: Sinulla täytyy olla Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.) (Katso titletitle https://www.cisco.com/go/pro-pack.)
Desktop Requirements Docker Desktop Requirements
Ennen kuin asentaa HDS nonodes, tarvitset Docker Desktop run setup-ohjelma ennen kuin asenHDS noEnnen kuin asenasenHDS no, Ennen You instYour HDS no, tarvitset Docker Desktop. Docker äskettäin päiviheidän lisenlisenmalli. Your organisation saattaa vaatia FeTilaus Docker Desktop, Your Organisation saattaa vaatia Your Organisation May Vaatia paid tilaus Docker Desktop.. Lisätietoja saat Docker blog post, " Docker päivittää ja laajentaa Our Product subscri". "Docker päivittää ja laajentaa Our Product subscri".
Asiakkaat ilman Docker Desktop licenCan käyttää avoilähdesource koncontamanagement työkalu kuten Podman Desktop käyttää run, hallita, ja luoda koncontailman.management työkalu, kuten Doman Desktop ajaa, hallita, ja luoda konilman. Katso lisätietoja Run HDS setup tool using Podman Desktop.
X.509 Sertifisertifisertifivaatimukset sertifisertifivaatimukset
Sertificertiketjun on täytettävä seuraavat vaatimukset:
|
Vaja |
Tiedot |
|---|---|
|
Oletusar, luotamme Mozilla-luetteloCA (lukuun ottamatta WoSign ja StartCom) CA:https://wiki.mozilla.org/CA: CAs, <1>titletitle. |
|
CN ei tarvitse olla tavoitavoitai live host.. Suosittelemme, että käytät nimeä, joka kuvaa your organisation, esimerkiksi: CN ei saa sisältää * (wildcard). CN käytetään veriHybrid Data Security nonodes Webex App Clients CN Käytetään CN Käytetään Hybed App HybeData Clients. Kõik teie klastrikõik hybrid data security -nobrid groubrid käytä samaa sertifisertifikaa. Sinun KMS tunnistaa itsensä käyttämällä CN-domain, ei mikään domain, joka on definx.509v3 SAN fields x.509 v3 SAN_fields. Kun olet rekisterösolsoltällä sertifisertifikaa, Kun olet rekisteröinsolno, CN verkkotunnunimen muutta, Kun olet rekisteröi node tämän sertifisertifi, me ei tue CN verkkotunnunimen muutta. |
|
KMS-ohjelmisto ei tue SHA1 allekirjoitu(SHA1) KMS-SigKMS-In connection with other organisations KMS-SigSHA. |
|
Voit käyttää convermuun, kuten OpenSSL Muuta sertificertificaformaformaVoit käyttää muunmuunkuten OpenSSL.. Sinun täytyy antaa salasana, kun käytät HDS Setup Tool (HDS Setup Tool). |
| Only RSA sertifiRSA sertifisertifi... |
KMS-software ei tue key käyttö tai laajennekey käytön rajoituksia KMS-software. Mõned sertifisertifiauthorities vaativat, että iga sertifisertifisertifikaa, CQQsertifisertifikaa, CQQsertifisertifi, CQQsertifisertifi, CQQSertifisertifi, CQQSertifisertifi, Mõned sertifisertifisertifisertifisertifi, Sertifisertifi, Sertifisertifisertifi. Sertifisertifi. Sertifisertifi. Sertifisertifi. On ok käyttää server autententai muita asetuksia. On ok.
Virtuhost Vaatimukset
Virtuhost, jotka voit perustaa Hybrid Data security nononoin your cluster on seuraavat vaatimukset:
-
Samassa secure data center ainakin kaksi erillistä hosting (3 recommended) placed ainakin kaksi erillistä hosting (3 soovitatav) samassa käytössä ainakin ühte secure hosting keskuthese (safe data center) ainakin kaksi erillistä hosting (3 recommended).
-
VMware ESXi 7.0 tai 8.0 instaja running. VMware ESXi 7.0 tai 8.0 instaja running.
Sinun täytyy päivittää, jos sinulla on varaseversio ESXi versiVARASEVERSIESXi.
-
Minimum 4 vCPU, 8-GB main memormemory, 30-GB local hard disk space per server
Database server requirements
Create uusi database key stostore. Luo uusi database. Älä käytä oleoletietodatabase. Älä käytä oleoletietodatabase.... HDS-sovellukset, kun asenneasenne, luoda database kaavio.
On olemassa two options database server. Requirements each on järgmised:
|
PostgreSQL |
Microsoft SQL server |
|---|---|
|
|
|
Minimum 8 vCPU, 16-GB päämui,, riittävä hard disk space ja seuranta varmistaa, ettei sitä ylitetä (2-TB recommended, if you want to run database long time without having to increase storage) |
Minimum 8 vCPU, 16-GB päämui,, riittävä hard disk space ja seuranta varmistaa, ettei sitä ylitetä (2-TB recommended, if you want to run database long time without having to increase storage) |
HDS-software instatällä hetkellä HDS-ohjelmisto asentaa seuraavat driver versiversiot kommunitietodatabase server:
|
PostgreSQL |
Microsoft SQL server |
|---|---|
|
JDBC driver 42.2.5 |
SQL Server JDBC driver 4.6 This driver version supporthis SQL Server Always On (2}Aina Failover Cluster Instances ja Alati On titleAina availability groups). |
Lisävaatimukset Windows autentiMicrosoft SQL Server Microsoft Windows SQL Server Windows AuthentiAdditional REQUIREMENTS
Jos haluat HDS nonodes käyttää Windows authenti, Jos haluat HDS nodes saada PÄÄSY keystore database Microsoft SQL Server, Jos haluat HDS nodes käyttää HDS-nodes, Tarvitset seuraavan konfiguration your environment:
-
HDS solsol, Active Diredireinfrastructure, ja MS SQL Server HDS solsol, HDS solun,, Active Directory infrastructure, HQL Server täytyy kaikki synchroniNTP.....
-
Windows-account, jonka annat HDS-solHWindows-SOLON TÄYTYY OLLA LUKU/KIRJOITUS PÄÄSY DATABASE.
-
DNS server, joita HDS solmu(HDS) noDDS (DNS), HNS-noDDS (Key Distribution Center, KDC), DDC (Key Distribution Center) DDC (Key Distribution Center) DDC (Key Distribution Center).
-
Voit rekisteröirekisteröiHDS-database stance Microsoft SQL Server (Microsoft SQL Server) Voit rekisteröirekisteröidä HDS-database Stance Service Principal Name (SPN) in Active Directory (Active Directory). Osoitteessa Rekisteröidy palvelun päänimi Kerberos connections.
HDS setup tool, HDS launlaunlaun,, ja local KMS all need to use Windows autenti, et HDS setup tool, HDS launlaun, ja local KMS all access keystore database. HDS HDS HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS.HDS..HDS.HDS..HDS.H..HDS.H..HDS.H..HDS.H..H..H..H...H..H...H..H...H.. He käyttävät tietoja sinun ISO konfigukonfiguCONSTRUSPN kun he pyytää pääsyä Kerberos auten, ISO Konfigu, JA HE KÄYTTÄVÄT ISO-KonfiguTIETOJA.
External conneconnectivity requirements
Konfigukonfigufirewall konfigufirewall siten, että mahdollistaa seuraavat yhteydet HDS-sovellusten osalta:
|
Sovellus |
Protokolla |
Portti |
App Direction from App |
Destination |
|---|---|---|---|---|
|
Hybrid Data Security nono |
TCP TCP: |
443 |
Outfrom HTTPS and WSS |
|
|
HDS seadityökalu HDS: |
TCP TCP: |
443 |
Outwards HTTPS |
|
Hybrid Data Security nodes work with network access transla(NAT) (network access transla(NAT)) tai firewall takana, kunhan NAT tai firewall mahdollistaa tarvittavat outoutlinks Domain Destination (NET) The Hybrid Data Security nodes (Hybrid Data Security Nodes), Hybrid Data Security (Hybrid Data Security Nodes).Hybrid Data (Hybrid Data Security The Hybrid).Hybrid Data (Hybrid Data The Hybrid).Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid Hybrid HybriHybriHybri Hybrid Data Security NoHybrid ConneConneconne, Internet ei pitäisi olla näkyühtegi porports. Datakeskusisällä asiakkaat tarvitsevat hallinnollisiin tarkoituksiin pääsyn Hybrid Data Security -noschlüTCP por(443 ja 22 TCP (por[1} ja 22) sinun tietokeskussanne (DataHybrid Data Security) (DCP) por(443 ja 22).
Common identiidenti(CI) host URL URL Common identi(CI) URL on region specific. Nämä ovat current CI host::
|
Region |
Common identiidentihost URL URL URL |
|---|---|
|
Ameri |
|
|
European Union European Union |
|
|
Kanada |
|
| Singapore |
|
| United ArarabiEmirates United ArEmirates |
|
Proxy server requirements
-
Me ametlikult tukea seuraavia proxy ratkaisuja, jotka voivat integryour Hybrid Data Security nodes, Hybrid Data Security NoWe virallisesti tukea seuraavia proxy ratkaisuja.
-
TransparProxy – Cisco Web Security Appli(WSA) TransparProxy TransparProxy – TransparProxy – Cisco Web Security Appli(CISA).
-
Expliciproxy – Squid.
Squid lähi, jotka inspeHTTPS traffic can interhäiriperusta(HTTPS Traffic................ Jotta voit työskennellä tämän ongelman parissa, osoitteessa "Konfigukonfigurate Squid proxies for Hybrid Data Security. Can Configure Squid proxies for Hybrid Data Security.
-
-
Tukeseuraavia autentiTYPE yhdistelseuraavia yhdistelfor explicilähiproxi:
-
Ei auautentenHTTP- tai HTTPS-ilman HTTP-ilman HTTPS.
-
Basic authauthauthentiHTTP (HTTP) tai HTTPS:
-
DiauauthONLY HTTPS: Vain diHTTPS.
-
-
Läbipaistva kontrolliproxy või HTTPS-expressproxy (HTTPS), Sinulla on oltava kopie proxy rojuursertifikaadi, jotta on läpinäkyvä kontrolliproxy tai ROPS-väliproxy (HTTPS). Tämän opohjeiden käyttöönoohjeet Tämän oppaan ohjeiden avulla opivoit ladata kopieen Hybrid Data Security nodes trust myymäläkesku(Hybrid Data Security nodes).
-
HDS noHDS hosting network hosting network must be configuso to force outTCP traffic port 443 (port 443 to route through proxy.) Network hosting HDS (HDS) Network hosting HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HDS) HDS (HH) HDS (HH) H-HHH-HHH-HHH-HHHHH-HHH-H
-
Lähe, jotka inspeweb traffic may interhäiriWeb pistopistoyhteydet.......... Jos tämä ongelma ilmenee, ohohi(ei inspetarkista) liikenne
wbx2.comandciscospark.comratkaista ongelma.
Complete hybrid Data security edellytykset täyttyhybrid Complete Security (Hybrid Data Security)
| 1 |
Varmista, että your organisation ei HDS ole käytössä Control Hub HVarmista, että your organisation ei ole Control HHUB, ja get crecreid account with partner full administrator and full administrator rights. Varmista, että Webex asiakasorganisaayrityksesi on Pro Pack for Cisco Webex Control Hub. Varmista, että Webex AsiakasorganisaaYour Webex Customer Organisation on käytössä Your Online Pro Pack for Cisco Webex Control Hub. Ota yhteys Cisco kumppantai tai account manager, jos tarvitset apua tässä prosessi. Asiakaorganisations asiakaorganisations ei saisi olla hetkel olemassa olevia HDS direktiivin rakendamise. |
| 2 |
Valitse HDS käyttöön domain nime (esimerkiksi |
| 3 |
Prepariidentivirtuvirtuhost,, et set up Hybrid Data Security nononoin your cluster. Tarvitset vähintään kaksi erillistä hosting (3 recommended) sijoittasamassa secure data center, vähintään kaksi erillistä hosting (Virtuhost Requirements vaatimukset täyttäviä ainakin kaksi erillistä hosting (3 recommended), jotka on sijoitettu title Virtual Host Requirements. |
| 4 |
Valmidatabase server, joka toimii klasterkey data store key store, according to Database server requirements (1>titletitleDatabase server requirements. Database server tulee sijosijoisecure data center with virtual host. Database Server on sijoiSecure data center with Virtual host. |
| 5 |
For quick katastrokatastrorecovery, Set bacbacenvironment in different data center, For quick disakatastrorecovery, Set bacbacenvironment. Bacbacbacenvironment mirVM ja bacbacbacdatabase server production environment VM ja bacbacbacdatabase server. Esimerkki:, jos tuotannossa on 3 vm autent(HDS) running HDS-sõlm, bacbackup ympäristössä tulisi olla 3 VM (backup environment). |
| 6 |
Set syslog host kerätä loglogfrom nonoin kluster. Set syslog host Set up syslog host kerätä logfrom nonoin cluster. Kerää sen network address ja syslog port (default on UDP 514). |
| 7 |
Luo secure bacbacpolicy Hybrid Data Security nono, database server,, ja syslog host Secure Create secure bacvarmuuskopipolicy Hybrid Data Security no, Database server, Syslog host. Mini, jotta voit estää palauperuuttamaton tietohävihävi, sinun täytyy varmuuskopivarmuuskopitietodatabase ja konfiguISO-tiedosto luodaan Hybrid Data Security nonodes, jotta Mini, ISO-File. Koska Hybrid Data Security Nodes tallentaa avain, joita käytetään sisällön salauja ja decsalau, Koska Hybrid Data Security nodes tallentaa avainsisältöä, jos ei saada operatiivista käyttöönottoa, seurauksena IRREVERSIBLE LOSS of kyseistä sisältöä. Webex App CustoWebex App Clients capiilotheir key, joten kat-up ei välttämättä ole välittömästi hava, mutta tulee ilmeajan. While temporkatkaton on mahdotonta estää, on, ne on palautettavissa. Kuitenkin, complete loss (no bacbacbacnot available) joko tietodatabase tai konfigukonfiguISO tiedosto kuitenkin, complete loss (no bacbackup available), Kuitenkin, complete loss (no bacbackup available) ISO file aiheuttaa palaupalauttapalauttacustomer data. Hybrid Data Security noOperaHybrid OperaSecurity Hybrid OperaOdotetaan Ylläpitää usein varmuuskopiTIETODATABASE JA KONFIGUISO-tiedoston ja operaaOperaHybrid Data Security Data Center odotetaan, että on valmis reconstruHybrid Data Security Data Center, jos katastrokatastrocataepäonnistutapahtuu. |
| 8 |
Varmista, että firewall konfigufirewall kokoonkokoonpanmahdollistaa yhteyden Hybrid Data Security nocle(kuten on esitetty kohdassa External connectivity requirements). Varmista, että firewall kokoonkokoonpano mahdollistaa yhteyden Hybrid Data Security notes (HYBRID DATA SECURITY NOTES), KUTEN ON ESITETTY KOHDASSA titletitleExternal CONNECTIVITY REQUIREMENTS. |
| 9 |
Instdocker ( https://www.docker.com) kaikissa paikallisessa machine, jolla on tukekäyttöOS (Microsoft Windows 10 Professional or Enterprise 64-bit, tai Mac OSX Yosemite 10.10.3 or above), installiTukiasema (titletitle https://www.docker.com); Internebrowser, jolla on siihen juurdepääs Internebrowser (http://127.127.0.0.1:8080). Käytät Docker esimerkki ladaja run HDS Setup Tool, HDS Configucker (Set Tool), jolla luodaan paikallikonfigukonfiguration tiedot kaikille Hybrid Data Security nodes (Hybrid Data Security). Saatat tarvita Docker Desktop lisenlicen. Saadaksesi lisätietoja vt Docker Desktop Requirements. HDS setup työkalun asentaja käytössä paikallikoneessa täytyy olla yhdistettävyys siten kuin on kuvattu External connectivity requirements. |
| 10 |
Jos integrvälityspalvelimen ja Hybrid Data Security, varmista, että se täyttää Proxy server requirements. Jos käytössäsi on välityspalvelimen vaatimukset. |
Hybrid Data Security DekäyttöönoTaTaHybrid Data Security Ta
| 1 |
Complete initiset set ja download installation files Download OVA tiedosto paikalliseen machine myöhekäyttöä varten. Lataa OVA tiedosto. |
| 2 |
Create a configuISO for HDS Host HDS Host ConfiguISO Käytä HDS Setup Tool (HDS Setup Tool) luoda ISO konfigurotiedosto Hybrid Data Security nonodes. |
| 3 |
Create virtual machine from the OVA file Create virtual machine Create VIRTUAL-ja ja suorensimmäinen konfigu(kuten verkkoasetukset.). Luo virtual machine From the OVA file ja Tee ensimmäinen konfigu(kuten verkkoasetukset.). ESXi 7.0 ja 8.0. 0 Mahdollisuutta konfigukonfigukonfiguverkkoasetukset konfiguVERKKOASETUKSET konfiguEV (1}.7.0 ja 8.0 Mahdollisuutta konfigukonfigukonfigumääriVERKKOASETUKSET (Internet EV)). On EXi (1).0...3...4.).................................................................................................................................................................................................. Option ei välttämättä ole saatavilla varaseversiversi................................................................................................................................................................................................................................................................................................... |
| 4 |
Hybrid Data Security VM Set Set Kirjaudu sisään VM consoconsole ja aseta kirjautu-sisään valtuu. Konfiguverkkoasetukset Verkkosettnonojos jos et konfiguei niitä ajal OVA käyttööno. ConfiguNetwork settset NoJos et configuniitä Ajal OVA käyttööno.. ConfiguNetwork settOn |
| 5 |
Lataa ja asenHDS ConfiguISO HDS (ConfiguISO) InstaHISO KonfigukonfiguVM from ISO konfigukonfiguTIEDOSTON, JONKA OLET HDS Setup Tool (HM Setup Tool). KonfiguVM ConfiguISO KonfiguFILE (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM)) ConfiguVM (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguPDF (ConfiguVM) ConfiguTool) ConfiguVM (ConfiguVM) ConfiguTool) ConfiguV(ConfiguV)) ConfiguVKonfigu) ConfiguTool (ConfiguV)) ConfiguVKonfiguConfigu) |
| 6 |
ConfiguHDS node for Proxy integration HXY ConfiguHXY NokonfiguHXY No. If network environment requiproxy konfiguIf Network environment requiProxy konfiguIf, Jos Network environment requiProxy konfigu, määrmäärata type proxy, et you use nonode, ja add proxy sertificertificatrust trust store if necessary. |
| 7 |
Register ensimmäinen sõlmuklusterin Register VM With Cisco Webex cloud Register VM Hybrid Data Security nonode Cibrid Webex Cloud. |
| 8 |
Create and register more sõlno Complete cluster asetukset. Complete cluster. |
| 9 |
ActiMulti-Rent HDS aktivePartner Hub. ActiHDS (ActiHDS (ActiHDS) ja hallaTenant organiorganisaPartner Hub. |
Complete initiset set ja download installation files
Tässä tehtävä, voit ladata OVA-tiedoston tietokoneeseen (ei server you set as Hybrid Data Security nodes). Tässä tehtäväIn This Mission, Download OVA-tiedoston Tietokoneeseen (ei server You set as Hybrid Data Security nodes). Käytät tätä tiedostoa myöhemmin asennuksen prosessi.
| 1 |
Kirjaudu sisään Partner Hub Partner Hub ja kliseejärel Services. |
| 2 |
Hybrid-osi, leidke Hybrid-turvallisuuskortti ja ja kliseejärel Set up. Partner Hub valiSet napsauttamalla Partner Hub Ase, on erittäin tärkeä käyttöönoton prosessille. Älä jatka installation ilman että olet suorittanut tämän vaiheen. |
| 3 |
Napsauta Add a resource click Download .OVA file uuringu Install and Configure Software card. Vanheversiohjelmistopaketin (OVA) vanhemmat versiot eivät sovi yhteen uusimpien Hybrid Data Security updates kanssa. Tämä voi aiheuttaa ongelmia ongelmia, kun ohjelmaa päivitetään. Varmista, että latadownload viimeisin versio OVA -tiedostoon. Voit myös ladata OVA milloin tahansa Help section. Napsauta . OVA-tiedosto automaattisesti alkaa ladata. The OVA tiedosto alkaa automaattisesti ladata. Save file in location your machine. Save file in the location of your machine.
|
Create a configuISO for HDS Host HDS Host ConfiguISO
Hybrid Data Security setup prosessi luo ISO-tiedoston. Sitten käytät ISO konfiguYour Hybrid Data Security host, ISO Hybrid Data Security HOST.
Ennen kuin aloitat
-
HDS Setup tool HDS Setup tool toimii kuin Docker konlocal kone. Selleks, run Docker tuolla machine................................................................................................................................................................................................................................................................................................... Setup prosessi vaatii Partner Hub konto crecrecrecreWith full administraoikeudet.
Jos sinulla ei ole Docker Desktop licen, Voit käyttää Podman Desktop run HDS Setup tool vaihe1 kuni 5 Procedure alla, Jos sinulla ei ole Docker Desktop lisenDocker Desktop, HDS Setup Tool steps 1 kuni 5, Procedure Below. Katso Tee HDS setup tool using Podman Desktop for details.
Jos HDS-detup työkalun käyttöympäristöjesi proxy takana, anna Docker-konpakkauvaiheessa olevat vaiheessa title5 , jos nosaat esiin Docker-konvaiheen titletitle5, jos olet jäljempänä (HDS turvalaitteen asetukset (server, portage, kirjaututiedot) läpi Docker ympäristö muuttumuuttu(jos HDS:HDS), vaiheessa titletitletitle5. Tämä taulukko antaa joitakin mahdollisia ympäristömuuttumuuttu:
Kuvaus
Muuttuja
HTTP Proxy ilman autenti
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS Proxy ilman auten
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP Proxy koos autenti
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS Proxy koos auten
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
KonfigukonfiguISO tiedosto, että luodaan sisältää master key encryPostgreSQL tai Microsoft SQL Server database. ConfiguISO tiedosto KonfiguISO tiedosto ConfiguISO tiedosto Microsoft SQL Server Database ConfiguISO Server..ConfiguISO Server..Configu Tarvitset uusimman copia tämän tiedoston aina kun teet konfiguconfigumuutoksia muutoksia, kuten:
-
Database credentidatabase database
-
Sertifisertifikaatin päivitupdates
-
Muutokset valtuuvaltuupolicy (Authoriauthorisation policy).
-
-
Jos aiot saldata database yhteydet, voit määrittää PostgreSQL tai SQL Server deploTLS, Jos aiot saldata database yhteydet Jos aiot salasettaa Database SLS. Jos suunnitteJos HALUAT SALDATA TIETODATABASE YHTEYDET, ASETA PostGRESQL tai SQL Server DeploSLS.
| 1 |
At your machine's comriline, enter sopiva comto your environment: Regulaarympäristössä:
In FedRAMP environ:
This step clecleanup previous HDS setup tool images. This step This clear Previous HDS Setup Tool Images. Jos ei ole previous images, se palauttaa error, jonka voit igno. | ||||||||||
| 2 |
To sign The Docker image register Docker Image register, enter::
| ||||||||||
| 3 |
Kun password promp, syötä tämä tiiviste::
| ||||||||||
| 4 |
Download lauusistabiilimage for your environment: Download the latest stable image: Regulaarympäristössä:
In FedRAMP environ:
| ||||||||||
| 5 |
Kun pull on valmis, syötä sopiva komento ympäristöympäristö:
Kun konon on käynnissä, näet "Express server kuuntelekuunteleport 8080." Kun konkonon on käynnissä. Kun konkonon on käynnissä, näet "Express server listenon port 8080.". | ||||||||||
| 6 |
Assitup-työkalu ei tue yhteyden localhost-laitteella http://localhost:8080titletitle http://localhost:8080. Käytä http://127.0.0.1:8080 muodostaa yhteyden paikallihost. Use web browser mennä local host, Työkalu käyttää tätä käyttäjätunnuensimmäisen ensimmäisen syösalasanan avulla määrittää oikea ympäristö tälle tili. Työkalu sen jälkeen työkalu näyttää sitten standard sisäänkirjautuminen välittömästi. | ||||||||||
| 7 |
Kun kuukehotesyösyötä Partner Hub -admin login kirjautukirjautukirjautuja ja klisitten Log in mahdollistaa pääsyn tarvittapalveluihin Hybrid Data Security. | ||||||||||
| 8 |
In the Setup Tool yleisview page, napsauta Get Started. | ||||||||||
| 9 |
On ISO Import Page, Sinulla on these options:
| ||||||||||
| 10 |
Varmista, että your X.509 sertifisertifikaameet X.:titletitleX.:. {.:2}titletitleX.509 Sertifisertifirequirements.
| ||||||||||
| 11 |
Syötä tietodatabase osoite ja tili HDS "Anna HDS-tili päästäksesi key datastore: | ||||||||||
| 12 |
Valige üks TLS Database Connection Mode:
Kun lähetät juurisertifisertifikaa(tarvittaessa) ja napsauContinue, HDS Setup Tool testaa TLS-yhteyden tietodatabase palvelimeen. Työkalu tarkistaa myös sertifikaasigalleja ja isänname, tarvittaessa. Jos test epäonnistuepäonnistu, työkalu näyttää virheviestin, jossa kuvaongelongel. Jos testi epäonnistutaan. Voit valita, kas ignoignoerror ja jatkaa setup. Voit valita, kas ignoError ja jatkaa Setup.. (Koska yhteydet erotoisistaan, HDS-sõlterminkytkytkytTLS (Koska yhteydet erotoisistaan, HDS-kytkytkytkentä, vaikka HDS Setup Tool machine ei pysty onnistuneesti testin sitä.) | ||||||||||
| 13 |
In the System Logs page, konfigukonfiguoma Syslogd server: | ||||||||||
| 14 |
(Opoption) You can change default value for some database connection paraparain in Advanced Settings. In general, this paraparaparameter on ainoa, et haluat ehkä muuttaa:
| ||||||||||
| 15 |
Napsauta Continue uuringu Reset Service Accounts Password screen.. Service account salassalassalassalaskäyttöikä on yhdeyhdekuukauden käyttöikä. Use this screen when your passsalasanasi lähestyvanaevanvanexpi(Use this screen when your passwords expire) Use your this screen when your passwords expire (CAPS) or you want to reset them to voivalithe previous ISO files. | ||||||||||
| 16 |
Napsauta Download ISO File. Save file in location, which on helppo löytää. | ||||||||||
| 17 |
Tee varmuuskopikopikopiISO file ISO tietokoneesi paikallijärjestelmässä. Pidä varmuuskopikopikopisecure. Tämä tiedosto sisältää master salausalauavain tietodatabase sisältö. Rajoita pääsy vain niille Hybrid Data Security administra, jotka peaksid tegema konfiguChanges. RestriAccess Restrionly Access To Only those Hybrid Data Security administra. | ||||||||||
| 18 |
Sulkea Setup tool, type |
Mitä tehdä seuraavaksi
Back up konfiguconfiguISO file. You need it to create more nonode recovery, tai tehdä configumuutoksia muutoksia. Jos menettää kaikki ISO-tiedoston kopikopion, olet myös menettänyt master key. Key Recovery from your PostgreSQL or Microsoft SQL Server database database ei ole mahdollista.
Me ei koskaan saada kopikopithis key ja emme voi auttaa, jos menettää se.
InstaHDS Host OVA
| 1 |
Use VMware vSphere client PC computer Log into ESXi virtuhost virtuHOST Use VMware vSphere client PC Use VMware vSphere client to PC VirtuHOST. |
| 2 |
Select File > Deploy OVF Template. |
| 3 |
In WiWi, määrmäärata paikka OVA-file, jonka olet download aiemmin, ja klikkaa sitten kliIn OhjaIn,, Next. |
| 4 |
On Select a name and folder page, enter Virtual machine name (esimerkiksi "HDS_Node_1"), valitse paikka, jossa virtuaalinen konesõlnomen käyttöönotto voi sijaintia, ja napsauta sitten Next. |
| 5 |
On Select a compute resource Page, Next. Valivalivalivalitarkastutoimub. After it fin, tempmallin details näkyvät. |
| 6 |
Tarkista mallin tiedot ja napsauta ”Varmista mallin tiedot” ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valita resource konfiguconfigu Configuration Page, 4 CPU Ja then click Next. |
| 8 |
On Select storage Page, Next hyväksyä dededisdisformat ja VM stoPolicy hyväksyä dededisco format ja VM stoPolicy. |
| 9 |
On Select networks Page, Valitse network option from list entent, antaa haluhaluyhteyttä VM. Page, Valitse network option from the list of entent, antaa soovitud yhteyttä VM.. |
| 10 |
On Customize template Konfigukonfiguration seuraavia verkkoasetuksia:
Jos preferred, voit ohittaa verkkoasetuksen konfiguraation ja seurata vaihevaiheessa Aseta Hybrid Data Security VM (Hybrid Data Security VM(1)) voit konfigukonfigukonfigumäärittää asetukset nodin konsolia. ESXi 7.0 ja 8.0. 0 Mahdollisuutta konfigukonfigukonfiguverkkoasetukset konfiguVERKKOASETUKSET konfiguEV (1}.7.0 ja 8.0 Mahdollisuutta konfigukonfigukonfigumääriVERKKOASETUKSET (Internet EV)). On EXi (1).0...3...4.).................................................................................................................................................................................................. Option ei välttämättä ole saatavilla varaseversiversi................................................................................................................................................................................................................................................................................................... |
| 11 |
Click right click node VM, ja sitten valitse . Hybrid Data Security software instaals guest VM Host. The Hybrid Data Security software instaAS Hybrid Data Security SOFTWARE VM Data Security. Nyt olet valmis kirjautua sisään konkonsolija ja konfigunonono. Nyt olet valmis. ViKorjaTipViTrouTrou Saattaa kestää muutaman minuutin viiennen ennen kuin nosõlkonkonastitulee esiin. Bridge firewall viesti ilmestykonconsoensimmäisen ensimmäisen boot aikana bridge firewall first message, jonka aikana et voi kirjautua sisään. |
Hybrid Data Security VM Set Set
Käytä tätä menettelyä kirjautuaksesi ensimmäistä kertaa Hybrid Data Security node VM -console Hybrid Data Security VM ja ja aseta kirjautukirjautukirjautukirjautukirjautuVM -konkirjautuja. Voit myös käyttää konconsokonfigukonfigukonfiguverkkoasetukset node verkko, jos et konfigukonfiguNiitä kun OVA käyttöönoajal, Voit myös käyttää konkonsolikonfiguconsoverkkoasetukset Novoit, jos et konfigukonfiguniitä ei ajal OVA käyttööno...
| 1 |
In VMware vSphere client, valitse Hybrid data security nonoVM ja valitse Console tab.. VM VM booboobooja ja login kehotulee näky. Jos kirjautumiskehotetta ei näy, paina Enter.
|
| 2 |
Käytä seuraavaa oleolelogin ja salasana kirjautuja ja vaihda kirjautuja ja muuta tunnistetietoja: Käytä seuraavia oleolekirjautuja ja salasana: Koska olet kirjautunut VM for the first time, Sinun täytyy muuttaa järjesteladministrasalasana, koska olet kirjautunut sisään VM for the first time, Sinun täytyy vaihtaa administrasalasana. |
| 3 |
Jos olet jo määrittäkonfiguverkkoasetukset: InstaHDS Host OVA Jos olet jo määrittämäär(1>titletitle InstaHDS Host OVA, ohohita tämä prosessi. Muu,, päämenu, Valitse Edit Configuration option. |
| 4 |
IP-address, Mama,, Gateway ja DNS info. Määrittää staastaastatikonfigukonfiguMäärittää STAAKonfiguIP Address, Mama,, Gateway ja DNS info. Sinun nopitäisi olla sisäiIP osoite ja DNS nimi. DHCP ei support. |
| 5 |
(Valin) Muuta hostname, domain tai NTP server(s) (Valin) (Valin) () Muuta host name, domain tai NTP server(s), (tarpeen) compatible your network policy. Sinun ei tarvitse määrittää verkkodomain that vastaa verkkodomain, jolla sait X.509 sertifikaa(X.509). Sinun ei tarvitse määrittää verkkotunnuvastaava, verkkotunnu, Sinun X.509 sertifiversion. |
| 6 |
Save network configukonfiguja ja reboot VM, jotta muutokset tulevat voimaan. |
Lataa ja asenHDS ConfiguISO HDS (ConfiguISO) InstaHISO
Ennen kuin aloitat
Koska ISO file omistaa master key, se tulisi paljastaa vain "need to know" -perusteella, Hybrid Data Security VM ja kaikki järjestelmänvalvojat, jotka saattavat joutua muuttamaan. Koska ISO-tiedosto pitää saada pääsy Hybrid Data Security Vm ja kaikki järjestelmänvalvojat, jotka saattavat joutua muuttamaan. Varmista, että vain nämä järjestelvalvojat pääsevät datastore.
| 1 |
Lataa ISO -tiedosto tietokoneellesi: Download ISO file tietokoneellesi: |
| 2 |
InstaISO file: |
Mitä tehdä seuraavaksi
Jos your IT policy sitä edellyttää, voit halutessasi poistaa asennuksen ISO-tiedoston aina kun kaikki tietosi nonolet pick up konfiguration changes. Katso lisätietoja (Valinoption) Unmount ISO after HDS konfigu (H1>titletitle(Valinnainen).
ConfiguHDS node for Proxy integration HXY ConfiguHXY NokonfiguHXY No.
Jos network environment vaatii välivälitysverkko, käytä tätä menettelyä määrittää, minkätyyppinen välivälitysverkko haluat integrHybrid Data Security. Jos verkkoympäristö vaatii välivälikäyttäjän, käytä Hybrid Data Security (Hybrid Data Security). Kui valite läbipaistva inspekteeriv proxy või HTTPS explicit proxy, Kui valite läbipaistva inspekteeriva proxy või valite HTTPS-ekspreksi proxy, võite kasutada node liidese üleslaadimiseks ja paigaldamiseks juuresertifikaadi. Voit myös tarkistaa proxy connection from interinter,, ja viShomahdollisia mahdollisia ongelmia.
Ennen kuin aloitat
-
Nähdäksesi yleiskatsaus tuvälixy options löytyy osoitteesta Välixy Support.
| 1 |
Syötä HDS nonodesetup URL |
| 2 |
Go Trust Store & ProxyJa sitten valita option:
Seuraa seuraavia steps transparinspeproxy, HTTP expliciproxy with Basic authenti, tai HTTPS expliciproxy HTTPS ExpliciProxy, TransparInspeProxy, Järgmiste steps: TransparInspeProxy Transpar, Järgmiste: "TransparProxy |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate, ja sitten navinaviValitse rorosertifirorosertifi, proxy., ja sitten naviValitse Rorosertifi,, ja ja sitten navivalitse Valitse rorosertifi, proxy.. Sertifisertifikaaon ladattu, mutta ei ole vielä asennettuna, koska sertifisertifisertifikaaon täytyy käynnistää node uudelleen. Napsauta chevron-nusertifiesertifieissunimen mukaan saadaksesi lisätietoja tai napsauta Delete Jos olet tehnyt virheja ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Check Proxy Connection Tetest network conneconnection between nonoja ja proxy............................................................................................................................................................................................................................................................................................... Jos connection test epäonnistuepäonnistu, näet virheviestin, jossa esitetään syy ja miten voit korjata ongelman. Jos connection test epäonnistuu, näet virheviestin. Jos näet viestin, jossa sanotaan, että ulkoDNS resolution ei onnistunut, node oli mahdotonta reach DNS server. Jos näet viestin, että ulkoDNS resolution ei onnistunut, Node ei suutnud reach DNS server. This condition on odomonet monet expliciproxy konfigukonfiguThis condition odotetaan On Monet Express Proxy konfigu.. Voit jatkaa setu,, ja node toimii BloExternal DNS Resolution mode, Voit jatkaa setu,, ja node toimii BloExternal DNS Resolution mode. Jos tämä on virhe, suorita nämä vaiheja ja näe Turn Off BloExternal DNS resolution mode. Jos pidät tätä virhe, tee tämä virhe. titletitle DeOff Blocked External DNS resolution mode. |
| 5 |
After connection test passe, for expliciproxy set to https only, After connection test passeAfter, connection test passe, For the connection set to https only, turn the tog Route all port 443/444 https requests from this node through the explicit proxy. Tämä asetus effect aikaa 15 sekun, ennen kuin vaikutus tulee voimaan. |
| 6 |
Napsauta Install All Certificates Into the Trust Store (appeHTTPS express proxy tai transpartransparinspeinspeproxy) tai ((appefor HTTPS expliciproxy or transparinspeinspeproxy) tai Reboot ((ilmestyfor HTTP expliciproxy)), read the protemp, ja ja klisitten ( Install jos olet valmis... Node reboomuutaman minuutin... |
| 7 |
After node rebooboo, kirjaudu uudelleen tarvittaessa uudelleen, ja sitten avaa Overview "Liiühenduchecheck varmistaa, että ne kaikki ovat green status," "page to check "page to check," "page to check," "page to make sure they are all green". Proxy connection check ainult tetevain subdomain webex.com. Jos on conneconneongelmia ongelmia, common problem on, että jotkut cloud dodo, jotka on loetletud instinstructions instructions on bloblokeproxy. Jos on conneconneongelmia Ongelmia, common problem is, että jotkut cloud dodo, InstaInstructions on |
Register ensimmäinen sõlmuklusterin
Kun rekisteröiensimmäisen solno, luoda kluster, johon solnonoon on määrä. Kun rekisteröiensimmäisen solsolensimmäisen, CreKun rekisteröiensimmäisen solsol,, luoda kluster, johon solnoon on määrä. A cluster sisältää one tai more solsolnoon, joka on otettu käyttöön (koond.).
Ennen kuin aloitat
-
Kun aloirekisteröirekisteröinosol, sinun täytyy täyttää se 60 min kuluessa tai sinun täytyy aloittaa alusta.
-
Varmista, että kaikki pop-up bloblocker selaimessasi on depois käytöstä tai että sallivoit poikkeuadmin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, leidke Hybrid-tietoturvakortti ja ja napsauta Set up. |
| 4 |
Sivulla, joka avautuu, kli Add a resource. |
| 5 |
In the first field Create a new cluster kortti, anna nimi cluster, johon haluat määrittää Hybrid Data Security node. Jos kortti, anna kortti, anna nimi clusternimi, johon haluat määrittää Hybrid Data Security node. Suosittelemme, että nimecluster based on where node cluster klustersijaitsevat maantieteellimaantieteelli. Esimerkkejä: "San Francisco", "New York" or "New York" tai "Dallas" ""San Francisco" tai "New York" tai "Dallas". |
| 6 |
Toisessa kentä, syötä sisäiIP-osoite tai täysin qualidodomain name (FQDN) your nonoja ja klikkaa Toisessa kentäIn The Second field IP Address or Full QualiDomain name (FQDN). Add all screen.. Tämä IP-osoite tai FQDN peaks vastasama IP-osoite tai hostname ja domain, jota käytiin kohdassa 2} sinun sead“Hybrid Data Security VM” (yrityksen titletitle) sinun seadyrityksen Hybrid Data Security VM. Viesti tulee esiin, joka osoittaa, että voit rekisteröiSolIn Webex.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua, Sinut ohjaohjaNode conneconnetetetests Webex services. Jos kaikki tests onnistu, If all tests onnistu, tulee Allow access to Hybrid Data Security Node page "If all tests onnistu," (Salli pääsy Hybrid Data Security Node page. Confir, että haluat antaa perperyour your Webex organiyour access your node. In, Confir,, että haluat antaa perYour Webex organiyour Access your node. |
| 8 |
Check the Allow Access to Your Hybrid Data Security Node Klicken, ja kliclick Continue. Tilisi on valitu, ja "Register Complete" (Register Complete) -viesti osoittaa, että node on nyt rekisteröitynyt Webex cloud.
|
| 9 |
Napsauta linkkiä tai sulje tab sulje, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Napsauta linkkiä tai sulje tab, niin pääset takaisin Partner Hub Hybrid Data Security page. On Hybrid Data Security Page, Uusi cluster sisältää nonoet, et registerrekisteröitynäytetään alla Resources tab.. Node automaatselt download uusisoftware pilcloud, Node automatidownload nouusi. Software Nocloud.
|
Create and register more sõlno
Ennen kuin aloitat
-
Kun aloirekisteröirekisteröinosol, sinun täytyy täyttää se 60 min kuluessa tai sinun täytyy aloittaa alusta.
-
Varmista, että kaikki pop-up bloblocker selaimessasi on depois käytöstä tai että sallivoit poikkeuadmin.webex.com.
| 1 |
Luo uusi virtukone OVA, toistaa vaihein AsenHDS Host OVA. AsenHDS Host OVA. |
| 2 |
Aseta alkuperäinen konfigunew new VM, toista vaihe Aseta Hybrid Data Security VM. |
| 3 |
UuVM, toista vaihe Upload and instHDS ConfiguISO (ISO<1). |
| 4 |
Jos käytät välixy, toista vaiheen "KonfigukonfiguHDS node for Proxy Integration (HDS node for Proxy Integration (HDS <1)) niin kuin uuden soldin edellyttää. |
| 5 |
Register sõlno..... |
Mitä tehdä seuraavaksi
Active multi-Rent HDS on partner Hub ActiMulti-HACTIHACTIHACTIMulti-Partner HHUB
Tämä tehtävä varmistaa, kaikki käyttäjät asiakasorganisaatioiden voivat aloittaa leverHDS for Pre-salaukey ja muut turvallisuuspalvelut Tämä tehtävä varmistaa, että kaikki käyttäjät asiakasorganisaatioiden voivat alkaa käyttää HDS On-Pre-salaukey ja muut turvallisuuspalvelut.
Ennen kuin aloitat
Varmista, että olet suorittanut Multi-Tenant HDS-klusterin perustamisen loppuun tarvittimäärä solmukohtia.
| 1 |
Kirjaudu sisään selleks https://admin.webex.com https: http//admin.https://www/webex.com. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, find Hybrid Data Security ja kli Edit Settings. |
| 4 |
Napsauta Activate HDS uuringu HDS Status card. |
Add tenorganiorganiin Partner Hub Add LeaOrganiAdd Partner OrganiAdd Partner Organi
Tässä tehtävätehtäväassivoit määrittää asiakasorganisaatiyour Hybrid Data Security Cluster (Hybrid Data Security Cluster).
| 1 |
Kirjaudu sisään selleks https://admin.webex.com https: http//admin.https://www/webex.com. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, find Hybrid Data Security ja kli View all. |
| 4 |
Siirry Assigned customers tab.. Kohde Assigned customers Tab ei näytetään ennen kuin voit luoda cluster. |
| 5 |
Napsauta Add customers. |
| 6 |
Valitse asiakas, jonka haluat lisätä valikoavavaliko. Valitse pudovalikosta asiakas, jonka haluat lisätä.... |
| 7 |
Napsauta AddAsiakas lisätään kluster, asiakas lisätään kluster. |
| 8 |
Toista vaihe57, voit lisätä klusteriuseita asiakkaita. |
| 9 |
Napsauta Done näytön alscreen kun olet lisäcustomer. Kun olet lisäcustomer. bottolet screen lisää asiakka. Added clients synchronikaikkien käytettävissä kluster. Added clients Synchronilisää kaikkia mahdollisia kluster. |
Mitä tehdä seuraavaksi
Create customer main key (CMK) using HDS Setup tool Create customer main key (HMDS) Create CDS Key (HMDS) Create CDS key Customer Settkey key (CDS) Configukey tool
Ennen kuin aloitat
Assign customers detailed in Add tenorganiorganiin Partner Hub Add LeaOrganiAdd Partner OrganiAdd Partner Organi. Run HDS Setup tool (Run HDS Setup), jotta saat käyttöön uuden lisätty asiakasjärjestöjen asennuprosessi.
-
HDS Setup tool HDS Setup tool toimii kuin Docker konlocal kone. Selleks, run Docker tuolla machine................................................................................................................................................................................................................................................................................................... Setup prosessi vaatii Partner Hub account crecrecrecrePartner Hub Account with full administraoikeudet your organisation................................................................................................................................................................................................................................................................................
Jos HDS Setup tool toimii takana proxy in your environment, provide proxy sett(server, port, kirjaututiedot) kautta Docker ympäristö muuttu, Jos HDS Setup tool (HDS Setup tool tool (HDS Setup tool (HDS Setup (HDS) HDS SetuHDS (HDS SetuHDS Kun noDocker Container askel askeJos HDS HDS Jos HDS SetuHDS 5. Tämä taulukko antaa joitakin mahdollisia ympäristömuuttumuuttu:
Kuvaus
Muuttuja
HTTP Proxy ilman auten
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS Proxy ilman auten
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP Proxy koos auten
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS Proxy koos auten
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
KonfigukonfiguISO-tiedosto, you luoda sisältää master key encryPostgreSQL tai Microsoft SQL Server database. ConfiguISO tiedosto KonfiguISO tiedosto ConfiguISO tiedosto Microsoft SQL Server Database ConfiguISO Server. In KonfiguConfiguISO Server KonfiguConfiguISO Server. In Konfigu.KonfiguConfiguISO Server.In Konfigu.KonfiguKonfigu.KonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfigu Tarvitset uusimman copia tämän tiedoston aina kun teet konfiguconfigumuutoksia muutoksia, kuten:
-
Database credentidatabase database
-
Sertifisertifikaatin päivitupdates
-
Muutokset valtuuvaltuupolicy (Authoriauthorisation policy): Muutokset autorilupapoliitikat.
-
-
Jos aiot saldata database yhteydet, voit määrittää PostgreSQL tai SQL Server deploTLS, Jos aiot saldata database yhteydet Jos aiot salasettaa Database SLS. Jos Haluat saldata Database DataJos Jos haluat saldata Database Data. Jos
Hybrid Data Security setup prosessi luo ISO-tiedoston. Sitten käytät ISO konfiguYour Hybrid Data Security host, ISO Hybrid Data Security HOST.
| 1 |
At your machine's comriline, enter sopiva comto your environment: Regulaarympäristössä:
In FedRAMP environ:
This step clecleanup previous HDS setup tool images. This step This clear Previous HDS Setup Tool Images. Jos ei ole previous images, se palauttaa error, jonka voit igno. |
| 2 |
To sign The Docker image register Docker Image register, enter::
|
| 3 |
Kun password promp, syötä tämä tiiviste::
|
| 4 |
Download lauusistabiilimage for your environment: Download the latest stable image: Regulaarympäristössä:
In FedRAMP environ:
|
| 5 |
Kun pull on valmis, syötä sopiva komento ympäristöympäristö:
Kun konkonon käynnissä, näet "Express server kuuntelekuunteleport 8080." Kun koncontainer on käynnissä, näet "Express server listenat port 8080." |
| 6 |
Setup tool ei tue yhteyden localhost via http://localhost:8080. Use http://127.0.0.1:8080 muodostaa yhteyden local host. Use web browser mennä local host, Työkalu käyttää tätä käyttäjätunnuensimmäisen ensimmäisen syötteen määrittää oikea ympäristö tälle tilille. Työkalu käyttää Työkalu käyttää määrittää tämän ensimmäisen ympäristön. Työkalu sen jälkeen työkalu näyttää sitten standard sisäänkirjautuminen välittömästi. |
| 7 |
Kun kuukehotesyösyötä Partner Hub -admin login kirjautukirjautukirjautuja ja klisitten Log in mahdollistaa pääsyn tarvittapalveluihin Hybrid Data Security. |
| 8 |
In the Setup Tool yleisview page, napsauta Get Started. |
| 9 |
On ISO Import Page, Yes. |
| 10 |
Valitse ISO -tiedosto selaimeselaimessasi ja lataa se. Varmista yhteydet your database CMK management suoriCMK Ensure CONNECTION your Database. |
| 11 |
Siirry Tenant CMK Management , jossa löydät seuraavat kolme tapaa hallita Tenant CMKs. Tab,
|
| 12 |
Kun CMK luominen on onnistunut, status table change from CMK Management penpentoCMK managestion CMK. |
| 13 |
Jos CMK luominen epäonnistusuccess, tulee virhe tulee näkyvirhe. |
Remover tenant organiorganisaati
Ennen kuin aloitat
Kun se poistetaan, asiakaorganisaatioiden käyttäjät eivät voi käyttää HDS:leversen kun ne on poistettu heidän salautarpeensa ja he menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco yhteistyökumppantai tai account manager. Ennen CISCO Ennen Sinun Asiakasjärjestöjen poistamista.
| 1 |
Kirjaudu sisään selleks https://admin.webex.com https: http//admin.https://www/webex.com. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, find Hybrid Data Security ja kli View all. |
| 4 |
Sivulla, joka avautuu, klikkaa Assigned Customers tab.. |
| 5 |
Lista asiakasorganisaatioista, jotka näytetään napsauta |
Mitä tehdä seuraavaksi
Complete remoentfernen process peruuttaottamalla asiakasjärjestöjen CMK-terminasiakkaan seuraavassa kuvatulla tavalla: RevoCMKCof vuovuoreneemalremoHDS.
RevoCMKKvuovuorenEEMALREMOHDS.
Ennen kuin aloitat
Poista asiakkaat kuten detai Remover tenant organiorganisaati. Run HDS:Asennutool (HDS Setup väline, complete remoeemalprosessi asiakkaan organisaatiorganisaationen, jotka on poistettu.
-
HDS Setup tool HDS Setup tool toimii kuin Docker konlocal kone. Selleks, run Docker tuolla machine................................................................................................................................................................................................................................................................................................... Setup prosessi vaatii Partner Hub account crecrecrecrePartner Hub Account with full administraoikeudet your organisation................................................................................................................................................................................................................................................................................
Jos HDS Setup tool toimii takana proxy in your environment, provide proxy sett(server, port, kirjaututiedot) kautta Docker ympäristö muuttu, Jos HDS Setup tool (HDS Setup tool tool (HDS Setup tool (HDS Setup (HDS) HDS SetuHDS (HDS SetuHDS Kun noDocker Container askel askeJos HDS HDS Jos HDS SetuHDS 5. Tämä taulukko antaa joitakin mahdollisia ympäristömuuttumuuttu:
Kuvaus
Muuttuja
HTTP Proxy ilman auten
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS Proxy ilman auten
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP Proxy koos auten
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS Proxy koos auten
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
KonfigukonfiguISO-tiedosto, you luoda sisältää master key encryPostgreSQL tai Microsoft SQL Server database. ConfiguISO tiedosto KonfiguISO tiedosto ConfiguISO tiedosto Microsoft SQL Server Database ConfiguISO Server. In KonfiguConfiguISO Server KonfiguConfiguISO Server. In Konfigu.KonfiguConfiguISO Server.In Konfigu.KonfiguKonfigu.KonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfiguKonfigu Tarvitset uusimman copia tämän tiedoston aina kun teet konfiguconfigumuutoksia muutoksia, kuten:
-
Database credentidatabase database
-
Sertifisertifikaatin päivitupdates
-
Muutokset valtuuvaltuupolicy (Authoriauthorisation policy): Muutokset autorilupapoliitikat.
-
-
Jos aiot saldata database yhteydet, voit määrittää PostgreSQL tai SQL Server deploTLS, Jos aiot saldata database yhteydet Jos aiot salasettaa Database SLS. Jos Haluat saldata Database DataJos Jos haluat saldata Database Data. Jos
Hybrid Data Security setup prosessi luo ISO-tiedoston. Sitten käytät ISO konfiguYour Hybrid Data Security host, ISO Hybrid Data Security HOST.
| 1 |
At your machine's comriline, enter sopiva comto your environment: Regulaarympäristössä:
In FedRAMP environ:
This step clecleanup previous HDS setup tool images. This step This clear Previous HDS Setup Tool Images. Jos ei ole previous images, se palauttaa error, jonka voit igno. |
| 2 |
To sign The Docker image register Docker Image register, enter::
|
| 3 |
Kun password promp, syötä tämä tiiviste::
|
| 4 |
Download lauusistabiilimage for your environment: Download the latest stable image: Regulaarympäristössä:
In FedRAMP environ:
|
| 5 |
Kun pull on valmis, syötä sopiva komento ympäristöympäristö:
Kun konkonon käynnissä, näet "Express server kuuntelekuunteleport 8080." Kun koncontainer on käynnissä, näet "Express server listenat port 8080." |
| 6 |
Setup tool ei tue yhteyden localhost via http://localhost:8080. Use http://127.0.0.1:8080 muodostaa yhteyden local host. Use web browser mennä local host, Työkalu käyttää tätä käyttäjätunnuensimmäisen ensimmäisen syötteen määrittää oikea ympäristö tälle tilille. Työkalu käyttää Työkalu käyttää määrittää tämän ensimmäisen ympäristön. Työkalu sen jälkeen työkalu näyttää sitten standard sisäänkirjautuminen välittömästi. |
| 7 |
Kun kuukehotesyösyötä Partner Hub -admin login kirjautukirjautukirjautuja ja klisitten Log in mahdollistaa pääsyn tarvittapalveluihin Hybrid Data Security. |
| 8 |
In the Setup Tool yleisview page, napsauta Get Started. |
| 9 |
On ISO Import Page, Yes. |
| 10 |
Valitse ISO -tiedosto selaimeselaimessasi ja lataa se. |
| 11 |
Siirry Tenant CMK Management , jossa löydät seuraavat kolme tapaa hallita Tenant CMKs. Tab,
|
| 12 |
Once CMK revoONCE CMK onnistunut, customer organiorganisation ei enää näy table. Kun CMK peruuCMK on onnistunut. |
| 13 |
Jos CMK revoCMK epäonnistusuccess, virhe tulee näky. |
Hybrid Data Security KäyttöönohybrideTest Your Hybrid Security Test Teie Security hybridekäyttöönobrideturvallisuuden Hykäyttöönobriade
Ennen kuin aloitat
-
Set your Multi--Hybrid Data Security deploMulti-Security Multi-Security Multi-Security Multi-Security.
-
Varmista, että sinulla on pääsy syslog tarkistaa, että key pyynnösiirpassyour Multi--Hybrid Data Security käyttöönoton Multi-Hybrid Data Security. Varmistaa, että sinulla on pääsy Syslog Varmistaa, että key RequPass Your Multi-Rent Hybrid Data Security.
| 1 |
Keys for given space are set creaspace luoja space. Space Key creakey space. Kirjaudu Webex App sisään yhtenä asiakasorganisaakäyttäjän käyttäjänä, ja luo sitten tilaa. Jos deaktivoit Hybrid Data Security (hybrid data security) käyttöönoton Jos deaktivoit Hybrid Data Security (HYBRID DATA SECURITY) -TURVALLISUUDEN KÄYTTÖÖNOTON, KÄYTTÄJIEN LUKÄYTTÄJÄN LUOMIEN ALUEIDEN SISÄLTÖ EI ENÄÄ OLE KÄYTETTÄVISSÄ HETI, KUN SALAUSALAUAVAINASIAKKAAN PIILOPIILOKOPIVARMUUSKOPION ON VAIHDETTU. |
| 2 |
Lähettää viestejä new space. |
| 3 |
Check syslog outtetarkista syslog outvarmistaa, että key pyynnöpass siirHybrid Data Security (Hybrid Data Security) käyttöönoton. Tarkista syslog (Hybrid Data Security). Jos käyttäjä äslisätty asiakasorganisaauuden käyttäjä tekee mitään, organisaaOrg ID tulee näkylolog, ja tätä voidaan käyttää varmistamaan, että organiorganization leverMulti-Rent HDS (Multi-Rent HDS) Jos käyttäjä Jos Käyttäjä tekee mitään toimenpiteitä, Jos User ID (User ID) tulee näkyviin logos, ja tätä voidaan käyttää vahvistamaan, että organiorganization leverleverMulti-Rent HDS. Check value |
HDS logja interpreinterpreinterpreja HDS logja ja underunderAgent etikeetiketti
HDS [HDS] loglogantaa yksityiskohtatietoa KMS tehdyistä pyynnöistä. Nämä lologlogsisältää eri kentät, jotka auttavat tunnistamaan pyynnön luonja ja siihen liittyvän identiteetin. Ymmärtää these fields is essential interpretoiminnan correcja ja luotettasisäioperations.
Terminologie
HDS-lokien tarkastettaselHDS-selguse huvides on oluline mõista seuraavia terms:
| Term | Määritys |
|---|---|
| Account palveluaccount | Palveluidentiidentity, jonka avulla Webex services voi suorittaa valtuutettuja toimintoja turvallisesti. |
| Edustaja | Service entiTai Service account tunnus, jota käytetään automatitoimintojen HDS-ympäristössä suorittamiseen. HDS-Environment. |
| Agent label label | HDS loHDS-loglogan tag Tag, joka määrittää saaputulevan pyynnön erityisen lähteja ja tyypin ja mikä mahdollistaa tehokkaan access control audits. |
| delegadelegadelegation access: | Valtuutetun palvelutili, joka tekee pyynnön tietyltä käyttäjältä tämän käyttäjän käyttöoikeuksien puitteissa. Näkyy als request delegadelegation: agent -> userid. |
Ter"Agent" tässä yhteydessä viittaa erityisesti HDS-palvelun identihenkilöllisyy(HDS). Nämä eivät liity AI-powerAgmuihin Webex-features käytemuihin AI-powerAgentteihin.
Request servivain, jos se tulee from:
- auauauthuser in your organisation, tai
- service account, joka sijaitsee ja jonka teie organisaation myöntämä on. service account;
Log Fields [Log Fields] (yleiskuvaus )
| Kenttä | Mitä se edustaa |
|---|---|
| Aikaleima | Date ja time of operation...................................................................................................................................................................................................................................................................................................... |
| .data.methokkms.kms.data.methok | KMS operation suori(esim., renou). |
| .data.org | Organiorgani......................................................................................................................................................................................................................................................................................................... |
| .data. UserAgent kms.data. | Client or service, making request. Client or service...... |
| WEBEX_TRACKINK | Uniunique tracking identifier pyynnön.. |
| kms.data.uriHost / kms.data.uri.Host kms.data.uri | Host ja resurresurja target pyynnön.. |
| .data.userld kms.kms.data.user | Identihake,, mukaan lukien agent label... |
| response.succesuccekkms.kms.response.succekk. | Osoittaa, kas request onnistusuccess. |
Request types - Quick reference
| Tag in log | Agent label label | Mitä se edustaa | Typioperations |
|---|---|---|---|
| User Type: userAgent | Agent user agent | Luotettava service account sidoa user workflow,, scoyour your organisation. A Trust service account linked to user workflow. A Trust Service account, linked to your workorganisation. | Create/managkey for the user process. Create/managkey for/user process. |
| <id> -> userid <id> | Agent Org | Organisa-tasolla luotettava service account käyttäen delegaaccess. | Compliance officer extraWebex data, kalentintegraintegra. |
| C-Agent <id> -> user<id> <id> | Cloud Agent | A Webex palvelu "A Webex" "A Webex"" "Teatud käyttäjädelega request". | viruskanvirus, content preview, transscrip. |
| c-agent <id> <c> c-agent <c> | Cloud Agent | A Webex teenus A Webex palvelu suorittaa delega pyyntö. | ECDHE / session keys. |
| End user UUID | - | Auauthauthentiloppukäyttäjä interinterakHDS:HDS. | A käyttäjä löytää oma avain. |
Request types - Details - Details
Agent latags categorisource request source and help determinappropriate access controls. Järgmised esimerkiesimerkki osoittaa useita pyynnön tyypit ja niihin liittyvät agennimietiketija.
-
User Agent (userAgent): (user Agent):
Nämä ovat luotettaWebex -palvelutiLuoNämä ovat luokäyttäjän Webex -palvelutiti, jotka liittyvät tiettykäyttäjän työnflow tiettyihin käyttäjän workflow ja joita on mitattu asiakasorganisaatiorganisaa. Niitä käytetään yleensä silloin, kun palvelu luo ja hallinnoavain puolesta käyttäjän workflow. Niitä käytetään tyypillikun käytetään, kun palvelu luo ja hallinnoavain.
Samplog log:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=<Webex service>Key indicaindica: Samplog log näyttää käyttäjän käyttäjän agent (
userAgent) suorittamaan resource collection operations for Webex palvelu. -
Org Agent (u-agent):
Nämä luotettaWebex -palvelutilit nämä luotettaWebex -palvelutilit ovat valtuuvaltuutetut suorittamaan deledeletoimintoja käyttäjän puolesta HDS-järjestelmässä. Asiakasorganisaa,, These accounsuorittaa organisaorganisatasandil toimintoja. Scoscoto customer organisation These accounToteuttaa organisa-tasolla toimia. Tämä funkfunctiontukee useita ominaisuuksia, kuten mahdollistaa compliance officers search and extract Webex communication data This function tukee useita ominaisuuksia, kuten mahdollistaa compliance officers search and extract This Function data in Webex. Näin varmistetaan organisakooskõregulatory, security, ja data privacy standards.
Samplog log:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=<Webex service>Key indicaindica: Samplolog näyttää a org agent (
o-agent 9[~]cKäyttäjän puolesta avaivõt( ) ( )4[~]b) Webex-palvelu..................................................................................................................................................................................................................................................................................................... - Cloud Agent (c-agent): Cloud Agent (c-agent):
Nämä luotettaWebex -palvelutilit nämä luotetut Webex -palvelutilit ovat valtuuvaltuutetut suorittamaan HDS toimintoja deleted access avulla käyttäjän puolesta. Ne tukevat olennaisia ominaisuuksia - kuten kokouksen jälketallennutallennus, transcripts, haittaohjelmien torjunscanscanning ja file-ennusteita, jotka parantavat overall user experience. They tukevat olennaisia ominaisuuksia.
Vaikka cloud Agents voidaan poistaa käytöstä muuttamalla ISO, asiakkaiden tulisi olla tietoinen siitä, että tämä johtaa toimintojen, kuten kokouksen jälkeisten tallentietojen, transkripte, tiedostojen ennakkoviews ja automatimalware-scanning Webex App Spaces (Webex Cloud Spaces), loss of Cloud Agents (Cloud Agents) Cloud Agents (Cloud Agents) Cloud Web Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud Cloud For more information, vt Cloud Agents disaCloud Agents disaCloud Agentssection.
Samplog log:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=<Webex service>Key indicaindica: Samplog log näyttää pilviagent (
c-agent b[~]c( ) Content key user account ( )9[~]c). -
Final-user direct interak: Final-user direct interak:
Auauthauuser, käyttäjä, joka on suoraan vuorovaikutuHDS-HDS-suoraan.
Samplog log:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=<Webex service>, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=trueKey indicaindica: Samprelog näyttää loppukäyttäjä (
c[~]fHDS-näppäija ja vuorovaikutuHDS suoraan.
Hybrid Data Security Health HybriHybrid Data
| 1 |
In Partner Hub, select Services Menu vasempuolella puolella näytön... |
| 2 |
Hybrid section, find Hybrid Data Security ja kli Edit Settings. Esiin tulee The Hybrid Data Security Sett-page (Hybrid Data Security Settings) -sivu.
|
| 3 |
In Email Notinotisection, type yksi tai more email addreerieropilpil, ja press In Email NotiSection, Type one or more email addreerieropilpil, ja press Enter. |
ManHDS inkäyttöönostaaHDS teknistaa35 käyttöönotossa.
Käytä täällä kuvakuvattuja tehtäviä, voit hallita Hybrid Data Security -käyttöönottoa.
Set Cluster UpSchAikaSet Cluster UpSet Cluster Update Sch
Upupdate aikaaikataulu::
| 1 |
Kirjaudu sisään Partner Hub. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, find Hybrid Data Security ja kli Set up |
| 4 |
Valitse Hybrid Data Security Resources -sivulla valikoklastri. |
| 5 |
Napsauta Cluster Settings tab.. |
| 6 |
In the Cluster Settpage, under UpSch, valitse aika ja aikavyöhykeupAikaIn The Cluster Settpage (Cluster SettPage, Valitse UpTime and Time zone upgrade aikataulu. Note: Note: Aikazone all Time zone, näytetään seuraava saatavilla oleva update date ja time (päivämäärä ja kellaika). Tarvittaessa voit siirtää upgrade (vajaduse korral päivityksen seuraavaan päivään seuraavaan päivään napsauttamalla napsauttamalla. Postpone by 24 hours. |
Change Node ConfigukonfiguMuuta Node
-
Chanchanx x.509 sertifisertifikaatin vanvoimassavanumtai jokin muu syy.
Me ei kannata sertificertificaCN domain name -CN-domain name muutEMME support sertifi. Domain on domain täytyy vastata alkuperäidomain, jota käytetään kluster rekisteröintiin. Domain täytyy olla sama domain.
-
Updating database asetukset muuttaa replirepliPostgreSQL tai Microsoft SQL Server database. PäivitDatabase Päivitdatabase Päivitdatabase Päivitdatabase UpPäivitdatabase Päivitdatabase UpPäivitdatabase UpUpdate database. Update database UpUpdate database Update database.
Me ei support migradata from PostgreSQL to Microsoft SQL Server, tai päinvastoin way. Vaihtaa database environment, alustada uusi käyttöönoHybrid Data Security To Vaihtaa tietodatabase environment, Voit aloittaa uuden Hybrid Data Security.
-
Luoda uusi konfiguvalmiuuden uuden data center.
Myös, turvallisuuden vuoksi, Hybrid Data Security käyttää myös palveluaccount salassalasan, joiden käyttöikä on yhdeyhdekuukauden. Lisäksi, Hybrid Data Security käyttää turvallisuussyistä. Kun HDS Setup -työkalu generloi nämä salasanat, Kun HDS Setup -työkalu on HDS luodaan nämä salasan, siirkäyt niiden kaikkiin HDS-noISO config-tiedostoon. Kui teie organisatsiooni salasõnade aegumine läheneb, saate Webex meeskonnalt teate, et saate oma seadme konto parooli lähtestada. Kui teie organisatsiooni salasõnad on aegumas, saate Webex meeskonnalt teate, et saate oma seadme konto parooli lähtestada. (Email sisältää teksti, "Use the machine account API to update password.") (E-mail sisältää teksti, "Use the machine account API to update password.") Jos salasanasi ei ole vielä vanhentunut, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Soft resetOld ja new passpasswords sekä work up to: 10days. Use this period, korvata ISO file nononovähiaste(ISO) File NoUse this period, to Change The ISO This file The nonogradu.
-
Reset hard"Vansalasanat" (Vanne eivät toimi heti.).
Jos salasanasi vanvanilman ilman palautetta, se vaikuttaa HDS service, mikä edellyttää ISO-tiedoston välitöntä hard reset ja korvaamista kaikilla nollakohdissa.
Käytä tätä menettelyä luoda uusi konfigukonfiguISO-tiedosto ja soveltaa sitä cluster. Käytä tätä menettelyä. Luo uusi konfiguKÄYTTÄMÄLLÄ ISO-tiedosto.
Ennen kuin aloitat
-
HDS Setup tool HDS Setup tool toimii kuin Docker konlocal kone. Selleks, run Docker tuolla machine................................................................................................................................................................................................................................................................................................... Setuprotsess edellyttää Partner Hub account credentikontol , partner full administrative rights .
Jos sinulla ei ole Docker Desktop-lisen, voit käyttää Podman Desktop run HDS Setup tool vaihe1.a through 1.e (.A alla 1.e), Jos sinulla ei ole Docker Desktop -lisenkäyttö, voit käyttää HDS Setup Tool Vaihe1.a-1.e alla seuraavassa menettely. See HDS Setup tool using Podman Desktop Run HDS SeTool Run HDS SeTool Run HHSeTool Run HHSeTool details...
Jos HDS Setup tool toimii takana proxy your environment, provide proxy asetukset (server, port, kirjaututiedot) kautta Docker ympäristö muuttu, kun nonostaa Docker container conta(Server, port, Kirjautu) Jos HDS Setup työkalu Jos HDS SetuHDS Jos HDS SetuHDS 1.e. Tämä taulukko antaa joitakin mahdollisia ympäristömuuttumuuttu:
Kuvaus
Muuttuja
HTTP Proxy ilman auten
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS Proxy ilman auten
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP Proxy koos auten
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS Proxy koos auten
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Uuden konfigukonfiguISO-tiedoston kopikopion nykykonfiguISO .Jotta voit luoda uuden konfigukonfiguration. ISO sisältää master key encryPostgreSQL tai Microsoft SQL Server database ISO sisältää master key EncryISO sisältää PostgreSQL tai Microsoft SQL Server DATABASE. Tarvitset ISO, kun teet konfiguconfigumuutoksia muutoksia, mukaan lukien database tunnistetietoja, certificapäivitupdates, tai muutoksia valtuuPOLICY. Tarvitset ISO, kun teet muutoksia ISO-Kun teet muutoksia konfigu, MM. Tietoja, sertifiUPDATE, tai muutoksia valtuuPOLICY.........................................................................................................................................................................................................................................
| 1 |
Using Docker local machine Using Docker, run HDS setup Tool. |
| 2 |
Jos sinulla on vain yksi HDS-node käynnissä, luo uusi Hybrid Data Security node VM ja rekisteröidy se käyttäen uutta konfiguration ISO file. Tarketarkeohjeet ohjeet: Create and register more sõlno. |
| 3 |
Olemassa oleviin HDS-noll, jotka käyttävät vanhemman konfigurotiedoston, asenISO-tiedosto. Suorittaa seuraava menettely each nonovuorovuoro, päivittäeach nono, ennen kuin käänoff next nono: Tee seuraava menettely each nonono, Each nonoennen ennen kuin käänoff next nono: |
| 4 |
Toista vaihe 3 korvaaaksesi kokoonkokoonkokoonpano jokaiselle jäljellä olenono, joka on käynnissä vanha kokoonkokoonpano, toitoista vaihe 3. |
Off BlobloExternal DNS Resolution Mode Turn off BloExternal DNS Resolution Mode
Kui registreid sõlme või kontrollid sõlme proxy konfiguratsiooni, protsess testib DNS look-up ja ühenduvus Cisco Webex pilvega. Kui registreid sõlme sõlme või kontrollid sõlme proxy konfiguratsiooni, protsess testib DNS välisilme ja ühenduvus Cisco Webex pilvega. Jos node's DNS server ei ratkaista julkisia DNS-nimiä, node DNS-serverei ei ole võimalik lahendada julkisia DNS-nimiä, node automaattisesti menee Blocked External DNS Resolution mode.
If your nonoon pystyy ratkaisepublic DNS nimet via internal DNS server, Jos your nonoon pystyy ratkaisepublic DNS nimet Internal DNS server, Voit kytpois tämän mode by rorothe proxy connection test each nonode. If your nonoIf your nono,
Ennen kuin aloitat
| 1 |
Avaa web-selaimessa Hybrid Data Security node -interface (IP-osoite/setup, esimerkiksi https://192.0.2.0/setup), kirjoita Hybrid Data Security node -liitännän (IP-osoite/setup, esimerkiksi https://192.0.2.0/setup), kirjoita nimikäyttäjän tunnu, jonka olet luonut node ja napsauta sitten Sign In. |
| 2 |
Siirry kohtaan Overview ((deolepage). When enenaktive Blocked External DNS Resolution set to Yes. |
| 3 |
Siirry Trust Store & Proxy page. |
| 4 |
Napsauta Check Proxy Connection. Jos näet viestin san,, että ulkoDNS resolution ei onnistunut, Nonode ei onnistunut reach DNS server ja pysyy tässä tilassa. Jos näet viestin, että ulkoDNS resolution Jos näet viestin, että ulkoDNS resolution ei onnistunut, Node ei voinut reach DNS server ja pysyy tässä tilassa. Muu,, after you reboot sõlnoja ja palaa takaisin Yleiskatsaus page, BloExternal DNS Resolution tulisi asettaa no. |
Mitä tehdä seuraavaksi
Remover a nonode
| 1 |
Use VMware vSphere client computer to log into ESXi virtual host ja power off virtual machine. Use VMware vSphere client PC Use VMware vSphere client PC Use VMware vSpi client PC Use VMware vSpi virtuhost ja power off virtual machine. |
| 2 |
Eemaldage nosõlmen: |
| 3 |
In vSphere client, poista VM.. (Left navigation panel, right click on VM ja click (In the left navigation panel, (In the right navigation panel, VM, ja click Delete.) Jos et poista VM, muista uninstainstaconfiguISO file, Jos et poista VM, muista uninstaconfiguISO file. Ilman ISO-tiedosto, et voi käyttää VM pääsy your security data. Ilman ISO tiedosto, et voi käyttää VM pääsy your security data. |
Disarecovery recovery using StandData Center DisaRecovery DisaRecovery DisaRecovery
Kaikkein tärkein palvelu, jonka Hybrid Data Security cluster tarjoaa, on sellaisten avainten luominen ja tallentaminen, joita käytetään viestija ja muuta Webex cloud -pilvipalveluun tallennettu sisältö (Hybrid Data Security Cluster) Kaikkein kriittisin Internet (Hybrid Data Security Cluster) -avain (KEY). Jokaisen organisaakäyttäjän jokaisen käyttäjän osalta, joka on määratud Hybrid Data Security, uusien avainten creation pyynnöreititatakse klusterijokaisen käyttäjän kohdalla uuden organisaation, jokaisen käyttäjän kohdalla uusien käyttäjän osalta uusien avainten luominen lähetetään klusterille. Cluster on myös vastuussa palauttaa avain, että se on luoloodud tahansa käyttäjille, joilla on oikeus saada ne takaisin, esimerkiksi keskusteluruumi jäsen,..Cluster on also responsible for the Key,
Koska cluster suorittaa kritärkeää tehtävää tarjota näitä avaiavai, on välttämätöntä, että cluster on edelleen käynnissä ja että asianmukavarmuuskopivarmuuskopion ylläpidetään. Koska cluster täyttää kritärkeää, on, että cluster on edelleen käynnissä. Hybrid Data Security database tai ISO-konfiguKAAMeneHybrid Data Security database tai KaaMeneHybrid Data Security -database tai ISO-Verloren Client Content IRPALAUMENE Tällaisen menettappiloss prevenseuraavat käytännöt ovat pakollisia seuraavat:
Jos katastroaiheuaiheuttaa HDS:ide käyttöönottoa primaire datakeskukeskuksessa etkä enää ole käytettävissä, Noudata tätä menettelyä manuaalisesti epäonnistunutta, pysähdy manuaalisesti valmiuds datakeskukeskuksessa on noudatettava tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS:desetup tööväline ja noudata seuraavia vaiheita Create a configuISO for HDS Host HDS Host ConfiguISO. |
| 2 |
Pärast konfigukonfigukonfiguSyslogd server, click Advanced Settings |
| 3 |
On Advanced Settings Lisada alla kokoonkokoonkokoonalla tai poista
|
| 4 |
Complete konfiguProcess ja tallenna ISO-tiedosto paikassa, jota on helppo löytää. Complete Configuration process and Save ISO file In a location, which on helppo löytää. |
| 5 |
Tee varmuuskopikopikopiISO file ISO tietokoneesi paikallijärjestelmässä. Keep backopikopisecure. Tämä tiedosto sisältää master salausalauavain tietokannan sen sisältöä. Rajoita pääsy vain niille Hybrid Data Security administra, jotka pitäisi tehdä konfiguChanges. RestriAccess Restrionly Access Only LimiAccess Only |
| 6 |
In VMware vSphere client left navigation panel, rechts-click VM ja kliVMware vSphere client left navigation panel VM, ja klikkaa VM Edit Settings.. |
| 7 |
Napsauta Edit Settings >CD/DVD Drive 1 ja valitse Datastore ISO File. Varmista Connected and Connect at power on niin, että päivikonfigukonfigumuutokset muutokset voivat tulla voimaan kun käynnistänosol............................................................................................................................................................................................................................................................................................. |
| 8 |
Power HDS-sõlkohdasta ja varmista, ettei hälyhälytyole vähintään 15 minutes. |
| 9 |
Toista prosessi every solsõlin standdata data center. Check syslog outoutcheck tarkistaa syslog outveenduveendu, että solnovalmiudata keskus valmiudata center ei ole passipassitilassa. "KMS konfigupassipassitilassa" ei tulisi näkyä sysloglogisid. |
Mitä tehdä seuraavaksi
(Opoption) Unmount ISO after HDS konfiguconfigu(OP) (Valin) () Uninsta(ISO) After HDS konfigu
HDS standard HDS konfiguRISO on asenneISO........................................................................................................................................................................................................................................................................................ Mutta, jotkut asiakkaat mieluummin ei jätä ISO files jatkuvasti asenne.. Voit poistaa ISO-tiedoston kun kaikki HDS nononopick up uusi konfiguVOIT UNINSTAISO-tiedoston.
Käytät edelleen ISO-tiedostoja tehdä konfiguconfigumuutoksia muutoksia. Kun luoda uuden ISO tai päivitISO Setup Tool (Setup Tool), sinun täytyy asentaa päiviISO kaikkiin HDS-solkaikkiin ISO-solmu, kun luoda uusi ISO. Kun kaikki your nonoon on picup configuconfiguchanges changes, voit uninstISO uudelleen with this procedure.
Ennen kuin aloitat
Päivitkaikki HDS-terminkaikki HDS-terminversi2025 2025.06.02.6983tai uudeversiversi2025.2025.06.02.6983 tai uudeversioon.
| 1 |
Sulje yksi HDS-nodeSHUyksi HDS-nodestasi. |
| 2 |
In vCenter Server Appli,, valitse HDS nono. Vcenter Server Appli, VHCENTER Server Appli, VALITSE HDS no... |
| 3 |
valitse Ir Datastore ISO File. |
| 4 |
Power HDS-sõlkohdasta ja varmista, ettei hälytyole vähintään 20 minutes. |
| 5 |
Toista each HDS-nokohtaa vuorovuoro. |
Hälyhälytyja ja probleerror shoshoot
A Hybrid Data Security (A Hybrid Data Security Käyttöönottoa pidetään mahdottomana, jos kaikkia klusterall solstriovat saavuttasaavuttasaavuttamaton tai kluster toimii niin aeglane, että vaatii aikaa ulos. Jos käyttäjät eivät pääse Hybrid Data Security klusterillesi, heillä ilmenee seuraavia oireita:
-
Uusia ruutuja ei voida luoda (uusia avaimia ei voida luoda)
-
Messages ja space tititle fail and in space title ei break decry::
-
New users added space (unable to pick keys) New users added space (unable to pick keys)
-
Existing users space using new client (unable to get keys) Existing users space using new client (unable to get keys)
-
-
Olemassa olevat käyttäjät avaruudessa jatkamenestymenestystään niin kauan kuin heidän asiakkaansa heillä on salausalavaicoverKey Nykykäyttäjät
On tärkeää, että seuraat Hybrid Data Security klusteriasi oikein ja käsittelet mahdollisia hälytyksiä viipymättä, jotta palvelun katkehäiriöitä voidaan välttää.
Hälyhälyhäly
Jos Hybrid Data Security settings (Hybrid Data security settings) syntyy ongelmia, Partner Hub näyttää hälytys organisaaadministrator ja lähettää sähköviestejä määritellysähköpostiosoitteeseen. Hälytystes cover monia common scenario.
|
Alal! |
Toiminto |
|---|---|
|
Local database access failu... Local database access fai... |
Check for database error or local network issues. |
|
Local database connection fai. Local database connection fai. |
Varmista, että tietodatabase server on käytettävissä, ja oikeservice account tunnistetietoja käytenode konfiguconfigu, Varmista, että database server on käytettävissä, ja oikea service account tunnistetietoja käytenode konfigu. |
|
Cloud service access epäonnistu.. |
Varmista, että solmupääpääsevät käsiksi Webex servers kuten External conneconnectivity requirements. |
|
Uusicloud cloud service rekisteröregistra. |
Registrato cloud services cloud services oli pudo.............. Uusirekisteröregistraon on käynnissä. |
|
Cloud service Cloud Service registraregistration pudo. |
RegistraCloud services cloud service termin.................................................................................................................................................................................................................................................................................................... Palvelu on sammutu. |
|
Palvelu ei ole vielä aktivoitu. |
AktiveHDS Partner Hub HDS aktivepartner HUB. |
|
Konfigukonfigukonfiguverkkodomain (Konfigukonfiguverkkodomain) ei vastaa palvelimen sertifisertifikaa(.). |
Varmista, että server sertifisertifikaa(server certifica(SERVER)) vastaa konfigumääripalvelun actiactivation domain (Service Activation). Todennäkötodennäkösyy on se, että sertifiCN on äskettäin muuttunut ja on nyt erilainen kuin CN, jota käyteensimmäisen setup.............................................................................................................................................................................................................................................................................. |
|
Pilcloud services -Ei voitu authauthentifaito cloud authservices. |
Check the accuand and possible expiexpiof service account tunnistetiedot. Tarkista accuand and possible expi...... |
|
Avalocal keystore file ei voitu avata. |
Check the inteinteja ja password accuaccuin local keystore file. Check the inteinteja ja password accuLocal keystore file. |
|
Paikalliserversertifisertifikaaon on virhepäte. |
Tarkista palvesertifikaatin aevankuupäeva ja vahvista, että sen on antanut luotettava sertifisertifikaatin viranomainen. |
|
Õnnestonnistuvoitu lähettää metritulosta. |
Varmista, että paikalliverkon pääsy ulkoisiin pilvipalveluihin sinun Tarkista paikalliverkon pääsy ulkoiseen verkkopalveluun. |
|
/media/configdrive/hds directory /teda/media/configdrive/hds sellist ei ole. |
Check ISO mount konfigukonfiguvirtuvirtuhost. Check ISO mount konfiguVIRTUHOST. Varmista, että ISO tiedosto on olemassa, että se on konfiguroitu asentaa uudelleenkäynnisty, ja että se asentaa onnistuneesti. |
|
Tenant Org Setup ei ole complelisatud lisäor |
Complete setup creCMKs hiljattain lisätty tenant organisaatiKÄYTTÄEN HDS setup Tool HMDS Setup Tool. |
|
Tenant Org Setup ei ole valmis eemalor |
Complete setup by revoCMKof vuorendiorganiorganisa, jotka oli poistettu käyttämällä HDS setup Tool. |
Hybrid
| 1 |
Kirjaudu sisään Partner Hub. |
| 2 |
From menu vasemvasempuolella näytön, valitse Services. |
| 3 |
Hybrid section, find Hybrid Data Security ja kli Events. |
| 4 |
Review events history page for any alhälyja ja fix any items you find there. Review Events history page For events history page any aland ja fix any items you find there. Katso alla oleva kuva reference... |
| 5 |
Review syslog server output toiminnan from Hybrid Data Security käyttöönoSyServer Review syslog server OutFor toiminnan Hybrid Data Security. Filter For Words like "Warning" ja "Error" (Error) jotta voit ratkaista vianmäärFilter For Error (ERROR). |
| 6 |
Kontakt Cisco support Cisco support. |
HDS Developer API:HDS Developer API
HDS Developer API (Software HDS Developer API) avulla voit kerätä analytics- ja seurantatietoja sekä saada viongelmien ratkaisuratkaisuja (HDS) käyttöönotossa Webex Developer portaportaalissa (Webex Developer). API on saatavilla https://developer.webex.com/messag/docs/api/v https https: https://developer.webex.com/messag/messages/docs/api/v1/hds.
Tunneongelmia hybrid Data security Known Issues Known Hybrid Data Security
-
Jos sulsulkaikki Hybrid Data Security active cluster (poistamalla se Partner Hub tai sulkemalla kaikki solmukkeet), voit menettää konfiguration ISO -tiedoston tai menettää pääsyn keystore database, Webex App asiakasjärjestöjen käyttäjät eivät enää voi käyttää People list -kohdassa olevia ruutuja, jotka on luoluowith KMS avaimet Key Store -database, Webex App -sovelluksen asiakasjärjestöjen käyttäjät eivät enää voi käyttää People list -kohdassa olevia ruutuja, jotka on People-list (People list), jotka on luootettu KMS-avaimet. Tällä hetkellä meillä ei ole workarooder tai fix this issue, ja kehotamme sinua olemaan sulkematta HDS-palveluja, kun ne ovat aktiivisia user accounts.......................................................................................................................................................................................................................................................................
-
Asiakas, jolla on olemassa ECDH-yhteys KMS-järjestelmään, Asiakas, jolla on ECDH-yhteys, ylläpitää tätä yhteyttä tietyn aikaa (todennäköisesti yksi tun).
HDS Setup tool using Podman Desktop Run HDS SeTool Run HDS SeTool Run HHSeTool Run HHSeTool
Podman on ilmainen ja open source source container management tool, joka tarjoaa tavan ajaa, hallita ja luoda koncontainer. Podman Desktop voidaan ladata from https://podman-desktop.io/downloads.
-
HDS Setup tool HDS Setup tool toimii kuin Docker konlocal kone. To access it, download ja run Podman that machine. Download ja run Podman. Setup prosessi vaatii crecreof Control Hub account, Control Hub Account With full administrakäyttäjän oikeudet your organisation.
Jos HDS Setup tool (HDS Setup tool toimii proxy your environment, anna proxy asetukset (server, port, kirjaututiedot) kautta Docker ympäristö muuttumuuttukun noDocker konVaiheessa 5, jos HDS Setup työkalu Jos HDS Setup työkalu (HDS Setup työkalu HDS (HDS Setup HDS (HDS) Kun HDS Docker Konvaihe 5. Jos HDS Docker Konvaihe 5. Jos HDS Docker Konvaihe 5. Tämä taulukko antaa joitakin mahdollisia ympäristömuuttumuuttu:
Kuvaus
Muuttuja
HTTP Proxy ilman autenti
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS Proxy ilman auten
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP Proxy koos auten
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS Proxy koos auten
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
KonfigukonfiguISO tiedosto, että luodaan sisältää master key encryPostgreSQL tai Microsoft SQL Server database ConfiguISO tiedosto KonfiguISO-tiedosto ConfiguISO tiedosto Microsoft SQL Server Database. ConfiguISO ConfiguISO File..ConfiguISO Server.. Tarvitset uusimman copia tämän tiedoston aina kun teet konfiguconfigumuutoksia muutoksia, kuten:
-
Database credentidatabase database
-
Sertifisertifikaatin päivitupdates
-
Muutokset valtuuvaltuupolicy (Authoriauthorisation Policy): Muutokset autorilupakäytännössä (Muudatused) muutokset.
-
-
Jos aiot saldata database yhteydet, voit määrittää PostgreSQL tai SQL Server deploTLS, Jos aiot saldata database yhteydet Jos aiot salasettaa Database SLS. Jos Haluat saldata Database DataJos Jos haluat saldata Database Data. Jos
Hybrid Data Security setup prosessi luo ISO-tiedoston. Sitten käytät ISO konfiguYour Hybrid Data Security host, ISO Hybrid Data Security HOST.
| 1 |
At your machine's comriline, enter sopiva comto your environment: Regulaarympäristössä:
In FedRAMP environ:
This step clecleanup previous HDS setup tool images. This step This clear Previous HDS Setup Tool Images. Jos ei ole previous images, se palauttaa error, jonka voit igno. |
| 2 |
To sign The Docker image register Docker Image register, enter::
|
| 3 |
Kun password promp, syötä tämä tiiviste::
|
| 4 |
Download lauusistabiilimage for your environment: Download the latest stable image: Regulaarympäristössä:
In FedRAMP environ:
|
| 5 |
Kun pull on valmis, syötä sopiva komento ympäristöympäristö:
Kun konkonon käynnissä, näet "Express server kuuntelekuunteleport 8080." Kun koncontainer on käynnissä, näet "Express server listenat port 8080." Setup tool ei tue yhteyden localhost via http://localhost:8080. Use http://127.0.0.1:8080 muodostaa yhteyden local host. |
Mitä tehdä seuraavaksi
Cloud Agents disaCloud Agents disaCloud Agents
Cloud Agents (c-agent) ovat luoluotettaWebex palvelutilejä, jotka suorittavat HDS-toimintoja käyttäjän puolesta dedelegaaccess kaudu HDS-toimintoja käyttäjän yleisen käyttäjäkokemuksen parantamiseksi. Cloud Agents (c-agent) Cloud Agents (c-agent) ovat Cloud Agents (c-agent) Cloud Agents (c-agent). DisadisaCloud Agents blokeblokeWebex services from Access Your Cloud Agents estää Webex services pääsyn tiloissa HDS-keys.
Cloud agents disakäytöstä poistaminen aiheuttaa sellaisten toimintojen menettäkuten kokouksen jälketallennusti, transscripts, file previews, ja ja automatimalware-scanskanWebex App Spaces (WEBEX) Cloud Agents disable will result in loss of features such as after meeting recordings, transpahakirju, tiedostojen desaviews, ja Web Cloud Cloud Web -cloud.
Poista cloud agents käytöstä HDS käyttöönottoa varten (HDS) Nouseuraa alla olevia vaiheita.
| 1 |
Käynnistä HDS:desetup tööväline ja noudata seuraavia vaiheita Create a configuISO for HDS Host HDS Host ConfiguISO. ISO-tiedoston täytyy olla kopikopialkuperäiISO tiedosto primatietokeskutietokeskuISO, ISO-tiedosto, johon seuraavat kokoonkokoonpano-päivitykset tehdään. |
| 2 |
Pärast konfigukonfigukonfiguSyslogd server, click Advanced Settings. |
| 3 |
On Advanced Settings Page, Add konfigualla alla dedecloud agents. Page, Add Configubelow to deconfigucloud agents. Näin varmistetaan, että cloud Agents ei saa käsitellä HDS traffic.
|
| 4 |
Complete konfiguProcess ja tallenna ISO-tiedosto paikassa, jota on helppo löytää. Complete Configuration process and Save ISO file In a location, which on helppo löytää. |
| 5 |
Tee varmuuskopikopikopiISO file ISO tietokoneesi paikallijärjestelmässä. Keep backopikopisecure. Tämä tiedosto sisältää master salausalauavain tietokannan sen sisältö. Rajoita pääsy vain niille Hybrid Data Security administra, jotka pitäisi tehdä konfiguChanges. RestriAccess Restrionly Access Only LimiAccess Only |
| 6 |
In VMware vSphere client left navigation panel, rechts-click VM ja kliVMware vSphere client left navigation panel VM, ja klikkaa VM Edit Settings.. |
| 7 |
Napsauta Edit Settings >CD/DVD Drive 1 ja valitse Datastore ISO file. Varmista Connected and Connect at power on niin, että päivikonfigukonfigumuutokset muutokset voivat tulla voimaan kun käynnistänosol............................................................................................................................................................................................................................................................................................. |
| 8 |
Power HDS-sõlkohdasta ja varmista, ettei hälyhälytyole vähintään 15 minutes. |
| 9 |
Sama prosessi jokaisen HDS ‒ HDS jokaisen nosõlkon. Varmista, että Cloud Agents on disakeelatud check sysloglogfor (SYSLOGFOR FOLLOWING ENTRY: 'Cloud Agent update disadisa.'. |
Siirtää olemassa oleva single-tenant HDS (One-Tenant partner organisation Control Hub) Multi-Tenant HDS (Multi-Rent HDS setup in Partner Hub Multi-Rent HDS (Multi-Rent HDS setup in Partner Hub
Conversion Existing single-renHDS (HDS) Control Hub manamanapartner organisaMulti-Rent HDS (Multi-Rent HDS), Partner Hub hallaMulti-Rent HDS (Partner Hub) MuunHHUB (Multi-Include HDS Service deactiControl Hub, HDS (Control Hub), rekisteröintisoldeja ja cluster poista.. Voit sitten kirjautua Partner Hub, registre, solno,, aktivoit Multi-Rent HDS (Multi-Rent HDS) ja lisätä asiakkaita kluster.
Term "single-rent" viittaa yksinkertaisesti olemassa olevaan HDS käyttöönoControl Hub.
DeactiHDS, deregister nonoja ja poista kaikki clusterControl Hub DeHDS deactiactiHDS, deregister nodeja
| 1 |
Kirjaudu sisään Control Hub. In the left panel,, click Hybrid. Hybrid Data Security -kaart: napsauta Edit Settings. |
| 2 |
In settsettpage, viervieralas Dedeactisection (dedeaktija) ja kli Deactivate. |
| 3 |
After dedededeacti, click Resources tab.. |
| 4 |
Kohde Resources page listaluettelista alas klastriHDS (laite HDS) käyttöön HDS. Click cluster, page avautuu kaikkien nononoalla on cluster. |
| 5 |
|
| 6 |
Jos käyttöön ottakäytössä on useita klustereita, toista vaihe4 ja vaihe 5 vaihe4, kunnes kaikki sõlkohdat on poistettu. |
| 7 |
Napsauta Cluster Settings > Remove. |
| 8 |
Napsauta Confirm Removal Cluster deregistri. |
| 9 |
Toista prosessi kaikkien klusteroiden osalta HDS käyttöönottoa HDS kaikkien CLUSTERprocesso. Pärast HDS deaktiHDS, soldesteristeriideja ja clusterpoistajälkeen HDS Hybrid Data Service card Control Hub (Hybrid Data Service card) Asetus ei ole valmis kuvajuualla.. |
Aktivoi Multi-Rent HDS partnerorganisaPartner Hub ActiPartner Multi-Rent HDS ja add customers
Ennen kuin aloitat
Kaikki pre-requirements mentioned in Hybrid Security Requirements Multi-Rent Hybrid Requirements Multi- siin.... Lisäksi varmista, että sama tietokanta ja sertifisamaa käytetään Multi-Rent HDS siirron aikana Multi-Rent HDS.
| 1 |
Kirjaudu sisään Partner Hub. Napsauta Services vasava... Kasutage samaa ISO edelliHDS (HDS) SolmukonfigunoKäytä noHDS sama HISO, noHDS. EdellisolHDS. Näin varmistetaan, että viestit ja sisältö, kasutajate poolt aiemmin HDS-DeHDS-Käyttööno(HDS) käyttäjät ovat edelleen saatavilla uudessa Multi-Rent-Setup (Multi-Tenant). |
| 2 |
Hybrid section, leidke Hybrid-tietoturvakortti ja ja napsauta Set up. |
| 3 |
Sivulla, joka avautuu, kli Add a resource. |
| 4 |
In the first field Create a cluster kortti, anna nimi cluster, johon haluat määrittää Hybrid Data Security node. Jos kortti, anna kortti, anna nimi clusternimi, johon haluat määrittää Hybrid Data Security node. Suosittelemme, että nimecluster based on where node cluster klustersijaitsevat maantieteellimaantieteelli. Esimerkkejä: "San Francisco", "New York" or "New York" tai "Dallas" "San Francisco" või "New York" tai "New York" tai "Dallas" |
| 5 |
Toisessa kentä, syötä sisäiIP-osoite tai täysin qualidodomain name (FQDN) your nonoja ja klikkaa Toisessa kentäIn The Second field IP Address or Full QualiDomain name (FQDN). Add all screen.. Tämä IP-osoite tai FQDN tulisi vastata IP-osoite tai hostname ja ja domain, jota käytät Hybrid Data Security VM Set Set. Viesti tulee esiin, joka osoittaa, että voit rekisteröiSolIn Webex.
|
| 6 |
Napsauta Go to Node. Muutaman hetken kuluttua, Sinut ohjaohjaNode conneconnetetetests Webex services. Jos kaikki tests onnistu, If all tests onnistu, tulee Allow access to Hybrid Data Security Node page "If all tests onnistu," (Salli pääsy Hybrid Data Security Node page. Confir, että haluat antaa perperyour your Webex organiyour access your node. In, Confir,, että haluat antaa perYour Webex organiyour Access your node. |
| 7 |
Check the Allow Access to Your Hybrid Data Security Node Klicken, ja kliclick Continue. Tilisi on valitu ja "RegistraComplete" (Register Complete) -viesti osoittaa, että your node on nyt rekisteröitynyt Webex cloud. On Hybrid Data Security Page, Uusi cluster sisältää nonoet, et registerrekisteröitynäytetään alla Resources tab.. Node automaatselt download uusisoftware pilcloud, Node automatidownload nouusi. Software Nocloud.
|
| 8 |
Siirry Settings Ja click Activate HDS Status kortti.
Activated HDS viesti ilmoitus näkyy näytön alalaosassa.
|
| 9 |
Napsauta Assigned customers tab.. |
| 10 |
Napsauta Add customers. |
| 11 |
Valitse asiakas, jonka haluat lisätä valikoavavaliko. Valitse pudovalikosta asiakas, jonka haluat lisätä.... |
| 12 |
Napsauta AddAsiakas lisätään kluster, asiakas lisätään kluster. |
| 13 |
Toista vaihe1113, voit lisätä klusteriuseita asiakkaita. |
| 14 |
Napsauta Done näytön alscreen kun olet lisäcustomer. Kun olet lisäcustomer. bottolet screen lisää asiakka. |
Mitä tehdä seuraavaksi
Käytä OpenSSL luoda PKCS12 -file PKCS12 luua
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12 tiedoston valmistamiseen oikeassa muodossa lataamista varten HDSds konfigutup -työkalu. On muita tapoja tehdä tämä, ja me ei tue tai promote one way over the other.
-
Jos päätät käyttää OpenSSL, tarjoamme tämän protseduur ohjeauttamaan sinua luomaan tiedoston, joka täyttää X.509 sertifisertifisertifivaatimukset X kohdassa titletitleX.509 sertifiointivaatimukset.titletitleX.509 Sertifisertifivaatimukset. Understand nämä vaatimukset ennen kuin jatkat.
-
InstOpenSSL InstOpenSSL supporsupport environment. See https://www.openssl.org https://www.openssl.org https: https://www.openssl.org ohjelmistoja ja dokudoku...
-
Create private key..
-
Start this procedure, kun saat server sertificertificafrom your CertificaAuthority (CA), start this procedure.
| 1 |
Kun saat server sertificertificafrom your CA, save it as |
| 2 |
Display sertifiteksti teksti, ja varmista yksityiskohdat. Display sertifiTeksti. Display sertifiteksti.
|
| 3 |
Käytä tekstiediteditluoda luoda sertifikaanipakefile nimeltä
|
| 4 |
Luo .p12 fail .p12 file friendnime alla
|
| 5 |
Check server sertifisertifitiedot details. |
Mitä tehdä seuraavaksi
Palaa Complete hybrid Data security edellytykset täyttyhybrid Complete Security (Hybrid Data Security). Käytät hdsnode.p12 Ja password you set for it, In File, ja Password you set for it, Create a configuISO for HDS Host HDS Host ConfiguISO.
Voit uudelleenkäyttää näitä tiedostoja ja pyytää uusi sertifiuusi, kun alkuperäinen sertificertificaexpi. Voit pyytää näitä tiedostoja uudelleen.
HDS Nodes ja Cloud (CLOUD)
OutMetrics Collection Traffic
Hybrid Data Security nodes lähettää tiettyjä metrics Webex pilcloud Hybrid Data Security nodes. These include system metrics heap max, heap käytetty, CPU load ja ja threcount; metrimetrics synchronja ja asynkrokronthrethrethre; metrimetrics alarm thresalsalsalau,, latlaten,, tai request qujonpituus; metrimetrics salp max, heap käytetty,, CPU load ja ja threads count; metrimetrics synchronja ja asynchronthreads; metrimetrics hälyty, joissa raja salauyhteydet, latent, tai request qujonpituus; metrimetrics data store; ja salauconnection metrics. Nonosend send crycrykey material yli out-of-band (separfrom request) kan...Nonosend send encrykey material (Separfrom request) channel.
Saapuva liikenne
Hybrid Data Security nodes receiHybrid Data Security noWebex cloud receiseuraavan tyyppisiä saaputraffic Hybed Data Cloud:
-
Salsalaupyynnöasiakkailta asiakkailtä, joita Salaustepalvelu reitikasutab Salauspalvelu Salauspalvelut
-
Päivitupdates Node software
Configu
Web socket ei voida yhdistää kautta Squid Proxy
Squid proxijotka, jotka inspeHTTPS traffic can interhäiriestabliWeb socket (wss:Hybrid Data Security requi..) conneHybrid Data Security... These sesection antaa ohjeita, miten konfigukonfigueri eri versiSquid ignoThese sesection antaa ohjeita Miten KonfiguEri versiIgno wss: Liikenne asianmukaiseen toimintaan palvelut.
4 ja 5
Add the on_unsupported_protocol Direktiivi squid.conf:
on_unsupported_protocol tunnel all
353.5...27
Olemme onnistunteteHybrid Data Security teseuraavien rules added to squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitpäivittää Webex cloud.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 30. heinäkuuta 2026 |
|
| 2. heinäkuuta 2026 |
|
| 23. kesäkuuta 2026 | |
| 1. kesäkuuta 2026 |
|
| 16. huhtikuuta 2026 |
|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos kohtaat ongelmia hybriditietoturvan käyttöönotossa tai käytössä, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
- Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
| Vain RSA-varmenteita tuetaan. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että organisaatiollasi ei ole HDS käytössä Control Hubissa, ja hanki kumppanitilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, operatiivisen käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen asentaminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
HDS-lokien tulkinta ja agenttien tunnisteiden ymmärtäminen
HDS-lokit tarjoavat yksityiskohtaista tietoa KMS-pyynnöistä. Nämä lokit sisältävät erilaisia kenttiä, jotka auttavat tunnistamaan pyynnön luonteen ja siihen liittyvän identiteetin. Näiden kenttien ymmärtäminen on olennaista toimintojen oikean tulkinnan ja luotettavien sisäisten toimintojen kannalta.
Terminologia
HDS-lokien tarkastelun selkeyden varmistamiseksi on tärkeää ymmärtää seuraavat termit:
| Termi | Määritelmä |
|---|---|
| Palvelutili | Palveluidentiteetti, jonka avulla Webex-palvelut voivat suorittaa valtuutettuja toimia turvallisesti. |
| Asiakaspalvelija | Palveluyksikkö tai palvelutilin identiteetti, jota käytetään automatisoitujen toimintojen suorittamiseen HDS-ympäristössä. |
| Agentin nimi | HDS-lokeihin sisällytetty tunniste, joka tunnistaa saapuvan pyynnön tarkan lähteen ja tyypin, mikä mahdollistaa tehokkaan käyttöoikeuksien valvonnan. |
| Delegoitu käyttöoikeus | Valtuutettu palvelutili, joka tekee pyynnön tietylle käyttäjällekyseisen käyttäjän oikeuksien rajoissa. Näkyy delegointipyyntönä: agent -> userid. |
Termi "agentti" viittaa tässä yhteydessä erityisesti HDS-palveluidentiteetteihin. Nämä eivät liity muissa Webex-ominaisuuksissa käytettyihin tekoälypohjaisiin agentteihin.
Pyyntöä käsitellään vain, kun se on peräisin:
- organisaatiosi todennettu käyttäjä tai
- palvelutili, joka sijaitsee organisaatiossasi ja on sen valtuuttama.
Lokikenttien yleiskatsaus
| Kenttä | Mitä se edustaa |
|---|---|
| Aikaleima | Toimenpiteen päivämäärä ja kellonaika. |
| kms.data.method | Suoritettu KMS-toiminto (esim. nouto). |
| kms.data.orgld | Organisaation tunniste. |
| kms.data.httpUserAgent | Pyynnön tehnyt asiakas tai palvelu. |
| WEBEX_SEURANTATUNNUS | Pyynnön yksilöllinen seurantatunniste. |
| kms.data.uriHost / kms.data.uri | Pyynnön kohteena oleva isäntä ja resurssi. |
| kms.data.userld | Pyynnön suorittava identiteetti, mukaan lukien agentin tunniste. |
| kms.response.success | Ilmaisee, onnistuiko pyyntö. |
Pyyntötyypit - Pikaopas
| Tunniste lokissa | Agentin nimi | Mitä se edustaa | Tyypilliset toiminnot |
|---|---|---|---|
| Käyttäjätyyppi: käyttäjäagentti | Käyttäjäagentti | Luotettu palvelutili, joka on sidottu käyttäjän työnkulkuun ja jonka laajuus on organisaatiosi. | Creating/managing avaimet käyttäjäprosessille. |
| o-agentti <id> -> käyttäjätunnus <id> | Organisaatioagentti | Organisaatiotason luotettu palvelutili, joka käyttää delegoitua käyttöoikeutta. | Vaatimustenmukaisuusvastaavan Webex-tietojen poiminta, kalenteriintegraatiot. |
| c-agentti <id> -> käyttäjätunnus <id> | Pilviagentti | Webex-palvelu, joka suorittaa delegoidun pyynnön tietylle käyttäjälle. | Virustarkistus, sisällön esikatselu, transkriptiot. |
| c-agentti <id> | Pilviagentti | Webex-palvelu suorittaa delegoitua pyyntöä. | ECDHE / istuntoavaimet. |
| Loppukäyttäjän UUID | - | Todennettu loppukäyttäjä, joka on vuorovaikutuksessa HDS:n kanssa. | Käyttäjä hakee omaa avaintaan. |
Pyyntötyypit - Tarkemmin
Agenttien tunnisteet luokittelevat pyynnön lähteen ja auttavat määrittämään asianmukaiset käyttöoikeuksien hallintamenetelmät. Seuraavat esimerkit havainnollistavat useita pyyntötyyppejä ja niihin liittyviä agenttitunnisteita.
-
Käyttäjäagentti (käyttäjäagentti):
Nämä ovat luotettavia Webex-palvelutilejä, jotka liittyvät tiettyihin käyttäjätyönkulkuihin ja joiden laajuus on rajattu asiakasorganisaatioon. Niitä käytetään tyypillisesti, kun palvelu luo ja hallinnoi avaimia käyttäjän työnkulun puolesta.
Näyteloki:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy käyttäjäagentti (
userAgent), joka suorittaa resurssienkeruutoimintoja Webex-palvelulle. -
Organisaatioagentti (o-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa delegoituja toimintoja HDS-käyttäjien puolesta. Asiakasorganisaatioon ulottuvilla nämä tilit suorittavat organisaatiotason toimintoja. Tämä toiminto tukee useita ominaisuuksia, kuten vaatimustenmukaisuusvastaavien mahdollisuuksia hakea ja poimia Webex-viestintätietoja, mikä varmistaa organisaation yhdenmukaisuuden sääntely-, tietoturva- ja tietosuojastandardien kanssa.
Näyteloki:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy, kuinka organisaatioagentti (
o-agent 9[~]c) hakee avaimen käyttäjän (4[~]b) puolesta Webex-palvelua varten. - Pilviagentti (c-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa toimintoja HDS:ssä käyttäjän puolesta delegoidun käyttöoikeuden kautta. Ne tukevat olennaisia ominaisuuksia, kuten kokousten jälkeisiä tallenteita, litterointeja, haittaohjelmien torjuntaa ja tiedostojen esikatseluja, jotka parantavat käyttökokemusta kokonaisuudessaan.
Vaikka pilviagentit voidaan poistaa käytöstä muokkaamalla ISO-tiedostoa, asiakkaiden tulee olla tietoisia siitä, että tämä johtaa toimintojen, kuten kokouksen jälkeisten tallenteiden, litterointien, tiedostojen esikatselujen ja automaattisen haittaohjelmien torjunnan, menetykseen Webex-sovellustiloissa. Lisätietoja on osiossa Poista pilviagentit käytöstä.
Näyteloki:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy pilviagentti (
c-agent b[~]c), joka hakee sisältöavainta käyttäjän (9[~]c) puolesta. -
Loppukäyttäjän suora vuorovaikutus:
Todennettu käyttäjä, joka on suorassa vuorovaikutuksessa HDS:n kanssa.
Näyteloki:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true Avainindikaattori: Esimerkkilokissa näkyy loppukäyttäjä (
c[~]f) noutamassa avainta ja vuorovaikuttamassa suoraan HDS:n kanssa.
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraaville:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
HDS-kehittäjien API-rajapinnat
HDS-kehittäjärajapintojen avulla voit hakea analytiikka- ja valvontadataa sekä vianmäärittää HDS-käyttöönottojasi Webex-kehittäjäportaalin kautta. API-rajapinnat ovat saatavilla osoitteessa https://developer.webex.com/messaging/docs/api/v1/hds.
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. |
Mitä tehdä seuraavaksi
Poista pilviagentit käytöstä
Pilviagentit (c-agentit) ovat luotettavia Webex-palvelutilejä, jotka suorittavat toimintoja HDS:ssä käyttäjän puolesta delegoidun käyttöoikeuden kautta parantaakseen yleistä käyttökokemusta. Pilviagenttien poistaminen käytöstä estää Webex-palveluita käyttämästä paikallisia HDS-avaimia.
Pilviagenttien poistaminen käytöstä johtaa ominaisuuksien, kuten kokousten jälkeisten tallenteiden, litterointien, tiedostojen esikatselujen ja automaattisen haittaohjelmien torjunnan, menetykseen Webex App Spacesissa.
Poista pilviagentit käytöstä HDS-käyttöönotossasi noudattamalla alla olevia ohjeita.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset. |
| 3 |
Lisää Lisäasetukset -sivulle alla oleva määritys poistaaksesi pilviagentit käytöstä. Tämä varmistaa, että pilviagentit eivät pääse käsittelemään HDS-liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle HDS-käyttöönottosi solmulle. Varmista, että pilviagentit on poistettu käytöstä tarkistamalla seuraava merkintä lokitiedoista: 'Pilviagentin päivitys poistettu käytöstä'. |
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tarjoamme tämän menettelyn ohjeeksi, joka auttaa sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 16. huhtikuuta 2026 |
|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen hybriditietoturvan poistaminen käytöstä
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Aloita monivuokralaisen hybriditietoturvan käyttö
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos kohtaat ongelmia hybriditietoturvan käyttöönotossa tai käytössä, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, operatiivisen käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvaklusterin määrittäminen
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Hallitse vuokralaisorganisaatioita usean vuokralaisen hybriditietoturvassa
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdassa HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenkuvatulla tavalla.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoasi
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Hybriditietoturvan vianmääritys
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse hybriditietoturvaklusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraaville:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
Muita muistiinpanoja
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen määrittämiseen. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tämä menettelytapa on ohjeellinen auttamaan sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokralaisorganisaatiot on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Poista HDS käytöstä HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex-sovelluksen suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, koska luotettava paikallinen kumppani omistaa avaintenhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta ymmärtäisimme hybriditietoturvaa paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen tueksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäistä kanavaa pitkin.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilan sisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM:ille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnot samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseen. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken tietoliikenteesi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Välityspalvelimen IP/FQDN-osoite, jota voidaan käyttää välityspalvelimen koneen tavoittamiseen.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei mitään - Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjätunnus ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät nimeä, joka kuvastaa organisaatiotasi, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat klusterin Hybrid Data Security -solmuiksi, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 6.5 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 Tt, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 Tt, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn Hybrid Data Security -solmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava tietokanta ja hybridi-dataturvallisuussolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybriditietoturva -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 6.5:n kanssa. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybriditietoturva -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään osoitteessa Partner Hub ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybriditietoturva -kortti ja valitse sitten Määritä. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybriditietoturva -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybriditietoturva -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybriditietoturva -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Palauta palvelutilien salasana -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybriditietoturvan järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Ota käyttöön OVF-malli. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturvan VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 6.5:n kanssa. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybriditietoturva -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat käyttöön. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybriditietoturva -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybriditietoturva -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Asenna HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi asettaa näkyville vain "tarvitsee tietää" -periaatteella, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybriditietoturvayn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Lataa juurivarmenne tai loppuyksikön varmenne ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Tarkista välityspalvelinyhteys . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäissyt, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvä tarkastava välityspalvelin) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvitoimialueista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybriditietoturva -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybriditietoturva -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybriditietoturva VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, näkyviin tulee Salli pääsy hybriditietoturvasolmulle -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybriditietoturva -sivulle. Hybriditietoturva -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Asenna HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Määritä Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Määritä HDS-solmu välityspalvelinintegraatiota varten vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry välilehdelle Assigned customers . |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään osoitteessa Partner Hub. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa solmujen ISO-tiedoston korvaamiseen asteittain.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta, jotta voit luoda uuden kokoonpanon. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfigurointi-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi konfiguraatiotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), ), syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution (estetty ulkoinen DNS-resoluutio) -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty hybriditietoturvan käyttäjäksi, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, noudata tätä menettelyä siirtyäksesi manuaalisesti varakeskukseen.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit purkaa ISO-levyn uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekästä toimintaa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Ei pysty lähettämään mittareita. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä Ciscon tukeen. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot , jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up . |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, koska luotettava paikallinen kumppani omistaa avaintenhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään osoitteessa Partner Hub ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry välilehdelle Assigned customers . |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta, jotta voit luoda uuden kokoonpanon. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfigurointi-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot , jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up . |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, koska luotettava paikallinen kumppani omistaa avaintenhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään osoitteessa Partner Hub ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry välilehdelle Assigned customers . |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta, jotta voit luoda uuden kokoonpanon. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfigurointi-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot , jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up . |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, koska luotettava paikallinen kumppani omistaa avaintenhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään osoitteessa Partner Hub ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry välilehdelle Assigned customers . |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta, jotta voit luoda uuden kokoonpanon. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfigurointi-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
tammikuu 15, 2025 |
Lisättyjä rajoituksia usean vuokralaisen hybriditietoturvaan. |
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot , jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up . |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, sillä luotettava paikallinen kumppani omistaa avainhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Monen käyttäjän hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla aktiivista HDS-käyttöönottoa Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, joita kumppani haluaa hallita, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut Multi-Tenant HDS:n käyttöön, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvi-KMS:ää sen jälkeen, kun Multi-Tenant HDS on otettu käyttöön.
- Avaimia ei voi siirtää takaisin Cloud KMS:ään HDS:n käyttöönoton jälkeen.
- Tällä hetkellä jokaisessa Multi-Tenant HDS -käyttöönotossa voi olla vain yksi klusteri, jonka alla on useita solmuja.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Nollaa palvelutilien salasana -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Juurivarmenteen tai loppuyksikön varmenteen lataaminen ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry Kohdennetut asiakkaat -välilehdelle. |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalun avulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Kohdennetut asiakkaat. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Poista vuokralaisorganisaatiot on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Lykkää 24 tuntia. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta uuden kokoonpanon luomiseksi. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfiguraatio-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Luo ja rekisteröi lisää solmuja. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Luo konfigurointi-ISO HDS-isäntäkoneille. mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Tiedot |
Muutokset tallennettu |
|---|---|
|
tammikuu 30, 2025 |
Lisätty SQL-palvelimen versio 2022 tuettujen SQL-palvelimien luetteloon osoitteessa Tietokantapalvelinvaatimukset. |
|
tammikuu 15, 2025 |
Lisättyjä rajoituksia usean vuokralaisen hybriditietoturvaan. |
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot, jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up. |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, sillä luotettava paikallinen kumppani omistaa avainhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Monen käyttäjän hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla aktiivista HDS-käyttöönottoa Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, joita kumppani haluaa hallita, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut Multi-Tenant HDS:n käyttöön, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvi-KMS:ää sen jälkeen, kun Multi-Tenant HDS on otettu käyttöön.
- Avaimia ei voi siirtää takaisin Cloud KMS:ään HDS:n käyttöönoton jälkeen.
- Tällä hetkellä jokaisessa Multi-Tenant HDS -käyttöönotossa voi olla vain yksi klusteri, jonka alla on useita solmuja.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry Assigned customers -välilehdelle. |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalun avulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta uuden kokoonpanon luomiseksi. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfiguraatio-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Tiedot |
Muutokset tallennettu |
|---|---|
|
tammikuu 30, 2025 |
Lisätty SQL-palvelimen versio 2022 tuettujen SQL-palvelimien luetteloon osoitteessa Tietokantapalvelinvaatimukset. |
|
tammikuu 15, 2025 |
Lisättyjä rajoituksia usean vuokralaisen hybriditietoturvaan. |
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot, jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up. |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, sillä luotettava paikallinen kumppani omistaa avainhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Monen käyttäjän hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla aktiivista HDS-käyttöönottoa Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, joita kumppani haluaa hallita, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut Multi-Tenant HDS:n käyttöön, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvi-KMS:ää sen jälkeen, kun Multi-Tenant HDS on otettu käyttöön.
- Avaimia ei voi siirtää takaisin Cloud KMS:ään HDS:n käyttöönoton jälkeen.
- Tällä hetkellä jokaisessa Multi-Tenant HDS -käyttöönotossa voi olla vain yksi klusteri, jonka alla on useita solmuja.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfigurointi-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseksi. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei ole- Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät organisaatiotasi kuvaavaa nimeä, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat hybridi-tietoturvasolmuiksi klusteriin, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa tietokeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 TB, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket (wss:) -yhteyksien muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava ainakin tietokanta ja hybridi-tietoturvasolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt hybridi-tietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Customize template :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat esiin. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen käyttö) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen käyttö), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, Salli pääsy hybridi-tietoturvasolmulle -sivu tulee näkyviin. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry Assigned customers -välilehdelle. |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalun avulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, jossa on seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTP_PROXY=http://SERVER_IP:PORTTI IP:PORTTIHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENTTI_HTTPS_PROXY=http://SERVER_IP:PORTTIHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTIHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTTI -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta uuden kokoonpanon luomiseksi. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfiguraatio-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Voit edelleen käyttää ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet konfiguraatiomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai jos klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät, jotka käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palveluhäiriöt.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Metriikoita ei voi lähettää. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäasemille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot voidaan konfiguroida sivuuttamaan wss: liikenne palvelujen moitteettoman toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunneli kaikki Squid 3.5.27
Testasimme onnistuneesti Hybrid Data Securitya seuraavien sääntöjen avulla, jotka lisättiin osoitteeseen squid.conf. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection ssl_bump splice wssMercuryConnection acl step1 at_step SslBump1 acl step2 at_step SslBump2 acl step3 at_step SslBump3 ssl_bump peek step1 all ssl_bump stare step2 all ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka on korjattu osoitteessa Deployment Guide for Multi-Tenant Hybrid Data Security.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
maaliskuu 04, 2025 |
|
|
tammikuu 30, 2025 |
Lisätty SQL-palvelimen versio 2022 tuettujen SQL-palvelimien luetteloon osoitteessa Tietokantapalvelinvaatimukset. |
|
tammikuu 15, 2025 |
Lisätty Multi-Tenant Hybrid Data Securityn rajoitukset. |
|
tammikuu 08, 2025 |
Lisätty huomautus kohtaan Suorita alkuasetukset ja lataa asennustiedostot , jossa todetaan, että asennusprosessin tärkeä vaihe on napsauttamalla Partner Hubin HDS-kortin Set up . |
|
tammikuu 07, 2025 |
Päivitetty Virtual Host -vaatimukset, Hybrid Data Security Deployment Task Flow ja Install the HDS Host OVA osoittamaan ESXi 7.0:n uudet vaatimukset. |
|
13. joulukuuta 2024 |
Julkaistu ensimmäisen kerran. |
Multi-Tenant Hybrid Data Security -tietoturvan poistaminen käytöstä
Multi-Tenant HDS:n deaktivointitehtävän kulku
Voit poistaa Multi-Tenant HDS:n käytöstä kokonaan noudattamalla seuraavia ohjeita.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Remove tenant organizations on mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK:t, kuten mainitaan osoitteessa Peruuta HDS:stä poistettujen vuokralaisten CMK:t.. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Remove a Node on mainittu. |
| 4 |
Poista kaikki klusterit Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Asetukset -välilehteä Hybriditietojen suojauksen yleiskatsaussivulla ja napsauta Deactivate HDS HDS Status -kortissa. |
Aloita Multi-Tenant Hybrid Data Security -palvelun käyttäminen
Multi-Tenant Hybrid Data Security - yleiskatsaus
Webex Appin suunnittelussa on alusta alkaen keskitytty ensisijaisesti tietoturvaan. Tämän turvallisuuden kulmakivi on päästä päähän -sisällön salaus, jonka Webex App -asiakkaat mahdollistavat avaintenhallintapalvelun (Key Management Service, KMS) kanssa. KMS vastaa niiden salausavainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen, jonka dynaamiset avaimet on tallennettu pilven KMS-järjestelmään, Ciscon tietoturva-alueelle. Hybrid Data Security siirtää KMS:n ja muut tietoturvaan liittyvät toiminnot yrityksen datakeskukseen, joten salatun sisällön avaimet eivät ole kenelläkään muulla kuin sinulla.
Multi-Tenant Hybrid Data Security antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita tiloissa tapahtuvaa salausta ja muita tietoturvapalveluja. Tämä asetus antaa kumppaniorganisaatiolle täydellisen hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkopuoliselta käytöltä. Kumppaniorganisaatiot asentavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Kukin instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Näin myös pienemmät organisaatiot voivat hyödyntää HDS:ää, sillä luotettava paikallinen kumppani omistaa avainhallintapalvelun ja tietoturvainfrastruktuurin, kuten datakeskukset.
Miten Multi-Tenant Hybrid Data Security tarjoaa tietojen suvereenisuutta ja tiedonhallintaa
- Käyttäjän luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalvelujen tarjoajilta.
- Paikalliset luotetut kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joihin niillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sitä.
- Tukee kokousten, viestien ja puhelujen sisältöä.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita perustamaan ja hallitsemaan asiakkaita Multi-Tenant Hybrid Data Security -järjestelmässä.
Monen käyttäjän hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla aktiivista HDS-käyttöönottoa Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, joita kumppani haluaa hallita, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut Multi-Tenant HDS:n käyttöön, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvi-KMS:ää sen jälkeen, kun Multi-Tenant HDS on otettu käyttöön.
- Avaimia ei voi siirtää takaisin Cloud KMS:ään HDS:n käyttöönoton jälkeen.
- Tällä hetkellä jokaisessa Multi-Tenant HDS -käyttöönotossa voi olla vain yksi klusteri, jonka alla on useita solmuja.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit monitilaaja-hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voit myös määrittää ylläpitäjärooleja organisaation nykyisille käyttäjille ja määrittää tietyt asiakkaat kumppanien ylläpitäjien hallinnoitaviksi.
- Kumppanin järjestelmänvalvoja - Voi hallita niiden asiakkaiden asetuksia, jotka järjestelmänvalvoja on määrittänyt tai jotka on osoitettu käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten organisaation asetusten muuttaminen, lisenssien hallinta ja roolien jakaminen.
- Kaikkien asiakasorganisaatioiden kokonaisvaltainen Multi-Tenant HDS -asennus ja -hallinta - Kumppanilta vaaditaan täydet järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Kumppanin järjestelmänvalvojan ja täyden järjestelmänvalvojan oikeudet vaaditaan.
Turvallisuusalueen arkkitehtuuri
Webexin pilviarkkitehtuurissa erityyppiset palvelut on jaettu erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Jotta hybriditietoturvaa voidaan ymmärtää paremmin, tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, joka on ainoa paikka, jossa käyttäjät voidaan suoraan yhdistää henkilökohtaisiin tietoihinsa, kuten sähköpostiosoitteeseen, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, johon salattu sisältö lopulta tallennetaan, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavassa tietokoneessa oleva Webex-sovellus, joka on todennettu tunnistuspalvelun avulla. Kun käyttäjä laatii viestin lähetettäväksi tilaan, seuraavat vaiheet tapahtuvat:
-
Asiakas luo suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamista varten. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalveluun, joka luo salattuja hakuindeksejä sisällön myöhempien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuden tarkistamista varten vaatimustenmukaisuuspalveluun.
-
Salattu viesti tallennetaan tallennuskenttään.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) toimitilakeskukseen. Muut Webexin muodostavat pilvipalvelut (kuten identiteetti ja sisällön tallennus) pysyvät Ciscon vastuulla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex App -sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta tilaan, joka on organisaatiosi omistuksessa (koska sen on luonut joku käyttäjistäsi), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on kuitenkin toisen organisaation hallussa, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa avaimen sitten käyttäjälle alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-palveluihin x.509 PKI -varmenteiden avulla. Lisätietoja x.509-varmenteen luomisesta Multi-Tenant Hybrid Data Security -käyttöönoton yhteydessä on osoitteessa Prepare your Environment .
Hybriditietoturvan käyttöönottoa koskevat odotukset
Hybriditietoturvan käyttöönotto edellyttää merkittävää sitoutumista ja tietoisuutta riskeistä, joita salausavaimien omistamiseen liittyy.
Hybriditietoturvan käyttöönottamiseksi sinun on annettava seuraavat tiedot:
-
Turvallinen datakeskus maassa, joka on tuettu sijainti Cisco Webex Teams -suunnitelmille.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu osoitteessa Ympäristön valmistelu.
Jos Hybrid Data Securityn luomasi konfigurointi-ISO tai toimittamasi tietokanta katoaa kokonaan, avaimet menetetään. Avaimen menetys estää käyttäjiä purkamasta tilasisältöä ja muita Webex App -sovelluksen salattuja tietoja. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn menetyksen tietoihin, sinun on:
-
Hallitse tietokannan ja konfiguraatio-ISO:n varmuuskopiointia ja palautusta.
-
Valmistaudu nopeaan palautukseen, jos tapahtuu katastrofi, kuten tietokannan levyn vikaantuminen tai tietokeskuksen katastrofi.
Avaimia ei voi siirtää takaisin pilvipalveluun HDS:n käyttöönoton jälkeen.
Korkean tason asennusprosessi
Tässä asiakirjassa käsitellään Multi-Tenant Hybrid Data Security -käyttöönoton asennusta ja hallintaa:
-
Hybrid Data Securityn perustaminen- Tähän sisältyy tarvittavan infrastruktuurin valmistelu ja Hybrid Data Security -ohjelmiston asentaminen, HDS-klusterin rakentaminen, vuokralaisorganisaatioiden lisääminen klusteriin ja niiden Customer Main Keys (CMK) -avaimien hallinta. Näin asiakasorganisaatioiden kaikki käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asetus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti kolmessa seuraavassa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa- Webex-pilvi tarjoaa automaattisesti jatkuvia päivityksiä. Tietotekniikkaosastosi voi tarjota tason yksi tukea tälle käyttöönotolle ja ottaa tarvittaessa käyttöön Ciscon tuen. Voit käyttää näytön ilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia-Jos Hybrid Data Securityn käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua ongelman määrittämisessä ja korjaamisessa.
Hybriditietoturvan käyttöönottomalli
Hybrid Data Security otetaan käyttöön yrityksen datakeskuksessa erillisissä virtuaalisissa isännöintiasemissa sijaitsevien solmujen klusterina. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP:n kautta.
Asennusprosessin aikana annamme sinulle OVA-tiedoston, jonka avulla voit asentaa virtuaalilaitteen toimittamillesi VM-tietokoneille. HDS Setup Tool -työkalun avulla luot mukautetun klusterin kokoonpanon ISO-tiedoston, jonka asennat kuhunkin solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Tool -työkalussa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohti. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun huoltotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan syslog-palvelimeen. Itse solmut ovat tilattomia, ja ne käsittelevät avainpyyntöjä round-robin -periaatteella pilven ohjeiden mukaisesti.
Solmuista tulee aktiivisia, kun rekisteröit ne Partner Hubissa. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteristä ja rekisteröimällä sen myöhemmin uudelleen, jos se on tarpeen.
Valmiustietokeskus katastrofista toipumista varten
Käyttöönoton aikana perustat suojatun varakeskuspalvelinkeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varakeskukseen.
Aktiivisen ja varalla olevan tietokeskuksen tietokannat ovat synkronoituina keskenään, mikä minimoi viansiirtoon kuluvan ajan.
Aktiivisten hybriditietoturvasolmujen on aina oltava samassa tietokeskuksessa kuin aktiivinen tietokantapalvelin.
Proxy-tuki
Hybrid Data Security tukee nimenomaisia, läpinäkyviä tarkastuksia ja tarkastamattomia välityspalvelimia. Voit liittää nämä välityspalvelimet käyttöönottoasi, jotta voit suojata ja valvoa liikennettä yrityksestä pilvipalveluun. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yhteyden yleisen tilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuihin.
Hybriditietoturvasolmut tukevat seuraavia välityspalvelinvaihtoehtoja:
-
Ei välityspalvelinta- Oletusarvo, jos et käytä HDS-solmun Trust Store & Proxy -määritystä välityspalvelimen integroimiseen. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä ei-tarkastava välityspalvelin-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Varmenteen päivitystä ei tarvita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastaminen-solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-konfiguraatioita ei tarvitse muuttaa. Solmut tarvitsevat kuitenkin juurivarmenteen, jotta ne voivat luottaa välittäjään. Tietotekniikka käyttää tyypillisesti tarkastavia välityspalvelimia valvomaan käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei saa käyttää. Tämäntyyppinen välityspalvelin purkaa kaiken liikennöintisi (jopa HTTPS).
-
Eksplisiittinen välityspalvelin- Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusjärjestelmää käytetään. Jos haluat määrittää nimenomaisen välityspalvelimen, sinun on annettava seuraavat tiedot kussakin solmussa:
-
Proxy IP/FQDN-osoite, jolla välityskone voidaan tavoittaa.
-
Välitysportti- Portin numero, jota välityspalvelin käyttää kuunnellakseen välitettyä liikennettä.
-
Välityspalvelinprotokolla-Valikoima seuraavista protokollista riippuu siitä, mitä välityspalvelimesi tukee:
-
HTTP-näkökulma: Näkee ja valvoo kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS-Varaa kanavan palvelimelle. Asiakas vastaanottaa palvelimen varmenteen ja vahvistaa sen.
-
-
Todennustyyppi-Valitse yksi seuraavista todennustyypeistä:
-
Ei mitään - Muita todennuksia ei tarvita.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
-
Basic-Käytetään HTTP-käyttäjäagenttia antamaan käyttäjänimi ja salasana pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelinprotokollaksi joko HTTP:n tai HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
Digest-Käytetään tilin vahvistamiseen ennen arkaluontoisten tietojen lähettämistä. Soveltaa hash-funktiota käyttäjänimeen ja salasanaan ennen lähettämistä verkon yli.
Käytettävissä vain, jos valitset välityspalvelinprotokollaksi HTTPS:n.
Vaatii käyttäjänimen ja salasanan syöttämistä jokaiseen solmuun.
-
-
Esimerkki hybridi-tietoturvasolmuista ja välityspalvelimesta
Tässä kaaviossa on esimerkki Hybrid Data Securityn, verkon ja välityspalvelimen välisestä yhteydestä. Läpinäkyvä tarkastus ja HTTPS:n nimenomainen tarkastus -välityspalvelinvaihtoehdoissa sama juurivarmenne on asennettava välityspalvelimeen ja Hybrid Data Security -solmuun.
Estetty ulkoinen DNS-resoluutiotila (eksplisiittiset välityspalvelinkonfiguraatiot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on nimenomaiset välityspalvelinmääritykset, jotka eivät salli ulkoista DNS-resoluutiota sisäisille asiakkaille, jos solmu ei voi kysyä DNS-palvelimilta, se siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Monen käyttäjän hybriditietoturvaa koskevat vaatimukset
Cisco Webexin lisenssivaatimukset
Multi-Tenant Hybrid Data Securityn käyttöönotto:
-
Kumppanijärjestöt: Ota yhteyttä Cisco-kumppaniin tai tilipalvelun johtajaan ja varmista, että Multi-Tenant-ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack for Cisco Webex Control Hub. (Katso https://www.cisco.com/go/pro-pack.)
Docker Desktop -vaatimukset
Ennen kuin asennat HDS-solmut, tarvitset Docker Desktopin asennusohjelman suorittamista varten. Docker päivitti hiljattain lisensointimalliaan. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksia".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin konttien hallintatyökalua, kuten Podman Desktopia, konttien ajamiseen, hallintaan ja luomiseen. Katso lisätietoja osoitteesta Run HDS Setup tool using Podman Desktop .
X.509-varmenteen vaatimukset
Varmenteketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (lukuun ottamatta WoSignia ja StartComia) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa eikä sen tarvitse olla elävä isäntä. Suosittelemme, että käytät nimeä, joka kuvastaa organisaatiotasi, esimerkiksi CN ei saa sisältää *-merkkiä (jokerimerkki). CN:ää käytetään Hybrid Data Security -solmujen varmentamiseen Webex App -asiakkaille. Kaikki klusterin Hybrid Data Security -solmut käyttävät samaa varmentetta. KMS tunnistaa itsensä CN-toimialueen avulla, ei minkään x.509v3 SAN-kenttiin määritellyn toimialueen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnuksen nimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia yhteyksien vahvistamiseksi muiden organisaatioiden KMS-järjestelmiin. |
|
Voit käyttää OpenSSL:n kaltaista muunninta varmenteen muodon muuttamiseen. Sinun on annettava salasana, kun käynnistät HDS-asennustyökalun. |
KMS-ohjelmisto ei noudata avaimen käyttöä tai laajennettua avaimen käyttöä koskevia rajoituksia. Jotkin varmentajat vaativat, että kuhunkin varmenteeseen sovelletaan laajennettuja avainkäyttörajoituksia, kuten palvelimen todennusta. Voit käyttää palvelimen todennusta tai muita asetuksia.
Virtuaalisen isännän vaatimukset
Virtuaalisilla isännöintiasemilla, jotka perustat klusterin Hybrid Data Security -solmuiksi, on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa.
-
VMware ESXi 7.0 (tai uudempi) asennettuna ja käynnissä.
Sinun on päivitettävä, jos käytössäsi on aikaisempi ESXi-versio.
-
Vähintään 4 vCPU:ta, 8 gigatavua keskusmuistia, 30 gigatavua paikallista kiintolevytilaa palvelinta kohden.
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallennusta varten. Älä käytä oletustietokantaa. Kun HDS-sovellukset asennetaan, ne luovat tietokantakaavion.
Tietokantapalvelimessa on kaksi vaihtoehtoa. Vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 Tt, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
Vähintään 8 vCPU:ta, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, että sitä ei ylitetä (suositellaan 2 Tt, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä). |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot yhteydenpitoa varten tietokantapalvelimen kanssa:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ajuriversio tukee SQL Server Always On -palvelinta ( Always On Failover Cluster Instances ja Always On -saatavuusryhmät). |
Lisävaatimukset Windows-todennusta varten Microsoft SQL Serveriä vastaan
Jos haluat, että HDS-solmut käyttävät Windows-todennusta Microsoft SQL Serverin avainsäilytystietokantaan pääsemiseksi, tarvitset ympäristössäsi seuraavat asetukset:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on synkronoitava NTP:n avulla.
-
HDS-solmujen käyttöön annetulla Windows-tilillä on oltava tietokannan luku/kirjoitusoikeus.
-
HDS-solmujen käyttöön antamiesi DNS-palvelimien on kyettävä ratkaisemaan KDC-keskuksesi (Key Distribution Center).
-
Voit rekisteröidä Microsoft SQL Serverin HDS-tietokantainstanssin palvelupääkäyttäjänimeksi (Service Principal Name, SPN) Active Directoryyn. Katso Rekisteröi palvelupääkäyttäjän nimi Kerberos-yhteyksiä varten.
HDS-asennustyökalun, HDS-launcherin ja paikallisen KMS:n on käytettävä Windows-todennusta avainsäilytystietokannan käyttämiseen. Ne käyttävät ISO-konfiguraation tietoja SPN:n muodostamiseen, kun ne pyytävät pääsyä Kerberos-todennuksen avulla.
Ulkoiset liitäntävaatimukset
Määritä palomuuri sallimaan seuraavat HDS-sovellusten yhteydet:
|
Sovellus |
Protokolla |
Portti |
Suunta sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybriditietoturvasolmut toimivat NAT:n (Network Access Translation) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa esitettyihin toimialueen kohteisiin. Hybriditietoturvasolmuihin saapuvien yhteyksien porttien ei pitäisi näkyä internetistä. Tietokeskuksessasi asiakkaat tarvitsevat hallinnollisia tarkoituksia varten pääsyn hybriditietoturvasolmujen TCP-portteihin 443 ja 22.
Yhteisen identiteetin (CI) isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yleiset identiteetin isäntä-URL-osoitteet |
|---|---|
|
Americas |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida hybriditietoturvasolmujen kanssa.
-
Läpinäkyvä välityspalvelin-Cisco Web Security Appliance (WSA).
-
Eksplisiittinen proxy-Squid.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocket-yhteyksien (wss:) muodostamista. Voit kiertää tämän ongelman osoitteessa Configure Squid Proxies for Hybrid Data Security.
-
-
Tuemme seuraavia todennustyyppiyhdistelmiä nimenomaisille välityspalvelimille:
-
Ei todennusta HTTP:llä tai HTTPS:llä
-
Perustodennus HTTP:llä tai HTTPS:llä
-
Digest-todennus vain HTTPS:n kanssa
-
-
Läpinäkyvän tarkastavan välityspalvelimen tai HTTPS-selkeän välityspalvelimen osalta sinulla on oltava kopio välityspalvelimen juurivarmenteesta. Tämän oppaan käyttöönotto-ohjeissa kerrotaan, miten kopio ladataan hybriditietoturvasolmujen luotettavuusvarastoihin.
-
HDS-solmuja isännöivä verkko on määritettävä siten, että portista 443 lähtevä TCP-liikenne reititetään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkoliikenneyhteyksiä. Jos tämä ongelma ilmenee, ongelman voi ratkaista ohittamalla (tarkastamatta) liikenteen osoitteisiin
wbx2.comjaciscospark.com.
Täytä hybridi-tietoturvan edellytykset.
| 1 |
Varmista, että kumppaniorganisaatiossasi on Multi-Tenant HDS -ominaisuus käytössä, ja hanki tilitiedot tilille, jolla on kumppanin täysi järjestelmänvalvojan ja järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiossasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse toimialueen nimi HDS-käyttöönotollesi (esimerkiksi |
| 3 |
Valmistele identtiset virtuaaliset isännät, jotka perustat hybridi-tietoturvasolmuiksi klusteriin. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea), jotka sijaitsevat samassa suojatussa datakeskuksessa ja jotka täyttävät vaatimukset, jotka on esitetty osoitteessa Virtual Host Requirements. |
| 4 |
Valmistele tietokantapalvelin, joka toimii klusterin keskeisenä tietovarastona, Tietokantapalvelimen vaatimukset mukaisesti. Tietokantapalvelin on sijoitettava samaan turvalliseen datakeskukseen virtuaalisten isäntien kanssa. |
| 5 |
Jos haluat nopean palautumisen katastrofista, voit perustaa varmuuskopioympäristön toiseen datakeskukseen. Varmuuskopiointiympäristö peilaa tuotantoympäristöä, joka koostuu VM:istä ja varmuuskopioidusta tietokantapalvelimesta. Jos esimerkiksi tuotannossa on 3 VM:ää, joilla on HDS-solmuja, varmuuskopiointiympäristössä pitäisi olla 3 VM:ää. |
| 6 |
Määritä syslog-isäntä keräämään lokit klusterin solmuista. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo turvallinen varmuuskopiointikäytäntö hybriditietoturvasolmuja, tietokantapalvelinta ja syslog-isäntää varten. Jos haluat estää tietojen menetyksen, jota ei voida palauttaa, sinun on varmuuskopioitava tietokanta ja hybridi-dataturvallisuussolmuja varten luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton laiminlyönti johtaa UNRECOVERABLE LOSS kyseisen sisällön menetykseen. Webex App -asiakkaat tallentavat avaimet välimuistiin, joten katkos ei välttämättä näy heti, mutta se näkyy ajan myötä. Tilapäisiä katkoksia on mahdotonta estää, mutta ne ovat palautettavissa. Jos tietokanta tai konfigurointi-ISO-tiedosto kuitenkin menetetään kokonaan (varmuuskopioita ei ole saatavilla), asiakastietoja ei voida palauttaa. Hybriditietoturvasolmujen ylläpitäjien odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja konfigurointi-ISO-tiedostosta ja olevan valmiita rakentamaan hybriditietoturvatietokeskuksen uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurin kokoonpano sallii Hybrid Data Security -solmujen yhteyden Ulkoisen yhteyden vaatimukset mukaisesti. |
| 9 |
Asenna Docker ( https://www.docker.com) mihin tahansa paikalliseen koneeseen, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi), jossa on verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla lataat ja suoritat HDS Setup Tool -työkalun, joka luo paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Katso lisätietoja osoitteesta Docker Desktop -vaatimukset . Jotta HDS Setup Tool voidaan asentaa ja käyttää, paikallisella koneella on oltava osoitteessa External connectivity requirements esitetyt liitettävyysvaatimukset. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityyn, varmista, että se täyttää Proxy Server Requirements-vaatimukset. |
Hybriditietoturvaklusterin perustaminen
Hybriditietoturvan käyttöönoton tehtävävirta
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfigurointi-ISO HDS-isäntäkoneille. Käytä HDS Setup Tool -työkalua luodaksesi ISO-kokoonpanotiedoston Hybrid Data Security -solmuja varten. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybriditietoturva VM:n määrittäminen Kirjaudu VM-konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto. Määritä VM HDS Setup Tool -työkalulla luodusta ISO-kokoonpanotiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö edellyttää välityspalvelinkonfiguraatiota, määritä solmun käyttämä välityspalvelintyyppi ja lisää tarvittaessa välityspalvelinvarmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi VM Cisco Webex -pilvipalveluun Hybrid Data Security -solmuksi. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin asennus. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (ei palvelimille, jotka olet määrittänyt Hybrid Data Security -solmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja valitse sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja valitse sitten Määritä. Käyttöönottoprosessin kannalta on tärkeää, että napsautat Partner Hubissa Set up . Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta Lataa .OVA-tiedosto Asenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin vanhemmat versiot (OVA) eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivittämisen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit myös ladata OVA:n milloin tahansa osoitteesta Help . Napsauta . OVA-tiedoston lataaminen alkaa automaattisesti. Tallenna tiedosto johonkin paikkaan koneellasi.
|
| 4 |
Voit myös tarkistaa, onko tästä oppaasta saatavilla uudempi versio, valitsemalla Katso hybriditietoturvan käyttöönotto-opas . |
Luo konfigurointi-ISO HDS-isäntäkoneille.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktop -työkalua HDS-asennustyökalun suorittamiseen alla olevan menettelyn vaiheissa 1-5. Katso lisätietoja osoitteesta Run HDS Setup tool using Podman Desktop .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5 alla. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä hash: | ||||||||||
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. | ||||||||||
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. | ||||||||||
| 9 |
ISO Import -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenne täyttää osoitteessa X.509-varmenteen vaatimukset esitetyt vaatimukset.
| ||||||||||
| 11 |
Anna tietokantaosoite ja tili, jonka avulla HDS voi käyttää avaintietovarastoa: | ||||||||||
| 12 |
Valitse TLS-tietokantayhteystapa:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa tarvittaessa myös varmenteen allekirjoittajan ja isäntänimen. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, jossa kuvataan ongelma. Voit valita, jätätkö virheen huomiotta ja jatkatko asennusta. (Yhteyseroista johtuen HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi onnistuneesti testaamaan sitä.) | ||||||||||
| 13 |
Määritä Syslogd-palvelin Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa osoitteessa Lisäasetukset. Yleensä tämä parametri on ainoa, jota kannattaa muuttaa: | ||||||||||
| 15 |
Napsauta Jatka Reset Service Accounts Password -näytössä. Palvelutilien salasanojen käyttöikä on yhdeksän kuukautta. Käytä tätä näyttöä, kun salasanasi ovat umpeutumassa tai haluat nollata ne aiempien ISO-tiedostojen mitätöimiseksi. | ||||||||||
| 16 |
Klikkaa Lataa ISO-tiedosto. Tallenna tiedosto paikkaan, josta se on helppo löytää. | ||||||||||
| 17 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Voit sammuttaa Setup-työkalun kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi konfigurointi-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja toipumista varten tai tehdessäsi kokoonpanomuutoksia. Jos menetät kaikki ISO-tiedoston kopiot, menetät myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS Host OVA
| 1 |
Kirjaudu ESXi-virtuaali-isäntäkoneeseen VMware vSphere -asiakasohjelman avulla. |
| 2 |
Valitse File > Deploy OVF Template. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Next. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla Virtuaalikoneen nimi solmulle (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Validointitarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Next. |
| 7 |
Jos sinua pyydetään valitsemaan resurssikokoonpano sivulla Configuration , valitse 4 CPU ja valitse sitten Next. |
| 8 |
Valitse Valitse tallennustila -sivulla Seuraava hyväksyäksesi oletusarvoisen levymuodon ja VM-tallennuskäytännön. |
| 9 |
Valitse Valitse verkot -sivulla verkkovaihtoehto luettelosta, joka tarjoaa VM:lle halutun yhteyden. |
| 10 |
Määritä seuraavat verkkoasetukset sivulla Mukauta mallia :
Voit halutessasi ohittaa verkkoasetusten määrityksen ja määrittää asetukset solmun konsolissa kohdan Hybriditietoturva-VM:n määrittäminen ohjeiden mukaisesti. Mahdollisuus määrittää verkkoasetukset OVA-käyttöönoton aikana on testattu ESXi 7.0:lla. Vaihtoehto ei ehkä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella solmun VM:ää ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraana VM-isäntään. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Saattaa esiintyä muutaman minuutin viive, ennen kuin solmupisteiden säiliöt tulevat käyttöön. Konsolissa näkyy siltapalomuuriviesti ensimmäisen käynnistyksen aikana, jolloin et voi kirjautua sisään. |
Hybriditietoturva VM:n määrittäminen
Tällä menettelyllä voit kirjautua Hybrid Data Security -solmun VM-konsoliin ensimmäistä kertaa ja määrittää kirjautumistiedot. Voit myös määrittää solmun verkkoasetukset konsolin avulla, jos et määrittänyt niitä OVA-käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmun VM ja valitse Console -välilehti. VM käynnistyy ja näyttöön tulee kirjautumiskehote. Jos kirjautumiskehote ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja vaihda tunnistetiedot seuraavilla oletustunnuksilla: käyttäjätunnus ja salasana: Koska kirjaudut VM:ään ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa Install the HDS Host OVA, ohita tämän ohjeen loppuosa. Muussa tapauksessa valitse päävalikosta Edit Configuration . |
| 4 |
Määritä staattinen konfiguraatio, jossa on IP-osoite, maski, yhdyskäytävä ja DNS-tiedot. Solmulla pitäisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta isäntänimeä, toimialuetta tai NTP-palvelinta (-palvelimia) tarvittaessa verkkokäytäntösi mukaiseksi. Verkkotunnuksen ei tarvitse vastata verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkokokoonpano ja käynnistä VM uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO-tiedosto.
Ennen kuin aloitat
Koska ISO-tiedostossa on pääavain, se tulisi paljastaa vain, jos se on tarpeen, jotta hybriditietoturva-VM:t ja mahdolliset järjestelmänvalvojat, jotka saattavat joutua tekemään muutoksia, pääsevät siihen käsiksi. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Kiinnitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos tietotekniikkakäytäntösi edellyttää, voit vaihtoehtoisesti poistaa ISO-tiedoston liittämisen sen jälkeen, kun kaikki solmut ovat ottaneet käyttöön määritysmuutokset. Katso lisätietoja osoitteesta (Valinnainen) Unmount ISO After HDS Configuration .
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö edellyttää välityspalvelinta, määritä tällä tavalla, minkä tyyppinen välityspalvelin haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai nimenomaisen HTTPS-välityspalvelimen, voit ladata ja asentaa juurivarmenteen solmun käyttöliittymän avulla. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja korjata mahdollisia ongelmia.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista osoitteesta Proxy Support .
| 1 |
Kirjoita HDS-solmun asetusten URL-osoite |
| 2 |
Siirry osoitteeseen Trust Store & Proxy ja valitse sitten vaihtoehto:
Noudata seuraavia vaiheita, kun kyseessä on läpinäkyvä tarkastava välityspalvelin, HTTP-selkeä välityspalvelin, jossa on perustodennus, tai HTTPS-selkeä välityspalvelin. |
| 3 |
Napsauta Upload a Root Certificate or End Entity Certificate ja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska solmun on käynnistettävä uudelleen varmenteen asentamiseksi. Saat lisätietoja napsauttamalla varmenteen myöntäjän nimen vieressä olevaa nuolta tai napsauttamalla Poista , jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Testaa solmun ja välityspalvelimen välinen verkkoyhteys napsauttamalla Check Proxy Connection . Jos yhteystesti epäonnistuu, näyttöön tulee virheilmoitus, jossa kerrotaan syy ja miten voit korjata ongelman. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen. Tämä ehto on odotettavissa monissa eksplisiittisissä välityspalvelinkokoonpanoissa. Voit jatkaa asetusten määrittämistä, ja solmu toimii Estetty ulkoinen DNS-resoluutio -tilassa. Jos luulet, että kyseessä on virhe, suorita nämä vaiheet ja katso sitten Ota estetty ulkoinen DNS-resoluutiotila pois käytöstä. |
| 5 |
Kun yhteystesti on läpäisty, jos vain https:n välityspalvelimeksi on asetettu explicit proxy, kytke päälle . Reititä kaikki porttien 443/444 https-pyynnöt tästä solmusta explicit proxyn kautta. Tämä asetus vaatii 15 sekuntia tullakseen voimaan. |
| 6 |
Napsauta Asenna kaikki varmenteet luottamussäilöön (tulee näkyviin, jos kyseessä on HTTPS-selkeän välityspalvelimen tai läpinäkyvä tarkastava välityspalvelin) tai Käynnistä uudelleen (tulee näkyviin, jos kyseessä on HTTP-selkeän välityspalvelimen), lue kehote ja napsauta sitten Asenna , jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistetty uudelleen, kirjaudu tarvittaessa uudelleen sisään ja avaa sitten Overview -sivu tarkistaaksesi yhteystarkastukset ja varmistaaksesi, että ne ovat kaikki vihreässä tilassa. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnuksen. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilvialueen verkkotunnuksista on estetty välityspalvelimessa. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on sijoitettu tarjoamaan redundanssia.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security -kortti ja napsauta Set up. |
| 4 |
Valitse avautuvalla sivulla Add a resource. |
| 5 |
Kirjoita kortin Add a node ensimmäiseen kenttään nimi klusterille, johon haluat määrittää Hybrid Data Security -solmun. Suosittelemme, että nimeät klusterin sen mukaan, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas". |
| 6 |
Kirjoita toiseen kenttään solmun sisäinen IP-osoite tai FQDN (fully qualified domain name) ja napsauta näytön alareunassa Add . Tämän IP-osoitteen tai FQDN:n tulisi vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n määrittäminen. Näyttöön tulee viesti, jossa ilmoitetaan, että voit rekisteröidä solmun Webexiin.
|
| 7 |
Napsauta Go to Node. Muutaman hetken kuluttua sinut ohjataan Webex-palveluiden solmujen yhteystesteihin. Jos kaikki testit ovat onnistuneet, näkyviin tulee Salli pääsy hybriditietoturvasolmulle -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi oikeudet käyttää solmua. |
| 8 |
Tarkista Allow Access to Your Hybrid Data Security Node -valintaruutu ja napsauta sitten Continue. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilveen.
|
| 9 |
Napsauta linkkiä tai sulje välilehti, niin pääset takaisin Partner Hub Hybrid Data Security -sivulle. Hybrid Data Security -sivulla Resurssit -välilehdellä näkyy uusi klusteri, joka sisältää rekisteröimäsi solmun. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on saatettava se päätökseen 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että sallit poikkeuksen admin.webex.com-sivustolle.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet osoitteessa Install the HDS Host OVA. |
| 2 |
Määritä uuden VM:n alkukokoonpano toistamalla kohdasta Set up the Hybrid Data Security VM löytyvät vaiheet. |
| 3 |
Toista uudessa VM:ssä vaiheet osoitteessa Lataa ja asenna HDS-kokoonpanon ISO. |
| 4 |
Jos otat käyttöön välityspalvelimen, toista kohdan Configure the HDS Node for Proxy Integration vaiheet tarpeen mukaan uutta solmua varten. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita Multi-Tenant Hybrid Data Security -palvelussa.
Aktivoi Multi-Tenant HDS Partner Hubissa.
Tällä tehtävällä varmistetaan, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:n On-Premises-salausavaimia ja muita tietoturvapalveluja.
Ennen kuin aloitat
Varmista, että olet saanut valmiiksi Multi-Tenant HDS -klusterin määrityksen, jossa on tarvittava määrä solmuja.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS HDS Status -kortilla Aktivoi HDS . |
Lisää vuokralaisorganisaatioita Partner Hubiin
Tässä tehtävässä määrität asiakasorganisaatiot hybridi-tietoturvaklusteriin.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry Assigned customers -välilehdelle. |
| 6 |
Napsauta Lisää asiakkaita. |
| 7 |
Valitse avattavasta valikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Add, asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6-8 lisätäksesi useita asiakkaita klusteriin. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa Done . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS Setup -työkalulla.
Ennen kuin aloitat
Määritä asiakkaat sopivaan klusteriin, kuten kohdassa Add tenant organizations in Partner Hub on kuvattu. Suorita HDS Setup -työkalu, jotta saat äskettäin lisättyjen asiakasorganisaatioiden määritysprosessin päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. Varmista yhteys tietokantaan CMK:n hallintaa varten. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n luominen on onnistunut, tila muuttuu taulukossa CMK:n hallinta vireillä -tilasta CMK hallinnoitu-tilaan. |
| 13 |
Jos CMK:n luominen ei onnistu, näyttöön tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Poistamisen jälkeen asiakasorganisaatioiden käyttäjät eivät voi hyödyntää HDS:ää salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniin tai asiakaspäällikköön.
| 1 |
Kirjaudu sisään osoitteessa https://admin.webex.com. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta View all. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatiot. |
| 5 |
Valitse avautuvalla sivulla Assigned Customers. |
| 6 |
Napsauta näkyviin tulevasta asiakasorganisaatioiden luettelosta ... sen asiakasorganisaation oikealla puolella, jonka haluat poistaa, ja napsauta Poista klusterista. |
Mitä tehdä seuraavaksi
Viimeistele poistoprosessi peruuttamalla asiakasorganisaatioiden CMK-tunnukset osoitteessa Revoke CMKs of tenants removed from HDS.
HDS:stä poistettujen vuokralaisten CMK-tunnusten peruuttaminen.
Ennen kuin aloitat
Poista asiakkaat kyseisestä klusterista, kuten kohdassa Remove tenant organizations on kuvattu. Suorita HDS-asennustyökalu, jotta poistettujen asiakasorganisaatioiden poistoprosessi saadaan päätökseen.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Setup-työkalu ei tue yhteyden muodostamista localhostiin http://localhost:8080 kautta. Käytä http://127.0.0.1:8080 muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella osoitteeseen localhost, Työkalu käyttää tätä käyttäjänimen ensimmäistä merkintää asettaakseen oikean ympäristön kyseiselle tilille. Tämän jälkeen työkalu näyttää tavallisen kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hubin ylläpitäjän kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn hybriditietoturvan edellyttämiin palveluihin. |
| 8 |
Napsauta Setup Tool -katsaussivulla Get Started. |
| 9 |
Valitse ISO Import -sivulla Yes. |
| 10 |
Valitse ISO-tiedosto selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK:n hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK:ta.
|
| 12 |
Kun CMK:n peruuttaminen on onnistunut, asiakasorganisaatio ei enää näy taulukossa. |
| 13 |
Jos CMK:n peruuttaminen ei onnistu, näyttöön tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoa
Ennen kuin aloitat
-
Määritä Multi-Tenant Hybrid Data Security -käyttöönotto.
-
Varmista, että sinulla on pääsy syslogiin, jotta voit tarkistaa, että avainpyynnöt kulkevat Multi-Tenant Hybrid Data Security -käyttöönottoon.
| 1 |
Avaimet tietylle tilalle asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo tila. Jos poistat hybriditietoturva-asennuksen käytöstä, käyttäjien luomien tilojen sisältöön ei enää pääse käsiksi, kun salausavainten asiakaskeskeytetyt kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista syslog-tulosteesta, että avainpyynnöt kulkevat Hybrid Data Security -käyttöönottoon. |
Hybriditietojen tietoturvan tilan seuranta
| 1 |
Valitse Partner Hubissa vasemmalla puolella olevasta valikosta Palvelut . |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetukset -sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Hallitse HDS:n käyttöönottoa
Käytä tässä kuvattuja tehtäviä Hybrid Data Security -käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivityksen aikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmassa reunassa olevasta valikosta Palvelut. |
| 3 |
Etsi Cloud Services -osiosta Hybrid Data Security ja napsauta Set up (Määritä). |
| 4 |
Valitse klusteri Hybriditietoturvaresurssit-sivulla. |
| 5 |
Napsauta Cluster Settings -välilehteä. |
| 6 |
Valitse klusterin asetukset -sivun kohdassa Päivitysaikataulu päivitysaikataulun kellonaika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivä ja -aika. Voit tarvittaessa siirtää päivityksen seuraavalle päivälle napsauttamalla Postpone by 24 hours. |
Solmun kokoonpanon muuttaminen
-
x.509-varmenteiden muuttaminen vanhentumisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnuksen nimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokanta-asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan kopion vaihtamiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Jos haluat vaihtaa tietokantaympäristön, aloita uusi Hybrid Data Security -käyttöönotto.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelemiseksi.
Hybrid Data Security käyttää turvallisuussyistä myös palvelutilien salasanoja, joiden käyttöikä on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön kussakin HDS-solmussa ISO-määritystiedostossa. Kun organisaatiosi salasanojen voimassaolo lähestyy päättymistään, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostiviestissä on teksti: "Päivitä salasana konetilin API:n avulla."). Jos salasanasi eivät ole vielä vanhentuneet, työkalu antaa sinulle kaksi vaihtoehtoa:
-
Pehmeä nollaus- Vanha ja uusi salasana toimivat molemmat enintään 10 päivän ajan. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuissa vähitellen.
-
Hard reset- Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluun ja edellyttää välitöntä kovaa nollausta ja ISO-tiedoston vaihtamista kaikissa solmuissa.
Tämän menettelyn avulla voit luoda uuden ISO-konfiguraatiotiedoston ja soveltaa sitä klusteriin.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Voit käyttää sitä suorittamalla Dockerin kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on kumppanin täydet järjestelmänvalvojan oikeudet .
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktop -työkalua HDS-asennustyökalun suorittamiseen alla olevan menettelyn vaiheissa 1.a-1.e. Katso lisätietoja osoitteesta Run HDS Setup tool using Podman Desktop .
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön osoitteessa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta, jotta voit luoda uuden kokoonpanon. ISO-tietokanta sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset ISO-tietoa, kun teet määritysmuutoksia, kuten tietokannan valtuustiedot, varmenteen päivitykset tai valtuutuskäytännön muutokset.
| 1 |
Suorita HDS-asennustyökalu Dockerin avulla paikallisella koneella. |
| 2 |
Jos sinulla on vain yksi HDS-solmu, jossa on käytössä, luo uusi Hybrid Data Security -solmun VM ja rekisteröi se käyttämällä uutta konfigurointi-ISO-tiedostoa. Tarkempia ohjeita on osoitteessa Create and register more nodes. |
| 3 |
Asenna ISO-tiedosto olemassa oleviin HDS-solmuihin, joissa on käytössä vanhempi kokoonpanotiedosto. Suorita seuraavat toimenpiteet jokaiselle solmulle vuorotellen ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpano jokaisessa jäljellä olevassa solmussa, jossa on käytössä vanha kokoonpano. |
Sammuta estetty ulkoinen DNS-resoluutiotila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelinkokoonpanon, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty ratkaisemaan julkisia DNS-nimiä, solmu siirtyy automaattisesti estetty ulkoinen DNS-resoluutio -tilaan.
Jos solmut pystyvät ratkaisemaan julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen kussakin solmussa.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (esimerkiksi IP-osoite/asetukset, https://192.0.2.0/setup), , syötä solmulle määrittämäsi järjestelmänvalvojan tunnukset ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry osoitteeseen Overview (oletussivu). Kun se on käytössä, Estetty ulkoinen DNS-resoluutio on asetettu Kyllä. |
| 3 |
Siirry Trust Store & Proxy -sivulle. |
| 4 |
Napsauta Tarkista välityspalvelinyhteys. Jos näet viestin, jonka mukaan ulkoinen DNS-resoluutio ei onnistunut, solmu ei saanut yhteyttä DNS-palvelimeen, ja se pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut sivulle Overview , Blocked External DNS Resolution (estetty ulkoinen DNS-resoluutio) -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu tietokoneen VMware vSphere -asiakasohjelmalla ESXi-virtuaali-isäntäkoneeseen ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista VM vSphere-asiakasohjelmassa. (Napsauta hiiren kakkospainikkeella VM:ää vasemmassa navigointipaneelissa ja valitse Poista.) Jos et poista VM:ää, muista poistaa konfigurointi-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää VM:ää turvatietojen käyttämiseen. |
Katastrofista palautuminen varalla olevan datakeskuksen avulla
Hybriditietoturvaklusterin tarjoama kriittisin palvelu on avainten luominen ja tallentaminen, joita käytetään viestien ja muun Webex-pilveen tallennetun sisällön salaamiseen. Jokaisen organisaatiossa olevan käyttäjän, joka on määritetty Hybrid Data Security -palveluun, uudet avainten luontipyynnöt ohjataan klusteriin. Klusteri on myös vastuussa luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on oikeus hakea niitä, esimerkiksi keskusteluavaruuden jäsenille.
Koska klusterin kriittisenä tehtävänä on tarjota nämä avaimet, on ehdottoman tärkeää, että klusteri pysyy toiminnassa ja että asianmukaisia varmuuskopioita ylläpidetään. Hybriditietoturvatietokannan tai skeemassa käytetyn konfigurointi-ISO-tietokannan menetys johtaa asiakassisällön KORJAAMATTOMAAN HÄVIÖÖN. Seuraavat käytännöt ovat pakollisia tällaisten menetysten estämiseksi:
Jos katastrofi aiheuttaa sen, että ensisijaisen tietokeskuksen HDS-käyttöönotto ei ole käytettävissä, siirry manuaalisesti varakeskukseen vikasietoisesti tämän ohjeen mukaisesti.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata kohdassa Create a Configuration ISO for the HDS Hosts mainittuja ohjeita. |
| 2 |
Suorita konfigurointiprosessi loppuun ja tallenna ISO-tiedosto paikkaan, josta se on helppo löytää. |
| 3 |
Tee ISO-tiedostosta varmuuskopio paikalliseen järjestelmään. Pidä varmuuskopio turvassa. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeus vain niille Hybrid Data Securityn järjestelmänvalvojille, joiden pitäisi tehdä määritysmuutoksia. |
| 4 |
Napsauta VMware vSphere -asiakkaan vasemmassa navigointipaneelissa VM:ää hiiren kakkospainikkeella ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD-asema 1 ja valitse Datastore ISO File. Varmista, että Connected ja Connect at power on on valittuna, jotta päivitetyt konfiguraatiomuutokset tulevat voimaan solmujen käynnistämisen jälkeen. |
| 6 |
Kytke HDS-solmuun virta ja varmista, ettei hälytyksiä ole kuulunut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner-keskukseen. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustietokeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO-levy HDS-konfiguraation jälkeen
HDS:n vakiokokoonpanossa ISO-levy on asennettuna. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuna. Voit poistaa ISO-tiedoston liitännän, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja kokoonpanomuutosten tekemiseen. Kun luot uuden ISO-tietolevyn tai päivität ISO-tietolevyn asetustyökalun avulla, päivitetty ISO-tietolevy on asennettava kaikkiin HDS-solmuihin. Kun kaikki solmusi ovat ottaneet kokoonpanomuutokset käyttöön, voit poistaa ISO-levyn kiinnityksen uudelleen tällä tavalla.
Ennen kuin aloitat
Päivitä kaikki HDS-solmut versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliance -laitteessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastore ISO File. |
| 4 |
Kytke HDS-solmuun virta ja varmista, että hälytyksiä ei ole tullut vähintään 20 minuuttiin. |
| 5 |
Toista tämä vuorotellen jokaiselle HDS-solmulle. |
Vianmääritys hybridi tietoturva
Näytä hälytykset ja vianmääritys
Hybriditietoturvakäytön katsotaan olevan käyttökelvoton, jos kaikki klusterin solmut eivät ole tavoitettavissa tai klusteri toimii niin hitaasti, että pyynnöt keskeytyvät. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriin, he kokevat seuraavia oireita:
-
Uusia tiloja ei voida luoda (uusia avaimia ei voida luoda).
-
Viestien ja tilojen otsikot eivät onnistu salauksen purkamisessa:
-
Tilaan on lisätty uusia käyttäjiä (ei pysty hakemaan avaimia).
-
Tilan nykyiset käyttäjät käyttävät uutta asiakasta (eivät pysty hakemaan avaimia).
-
-
Tilan nykyiset käyttäjät jatkavat menestyksekkäästi toimintaansa niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot hybriditietoturvaklusteriasi asianmukaisesti ja käsittelet kaikki hälytykset nopeasti, jotta vältät palvelukatkokset.
Hälytykset
Jos hybriditietoturva-asetuksissa on ongelmia, Partner Hub näyttää hälytyksiä organisaation ylläpitäjälle ja lähettää sähköpostiviestejä määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä skenaarioita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttöhäiriö. |
Tarkista tietokantavirheet tai lähiverkko-ongelmat. |
|
Paikallisen tietokantayhteyden epäonnistuminen. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeaa palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttöhäiriö. |
Tarkista, että solmut voivat käyttää Webex-palvelimia osoitteessa Ulkoiset yhteysvaatimukset määritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Pilvipalveluihin rekisteröityminen lopetettiin. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti lopetettu. |
Rekisteröinti pilvipalveluihin lopetettu. Palvelu suljetaan. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelimen varmenne vastaa määritettyä palvelun aktivointialuetta. Todennäköisin syy on se, että varmenteen CN-nimike on äskettäin vaihdettu ja se on nyt eri kuin alkuperäisen asennuksen aikana käytetty CN-nimike. |
|
Pilvipalveluiden todennus epäonnistui. |
Tarkista palvelutilin tunnusten oikeellisuus ja mahdollinen vanhentuminen. |
|
Paikallista avainsäilytystiedostoa ei onnistuttu avaamaan. |
Tarkista paikallisen avainsäilytystiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelimen varmenteen voimassaoloaika ja varmista, että sen on myöntänyt luotettava varmentaja. |
|
Ei pysty lähettämään mittareita. |
Tarkista paikallisverkon pääsy ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds-hakemistoa ei ole olemassa. |
Tarkista virtuaalisen isäntäkoneen ISO-kiinnityskonfiguraatio. Tarkista, että ISO-tiedosto on olemassa, että se on määritetty liitettäväksi uudelleenkäynnistyksen yhteydessä ja että se liitetään onnistuneesti. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi lisättyjen organisaatioiden osalta. |
Viimeistele asennus luomalla CMK:t äskettäin lisätyille vuokralaisorganisaatioille HDS Setup Tool -työkalun avulla. |
|
Vuokralaisen organisaation asetuksia ei ole saatu valmiiksi poistettujen organisaatioiden osalta. |
Viimeistele asennus peruuttamalla HDS Setup Tool -työkalulla poistettujen vuokralaisorganisaatioiden CMK-tunnukset. |
Vianmääritys hybridi tietoturva
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa kaikki sieltä löytyvät kohteet. Katso viitteeksi alla oleva kuva. |
| 2 |
Tarkista syslog-palvelimen tulosteet Hybrid Data Security -käyttöönoton toiminnan osalta. Suodata sanoja kuten "Varoitus" ja "Virhe" vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä osoitteeseen Ciscon tuki. |
Muut huomautukset
Hybriditietoturvan tunnetut ongelmat
-
Jos sammutat Hybrid Data Security -klusterin (poistamalla sen Partner Hubissa tai sammuttamalla kaikki solmut), menetät määritys-ISO-tiedoston tai menetät pääsyn avainsäilytystietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimilla. Meillä ei ole tällä hetkellä ratkaisua tai korjausta tähän ongelmaan, ja kehotamme sinua olemaan sammuttamatta HDS-palveluja, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS-järjestelmään, säilyttää yhteyden tietyn ajan (todennäköisesti tunnin).
Suorita HDS-asennustyökalu Podman Desktopin avulla
Podman on ilmainen ja avoimen lähdekoodin konttien hallintatyökalu, joka tarjoaa tavan ajaa, hallita ja luoda kontteja. Podman Desktop on ladattavissa osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-säiliönä paikallisella koneella. Pääset siihen käsiksi lataamalla ja käynnistämällä Podmanin kyseisellä koneella. Asennusprosessi edellyttää Control Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS Setup -työkalu toimii ympäristössäsi välityspalvelimen takana, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien avulla, kun käynnistät Docker-säiliön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksen kanssa
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi konfigurointi-ISO-tiedosto sisältää pääavaimen, jolla PostgreSQL- tai Microsoft SQL Server -tietokanta salataan. Tarvitset uusimman kopion tästä tiedostosta aina, kun teet määritysmuutoksia, kuten näitä:
-
Tietokannan tunnistetiedot
-
Todistuksen päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteyksiä, määritä PostgreSQL- tai SQL Server -käyttöönotto TLS:ää varten.
Hybrid Data Security -asennusprosessi luo ISO-tiedoston. Tämän jälkeen voit määrittää Hybrid Data Security -isäntäsovelluksen ISO-version avulla.
| 1 |
Kirjoita koneesi komentoriville ympäristöllesi sopiva komento: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe puhdistaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheilmoituksen, jonka voit jättää huomiotta. |
| 2 |
Voit kirjautua sisään Docker-kuvausrekisteriin seuraavasti: |
| 3 |
Kirjoita salasanakehotteeseen tämä hash: |
| 4 |
Lataa uusin vakaa imago ympäristöllesi: Tavallisissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun veto on valmis, kirjoita ympäristöllesi sopiva komento:
Kun kontti on käynnissä, näet "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jota voidaan käyttää PKCS12-tiedoston saattamiseen oikeaan muotoon HDS-asennustyökalun lataamista varten. On muitakin tapoja tehdä tämä, emmekä me tue tai suosittele yhtä tapaa toisen sijaan.
-
Jos päätät käyttää OpenSSL:ää, annamme tämän ohjeen, jonka avulla voit luoda tiedoston, joka täyttää X.509-varmenteen vaatimukset osoitteessa X.509 Certificate Requirements. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org .
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinvarmenteen varmentajalta.
| 1 |
Kun saat palvelinvarmenteen varmentajalta, tallenna se osoitteeseen |
| 2 |
Näytä varmenne tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto, jonka nimi on
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa osoitteeseen Suorita Hybriditietoturvan edellytykset. Käytät hdsnode.p12 -tiedostoa ja sille asettamaasi salasanaa kohdassa Luo konfigurointi-ISO HDS-isäntäkoneille.
Voit käyttää näitä tiedostoja uudelleen uuden varmenteen pyytämiseen, kun alkuperäinen varmenne vanhenee.
HDS-solmujen ja pilvipalvelun välinen liikenne
Lähtevien mittareiden keräysliikenne
Hybriditietoturvasolmut lähettävät tiettyjä mittareita Webex-pilveen. Näihin kuuluvat järjestelmän metriikat, jotka koskevat kasan enimmäismäärää, käytettyä kasaa, suorittimen kuormitusta ja säikeiden lukumäärää, synkronisten ja asynkronisten säikeiden metriikat, salausyhteyksien kynnysarvoa, viiveaikaa tai pyyntöjonon pituutta koskevien hälytysten metriikat, tietovaraston metriikat ja salausyhteyksien metriikat. Solmut lähettävät salatun avainmateriaalin kaistan ulkopuolisella (pyynnöstä erillisellä) kanavalla.
Saapuva liikenne
Hybriditietoturvasolmut vastaanottavat Webex-pilvestä seuraavanlaista saapuvaa liikennettä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu ohjaa eteenpäin.
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybridi-dataturvallisuutta varten
Websocket ei voi muodostaa yhteyttä Squid-proxyn kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn vaatimien websocket-yhteyksien (wss:) muodostamista. Näissä osioissa annetaan ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta, jotta palvelut toimisivat moitteettomasti.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi osoitteeseen squid.conf:
on_unsupported_protocol tunnel all Squid 3.5.27
Testasimme menestyksekkäästi hybriditietoturvaa seuraavien osoitteeseen squid.conf lisättyjen sääntöjen avulla. Nämä säännöt voivat muuttua, kun kehitämme ominaisuuksia ja päivitämme Webex-pilveä.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen hybriditietoturvan poistaminen käytöstä
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Aloita monivuokralaisen hybriditietoturvan käyttö
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Tällä hetkellä jokaisella monivuokralaisen HDS-käyttöönotolla voi olla vain yksi klusteri, jonka alla voi olla useita solmuja.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos kohtaat ongelmia hybriditietoturvan käyttöönotossa tai käytössä, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, operatiivisen käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvaklusterin määrittäminen
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
| 4 |
Voit halutessasi napsauttaa Katso hybriditietoturvan käyttöönotto-opas tarkistaaksesi, onko tästä oppaasta saatavilla uudempi versio. |
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Lisää solmu -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Hallitse vuokralaisorganisaatioita usean vuokralaisen hybriditietoturvassa
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta klusteria, johon haluat määrittää asiakkaan. |
| 5 |
Siirry Määritetyt asiakkaat -välilehdelle. |
| 6 |
Klikkaa Lisää asiakkaita. |
| 7 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 8 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 9 |
Toista vaiheet 6–8 lisätäksesi useita asiakkaita klusteriisi. |
| 10 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta . |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat asianmukaiseen klusteriin kohdan Lisää vuokralaisorganisaatioita kumppanikeskuksessamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta Resurssit -välilehdellä klusteria, josta haluat poistaa asiakasorganisaatioita. |
| 5 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat. |
| 6 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa ... -painiketta ja napsauta sitten Poista klusterista-painiketta. |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat asianmukaisesta klusterista kohdan Poista vuokraajaorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoasi
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 3 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 4 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia. |
| 5 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 6 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 7 |
Rekisteröi solmu Partner Hubissa. Katso Rekisteröi klusterin ensimmäinen solmu. |
| 8 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2021.01.22.4720 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Hybriditietoturvan vianmääritys
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Tarkista Partner Hubista mahdolliset hälytykset ja korjaa löytämäsi ongelmat. Katso alla oleva kuva viitteeksi. |
| 2 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 3 |
Ota yhteyttä Ciscon tukeen. |
Muita muistiinpanoja
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet Hybrid Data Security -klusterisi (poistamalla sen Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista klusteri Control Hubissa
| 1 |
Kirjaudu Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella ... ja napsauta sitten Poista solmun rekisteröinti. Toista prosessi kaikille klusterin solmuille. |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Pilvipalvelut-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Lisää solmu -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Resurssit-kohdassa juuri luotua klusteria. |
| 10 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 11 |
Klikkaa Lisää asiakkaita. |
| 12 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 13 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 14 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 15 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta . |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tämä menettelytapa on ohjeellinen auttamaan sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen hybriditietoturvan poistaminen käytöstä
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Aloita monivuokralaisen hybriditietoturvan käyttö
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta avaimen hakemiseksi asianmukaisesta KMS-järjestelmästä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos hybriditietoturvan käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantarakenteen.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, operatiivisen käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvaklusterin määrittäminen
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Hallitse vuokralaisorganisaatioita usean vuokralaisen hybriditietoturvassa
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoasi
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Hybriditietoturvan vianmääritys
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
Muita muistiinpanoja
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tarjoamme tämän menettelyn ohjeeksi, joka auttaa sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Poista käytöstä usean vuokralaisen hybriditietoturva
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Aloita monivuokralaisen hybriditietoturvan käyttö
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta saadakseen avaimen asianmukaiselta KMS-järjestelmältä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos kohtaat ongelmia hybriditietoturvan käyttöönotossa tai käytössä, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Ympäristön valmistelu
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, operatiivisen käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvaklusterin määrittäminen
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen määrittäminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Hallitse vuokralaisorganisaatioita usean vuokralaisen hybriditietoturvassa
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoa
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoasi
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hallitaksesi hybriditietoturvan käyttöönottoa.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Hybriditietoturvan vianmääritys
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
Muita muistiinpanoja
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tämä menettelytapa on ohjeellinen auttamaan sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 1. kesäkuuta 2026 |
|
| 16. huhtikuuta 2026 |
|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta asiakasorganisaatioiden kaikkien tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä Multi-Tenant HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta avaimen hakemiseksi asianmukaisesta KMS-järjestelmästä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos hybriditietoturvan käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen määrittäminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen asentaminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata sanojen, kuten "Varoitus" ja "Virhe", mukaan vianmäärityksen helpottamiseksi. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
HDS-kehittäjien API-rajapinnat
HDS-kehittäjärajapintojen avulla voit hakea analytiikka- ja valvontadataa sekä vianmäärittää HDS-käyttöönottojasi Webex-kehittäjäportaalin kautta. API-rajapinnat ovat saatavilla osoitteessa https://developer.webex.com/messaging/docs/api/v1/hds.
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tarjoamme tämän menettelyn ohjeeksi, joka auttaa sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 23. kesäkuuta 2026 | |
| 1. kesäkuuta 2026 |
|
| 16. huhtikuuta 2026 |
|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta avaimen hakemiseksi asianmukaisesta KMS-järjestelmästä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos hybriditietoturvan käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntä-URL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen asentaminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen asentaminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja "Rekisteröinti valmis" -viesti osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
HDS-lokien tulkinta ja agenttien tunnisteiden ymmärtäminen
HDS-lokit tarjoavat yksityiskohtaista tietoa KMS-pyynnöistä. Nämä lokit sisältävät erilaisia kenttiä, jotka auttavat tunnistamaan pyynnön luonteen ja siihen liittyvän identiteetin. Näiden kenttien ymmärtäminen on olennaista toimintojen oikean tulkinnan ja luotettavien sisäisten toimintojen kannalta.
Terminologia
HDS-lokien tarkastelun selkeyden varmistamiseksi on tärkeää ymmärtää seuraavat termit:
| Termi | Määritelmä |
|---|---|
| Palvelutili | Palveluidentiteetti, jonka avulla Webex-palvelut voivat suorittaa valtuutettuja toimia turvallisesti. |
| Asiakaspalvelija | Palveluyksikkö tai palvelutilin identiteetti, jota käytetään automatisoitujen toimintojen suorittamiseen HDS-ympäristössä. |
| Agentin nimi | HDS-lokeihin sisällytetty tunniste, joka tunnistaa saapuvan pyynnön tarkan lähteen ja tyypin, mikä mahdollistaa tehokkaan käyttöoikeuksien valvonnan. |
| Delegoitu käyttöoikeus | Valtuutettu palvelutili, joka tekee pyynnön tietylle käyttäjällekyseisen käyttäjän oikeuksien rajoissa. Näkyy delegointipyyntönä: agent -> userid. |
Termi "agentti" viittaa tässä yhteydessä erityisesti HDS-palveluidentiteetteihin. Nämä eivät liity muissa Webex-ominaisuuksissa käytettyihin tekoälypohjaisiin agentteihin.
Pyyntöä käsitellään vain, kun se on peräisin:
- organisaatiosi todennettu käyttäjä tai
- palvelutili, joka sijaitsee organisaatiossasi ja on sen valtuuttama.
Lokikenttien yleiskatsaus
| Kenttä | Mitä se edustaa |
|---|---|
| Aikaleima | Toimenpiteen päivämäärä ja kellonaika. |
| kms.data.method | Suoritettu KMS-toiminto (esim. nouto). |
| kms.data.orgld | Organisaation tunniste. |
| kms.data.httpUserAgent | Pyynnön tehnyt asiakas tai palvelu. |
| WEBEX_SEURANTATUNNUS | Pyynnön yksilöllinen seurantatunniste. |
| kms.data.uriHost / kms.data.uri | Pyynnön kohteena oleva isäntä ja resurssi. |
| kms.data.userld | Pyynnön suorittava identiteetti, mukaan lukien agentin tunniste. |
| kms.response.success | Ilmaisee, onnistuiko pyyntö. |
Pyyntötyypit - Pikaopas
| Tunniste lokissa | Agentin nimi | Mitä se edustaa | Tyypilliset toiminnot |
|---|---|---|---|
| Käyttäjätyyppi: käyttäjäagentti | Käyttäjäagentti | Luotettu palvelutili, joka on sidottu käyttäjän työnkulkuun ja jonka laajuus on organisaatiosi. | Creating/managing avaimet käyttäjäprosessille. |
| o-agentti <id> -> käyttäjätunnus <id> | Organisaatioagentti | Organisaatiotason luotettu palvelutili, joka käyttää delegoitua käyttöoikeutta. | Vaatimustenmukaisuusvastaavan Webex-tietojen poiminta, kalenteriintegraatiot. |
| c-agentti <id> -> käyttäjätunnus <id> | Pilviagentti | Webex-palvelu, joka suorittaa delegoidun pyynnön tietylle käyttäjälle. | Virustarkistus, sisällön esikatselu, transkriptiot. |
| c-agentti <id> | Pilviagentti | Webex-palvelu suorittaa delegoitua pyyntöä. | ECDHE / istuntoavaimet. |
| Loppukäyttäjän UUID | - | Todennettu loppukäyttäjä, joka on vuorovaikutuksessa HDS:n kanssa. | Käyttäjä hakee omaa avaintaan. |
Pyyntötyypit - Tarkemmin
Agenttien tunnisteet luokittelevat pyynnön lähteen ja auttavat määrittämään asianmukaiset käyttöoikeuksien hallintamenetelmät. Seuraavat esimerkit havainnollistavat useita pyyntötyyppejä ja niihin liittyviä agenttitunnisteita.
-
Käyttäjäagentti (käyttäjäagentti):
Nämä ovat luotettavia Webex-palvelutilejä, jotka liittyvät tiettyihin käyttäjätyönkulkuihin ja joiden laajuus on rajattu asiakasorganisaatioon. Niitä käytetään tyypillisesti, kun palvelu luo ja hallinnoi avaimia käyttäjän työnkulun puolesta.
Näyteloki:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy käyttäjäagentti (
userAgent), joka suorittaa resurssienkeruutoimintoja Webex-palvelulle. -
Organisaatioagentti (o-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa delegoituja toimintoja HDS-käyttäjien puolesta. Asiakasorganisaatioon ulottuvilla nämä tilit suorittavat organisaatiotason toimintoja. Tämä toiminto tukee useita ominaisuuksia, kuten vaatimustenmukaisuusvastaavien mahdollisuuksia hakea ja poimia Webex-viestintätietoja, mikä varmistaa organisaation yhdenmukaisuuden sääntely-, tietoturva- ja tietosuojastandardien kanssa.
Näyteloki:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy, kuinka organisaatioagentti (
o-agent 9[~]c) hakee avaimen käyttäjän (4[~]b) puolesta Webex-palvelua varten. - Pilviagentti (c-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa toimintoja HDS:ssä käyttäjän puolesta delegoidun käyttöoikeuden kautta. Ne tukevat olennaisia ominaisuuksia, kuten kokousten jälkeisiä tallenteita, litterointeja, haittaohjelmien torjuntaa ja tiedostojen esikatseluja, jotka parantavat käyttökokemusta kokonaisuudessaan.
Vaikka pilviagentit voidaan poistaa käytöstä muokkaamalla ISO-tiedostoa, asiakkaiden tulee olla tietoisia siitä, että tämä johtaa toimintojen, kuten kokouksen jälkeisten äänitteiden tai automaattisen haittaohjelmien torjunnan, menettämiseen.
Näyteloki:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy pilviagentti (
c-agent b[~]c), joka hakee sisältöavainta käyttäjän (9[~]c) puolesta. -
Loppukäyttäjän suora vuorovaikutus:
Todennettu käyttäjä, joka on suorassa vuorovaikutuksessa HDS:n kanssa.
Näyteloki:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true Avainindikaattori: Esimerkkilokissa näkyy loppukäyttäjä (
c[~]f) noutamassa avainta ja vuorovaikuttamassa suoraan HDS:n kanssa.
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t juuri lisätyille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata vianmäärityksen helpottamiseksi sanojen, kuten "Varoitus" ja "Virhe", mukaan. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
HDS-kehittäjien API-rajapinnat
HDS-kehittäjärajapintojen avulla voit hakea analytiikka- ja valvontadataa sekä vianmäärittää HDS-käyttöönottojasi Webex-kehittäjäportaalin kautta. API-rajapinnat ovat saatavilla osoitteessa https://developer.webex.com/messaging/docs/api/v1/hds.
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. |
Mitä tehdä seuraavaksi
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tarjoamme tämän menettelyn ohjeeksi, joka auttaa sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all Uudet ja muuttuneet tiedot
Tämä taulukko kattaa uudet ominaisuudet tai toiminnot, muutokset olemassa olevaan sisältöön ja kaikki merkittävät virheet, jotka korjattiin Usean vuokralaisen hybriditietoturvan käyttöönotto-oppaassa.
|
Päiväys |
Tehdyt muutokset |
|---|---|
| 2. heinäkuuta 2026 |
|
| 23. kesäkuuta 2026 | |
| 1. kesäkuuta 2026 |
|
| 16. huhtikuuta 2026 |
|
| 25. maaliskuuta 2026 |
|
|
5. joulukuuta 2025 |
|
|
21. marraskuuta 2025 |
|
|
8. toukokuuta 2025 |
|
| 4. maaliskuuta 2025 |
|
|
30. tammikuuta 2025 |
SQL Server -versio 2022 lisätty tuettujen SQL-palvelimien luetteloon kohdassa Tietokantapalvelimen vaatimukset. |
|
15. tammikuuta 2025 |
Lisätty Usean vuokralaisen hybriditietoturvan rajoitukset. |
|
8. tammikuuta 2025 |
Lisätty kohtaan Suorita alkuasetukset ja lataa asennustiedostot huomautus, jossa todetaan, että HDS-kortin Asenna -painikkeen napsauttaminen Partner Hubissa on tärkeä vaihe asennusprosessissa. |
|
7. tammikuuta 2025 |
Päivitettyjä Virtuaalikoneen vaatimuksia, Hybrid Data Securityn käyttöönottotehtäväkulkuaja HDS Host OVA:n asentamista on havainnollistettu ESXi 7.0:n uusien vaatimusten näyttämiseksi. |
|
13. joulukuuta 2024 |
Ensimmäinen julkaisu. |
Usean vuokralaisen HDS:n deaktivoinnin tehtäväkulku
Noudata näitä ohjeita poistaaksesi Multi-Tenant HDS:n kokonaan käytöstä.
Ennen kuin aloitat
| 1 |
Poista kaikki asiakkaat kaikista klustereistasi, kuten kohdassa Poista vuokraajaorganisaatioton mainittu. |
| 2 |
Peruuta kaikkien asiakkaiden CMK-oikeudet, kuten kohdassa Peruuta HDS:stä poistettujen vuokraajien CMK-oikeudeton mainittu. |
| 3 |
Poista kaikki solmut kaikista klustereistasi, kuten kohdassa Solmun poistaminenmainitaan. |
| 4 |
Poista kaikki klusterisi Partner Hubista jommallakummalla seuraavista kahdesta menetelmästä.
|
| 5 |
Napsauta Hybrid Data Securityn yleiskatsaussivulla olevaa Asetukset -välilehteä ja napsauta HDS-tilakortissa Poista HDS käytöstä. |
Usein kysytyt kysymykset
K. Tallennetaanko CMK-koodit ja pääavain ISO-tiedostoon vai tietokantaan?
A. Asiakkaan pääavaimet (CMK) tallennetaan tietokantaan ja salataan ISO-tiedostoon tallennetulla pääavaimella.
K. Käytetäänkö yhtä avainta kaikkien asiakasorganisaatioiden tietojen salaamiseen?
A. Ei. Jokaisen asiakasorganisaation tiedot salataan omalla CMK:llaan (Customer Main Key).
K. Mitä tapahtuu, jos poistan HDS:n käytöstä Partner Hubissa?
A. Joihinkin toimintoihin, kuten tilan luomiseen ja kokousten aikatauluttamiseen, muutokset vaikuttavat välittömästi. Tilojen olemassa oleva sisältö on käytettävissä, kunnes paikallinen välimuisti vanhenee. 24 tunnin kuluttua kumppanin hallinnoimat käyttäjät siirtyvät Cloud KMS:ään, ja ongelmia voi ilmetä aiemmin luotujen tilojen ja kahdenkeskisten tilojen kanssa.
K. Kun CMK on luotu asiakasorganisaatiolle HDS-asennustyökalulla, alkavatko asiakasorganisaation käyttäjät välittömästi hyödyntää Multi-Tenant HDS:ää?
A. Pilvivälimuistin päivittämisessä voi olla enintään 24 tunnin viive.
K. Miksi en näe asiakasluetteloa, kun napsautan Lisää asiakkaita -painiketta Partner Hubissa?
A. Tämä tarkoittaa yleensä, ettei ole olemassa asiakasorganisaatioita, jotka täyttäisivät Cisco Webex -lisenssivaatimukset.
K. Mitä vaikutuksia on, jos kaikki HDS-solmut sammutetaan tai jos verkko-ongelma vaikuttaa kaikkiin HDS-solmuihin?
A. Toiminnot, kuten tilojen luominen ja kokousten aikatauluttaminen, muuttuvat välittömästi. Olemassa oleva sisältö on käytettävissä vain, kunnes paikallinen välimuisti vanhenee.
K. Onko kumppaniorganisaation käyttäjätiedot salattu ISO-luonnin aikana luodulla pääavaimella?
A. Kyllä. Tällä hetkellä kumppaniorganisaation käyttäjätiedot salataan pääavaimella. Tulevaisuudessa kumppaniorganisaatioilla on kumppanikohtaiset avaimet, jotka muistuttavat asiakkaiden CMK-avaimia.
K. Voivatko kumppaniorganisaatio ja vuokraajaorganisaatiot sijaita eri alueilla (esimerkiksi Yhdysvalloissa ja EU:ssa)?
A. Kyllä. Kumppani- ja vuokralaisorganisaatiot voivat sijaita eri maantieteellisillä alueilla.
K. Onko olemassa mekanismia avainten siirtämiseksi takaisin Cloud KMS:ään?
A. Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
K. Voiko kumppani jatkaa Cloud KMS:n käyttöä ja käyttää Multi-Tenant HDS:ää yksinomaan asiakkaiden hallintaan?
A. Ei, tätä ei tällä hetkellä tueta. Tämän toiminnon tukea suunnitellaan tulevaisuudessa.
K. Miten kumppani voi varmistaa, että heidän organisaationsa käyttää Multi-Tenant HDS:ää salaukseen?
A. Kirjaudu sisään Partner Hubiin. Siirry kohtaan Palvelut > Hybriditietoturva > Asetukset . Jos HDS-tila on aktivoitu, sekä kumppaniorganisaation käyttäjät että määritetyt asiakkaat käyttävät Multi-Tenant HDS:ää.
Vaihtoehtoisesti voit tarkistaa lokitiedostoistasi, että HDS on aktivoitu. Katso Hybriditietoturvan käyttöönoton testaaminen.
K. Onko Docker Desktopille vaihtoehtoista työkalua HDS Setup -työkalun suorittamiseen?
A. Kyllä. Pod man Desktop on avoimen lähdekoodin vaihtoehto Docker Desktopille. Katso Suorita HDS Setup -työkalu Podman Desktopilla.
K. Kuinka monta solmua voin ottaa käyttöön monivuokralaisessa HDS-klusterissa?
A. Suosittelemme vähintään kahta ja enintään 1000 solmua.
K. Mitä verkkovaatimuksia tarvitaan monivuokralaisen HDS:n asentamiseen?
A. Katso Ulkoisen liitännän vaatimukset.
K. Onko Pro Pack for Control Hub pakollinen kumppaniorganisaatioille?
A. Ei. Pro Pack ei ole pakollinen kumppaniorganisaatioille. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua monivuokralaisen HDS:n määrittämisessä.
K. Tukeeko monivuokralainen HDS HSM:ää?
A. Ei, tällä hetkellä monivuokralainen HDS ei tue HSM:ää.
K. Voinko testata Multi-Tenant HDS:ää itse allekirjoitetulla varmenteella?
A. Ei. Usean vuokralaisen HDS vaatii luotettavalta varmenteen myöntäjältä noudetun varmenteen, joka täyttää kaikki X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
K. Pitääkö ISO-tiedosto asentaa joka kerta, kun uusi asiakas lisätään Partner Hubiin?
A. Ei. ISO-kortti tarvitsee asentaa vain ISO-kokoonpanoja muokattaessa. Kun lisäät uuden asiakkaan Partner Hubiin, varmista, että voit luoda CMK-valintoja HDS Setup Toolin avulla. Katso Asiakkaan pääavainten (CMK) luominen HDS-asetustyökalulla.
K. Kun Multi-Tenant HDS on otettu käyttöön Partner Hubissa, alkavatko kumppaniorganisaation käyttäjät hyödyntää paikallista KMS:ää avaintenhallintaan?
A. Käyttäjät alkavat käyttää paikallista KMS:ää avaintenhallintaan vasta sen jälkeen, kun HDS on aktivoitu Partner Hubissa.
Usean vuokralaisen hybridijärjestelmän tietoturvan yleiskatsaus
Tietoturva on ollut Webex-sovelluksen suunnittelun ensisijainen painopiste alusta alkaen. Tämän tietoturvan kulmakivi on sisällön päästä päähän -salaus, jonka Webex-sovelluksen asiakkaat käyttävät vuorovaikutuksessa avaintenhallintapalvelun (KMS) kanssa. KMS vastaa sellaisten kryptografisten avainten luomisesta ja hallinnasta, joita asiakkaat käyttävät viestien ja tiedostojen dynaamiseen salaamiseen ja salauksen purkamiseen.
Oletusarvoisesti kaikki Webex App -asiakkaat saavat päästä päähän -salauksen dynaamisilla avaimilla, jotka on tallennettu pilvipohjaiseen KMS:ään Ciscon tietoturva-alueella. Hybrid Data Security siirtää avaintenhallinnan (KMS) ja muut tietoturvaan liittyvät toiminnot yrityksesi datakeskukseen, joten kenelläkään muulla kuin sinulla ei ole avaimia salattuun sisältöösi.
Usean vuokralaisen hybriditietoturva antaa organisaatioille mahdollisuuden hyödyntää HDS:ää luotettavan paikallisen kumppanin kautta, joka voi toimia palveluntarjoajana ja hallita paikallista salausta ja muita tietoturvapalveluita. Tämä määritys antaa kumppaniorganisaatiolle täyden hallinnan salausavainten käyttöönotosta ja hallinnasta ja varmistaa, että asiakasorganisaatioiden käyttäjätiedot ovat turvassa ulkoiselta käytöltä. Kumppaniorganisaatiot perustavat HDS-instansseja ja luovat HDS-klustereita tarpeen mukaan. Jokainen instanssi voi tukea useita asiakasorganisaatioita toisin kuin tavallinen HDS-käyttöönotto, joka on rajoitettu yhteen organisaatioon.
Tämä antaa myös pienemmille organisaatioille mahdollisuuden hyödyntää HDS:ää, koska avaintenhallintapalvelut ja tietoturvainfrastruktuuri, kuten datakeskukset, omistaa luotettava paikallinen kumppani.
Kuinka monivuokralainen hybriditietoturva tarjoaa datasuvereniteetin ja -hallinnan
- Käyttäjien luoma sisältö on suojattu ulkopuoliselta käytöltä, kuten pilvipalveluntarjoajilta.
- Paikalliset luotettavat kumppanit hallinnoivat niiden asiakkaiden salausavaimia, joiden kanssa heillä on jo vakiintunut suhde.
- Mahdollisuus paikalliseen tekniseen tukeen, jos kumppani tarjoaa sellaisen.
- Tukee kokouksia, viestejä ja puheluita.
Tämän asiakirjan tarkoituksena on auttaa kumppaniorganisaatioita ottamaan käyttöön ja hallitsemaan asiakkaita usean vuokralaisen hybriditietoturvajärjestelmässä.
Usean vuokralaisen hybriditietoturvan rajoitukset
- Kumppaniorganisaatioilla ei saa olla olemassa olevaa HDS-käyttöönottoa aktiivisena Control Hubissa.
- Vuokralais- tai asiakasorganisaatioilla, jotka haluavat kumppanin hallinnoivan niitä, ei saa olla olemassa olevaa HDS-käyttöönottoa Control Hubissa.
- Kun kumppani on ottanut käyttöön Multi-Tenant HDS:n, kaikki asiakasorganisaatioiden käyttäjät sekä kumppaniorganisaation käyttäjät alkavat hyödyntää Multi-Tenant HDS:ää salauspalveluissaan.
Kumppaniorganisaatio ja heidän hallinnoimansa asiakasorganisaatiot ovat samassa Multi-Tenant HDS -käyttöönotossa.
Kumppaniorganisaatio ei enää käytä pilvipohjaista KMS:ää Multi-Tenant HDS:n käyttöönoton jälkeen.
- Avainten siirtämiseen takaisin Cloud KMS:ään HDS-käyttöönoton jälkeen ei ole mekanismia.
- Järjestelmänvalvojan rooleilla on tiettyjä rajoituksia; katso lisätietoja alla olevasta osiosta.
Roolit usean vuokralaisen hybriditietoturvassa
- Kumppanin täysi järjestelmänvalvoja - Voi hallita kaikkien kumppanin hallinnoimien asiakkaiden asetuksia. Voi myös määrittää järjestelmänvalvojan rooleja organisaation olemassa oleville käyttäjille ja määrittää tiettyjä asiakkaita kumppanijärjestelmänvalvojien hallinnoitavaksi.
- Kumppanin ylläpitäjä - Voi hallita asetuksia asiakkaille, jotka ylläpitäjä on määrittänyt tai jotka on määritetty käyttäjälle.
- Täysi järjestelmänvalvoja - Kumppaniorganisaation järjestelmänvalvoja, jolla on valtuudet suorittaa tehtäviä, kuten muokata organisaation asetuksia, hallita lisenssejä ja määrittää rooleja.
- Kokonaisvaltainen usean vuokralaisen HDS-asennus ja kaikkien asiakasorganisaatioiden hallinta - Kumppanille vaaditaan täysi järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet.
- Määritettyjen vuokralaisorganisaatioiden hallinta - Edellyttää kumppanijärjestelmänvalvojan oikeuksia ja täydet järjestelmänvalvojan oikeudet.
Turvallisuusalueen arkkitehtuuri
Webex-pilviarkkitehtuuri erottelee erityyppiset palvelut erillisiin alueisiin eli luottamusalueisiin, kuten alla on kuvattu.
Ymmärtääksemme hybriditietoturvaa paremmin tarkastellaan ensin tätä puhdasta pilvitapausta, jossa Cisco tarjoaa kaikki toiminnot pilvialueillaan. Identiteettipalvelu, ainoa paikka, jossa käyttäjien henkilötiedot, kuten sähköpostiosoite, voidaan yhdistää suoraan, on loogisesti ja fyysisesti erillään tietoturva-alueesta datakeskuksessa B. Molemmat ovat puolestaan erillään alueesta, jossa salattua sisältöä lopulta säilytetään, datakeskuksessa C.
Tässä kaaviossa asiakas on käyttäjän kannettavalla tietokoneella toimiva Webex-sovellus, joka on todennettu tunnistuspalvelulla. Kun käyttäjä kirjoittaa viestin lähetettäväksi tilaan, tapahtuu seuraavaa:
-
Asiakasohjelma muodostaa suojatun yhteyden avaintenhallintapalveluun (KMS) ja pyytää sitten avainta viestin salaamiseksi. Suojattu yhteys käyttää ECDH:ta, ja KMS salaa avaimen AES-256-pääavaimella.
-
Viesti salataan ennen kuin se lähtee asiakkaalta. Asiakas lähettää sen indeksointipalvelulle, joka luo salattuja hakuindeksejä sisällön tulevien hakujen helpottamiseksi.
-
Salattu viesti lähetetään vaatimustenmukaisuuspalvelulle vaatimustenmukaisuustarkistuksia varten.
-
Salattu viesti tallennetaan tallennusalueelle.
Kun otat käyttöön hybriditietoturvan, siirrät tietoturvatoiminnot (KMS, indeksointi ja vaatimustenmukaisuus) paikalliseen konesaliisi. Muut Webexin muodostavat pilvipalvelut (mukaan lukien identiteetin ja sisällön tallennus) pysyvät Ciscon toimialueilla.
Yhteistyö muiden organisaatioiden kanssa
Organisaatiosi käyttäjät saattavat käyttää Webex-sovellusta säännöllisesti yhteistyöhön muiden organisaatioiden ulkopuolisten osallistujien kanssa. Kun joku käyttäjistäsi pyytää avainta organisaatiosi omistamaan tilaan (koska joku käyttäjistäsi on sen luonut), KMS lähettää avaimen asiakkaalle ECDH-suojatun kanavan kautta. Kun tilan avain on toisella organisaatiolla, KMS-järjestelmäsi reitittää pyynnön Webex-pilveen erillisen ECDH-kanavan kautta avaimen hakemiseksi asianmukaisesta KMS-järjestelmästä ja palauttaa sitten avaimen käyttäjällesi alkuperäisen kanavan kautta.
Organisaatiossa A toimiva KMS-palvelu validoi yhteydet muiden organisaatioiden KMS-järjestelmiin käyttämällä x.509 PKI -varmenteita. Katso lisätietoja x.509-sertifikaatin luomisesta monivuokralaisen hybriditietoturvan käyttöönottoa varten kohdasta Ympäristön valmistelu.
Odotukset hybriditietoturvan käyttöönotolle
Hybriditietoturvan käyttöönotto vaatii merkittävää sitoutumista ja tietoisuutta salausavainten omistamiseen liittyvistä riskeistä.
Hybriditietoturvan käyttöönottoa varten sinun on toimitettava seuraavat tiedot:
-
Suojattu datakeskus maassa, jota Cisco Webex Teams -tilauksettukevat.
-
Laitteet, ohjelmistot ja verkkoyhteydet, jotka on kuvattu kohdassa Ympäristön valmistelu.
Hybrid Data Securitylle luomasi määritys-ISO-tiedoston tai antamasi tietokannan täydellinen menetys johtaa avainten menetykseen. Avaimen menetys estää käyttäjiä purkamasta avaruussisällön ja muiden salattujen tietojen salausta Webex-sovelluksessa. Jos näin käy, voit rakentaa uuden käyttöönoton, mutta vain uusi sisältö on näkyvissä. Jotta vältät pääsyn tietoihin, sinun on:
-
Hallitse tietokannan ja kokoonpanon ISO-tiedoston varmuuskopiointia ja palautusta.
-
Ole valmiina suorittamaan nopea palautus katastrofin sattuessa, kuten tietokantalevyn vikaantumisen tai konesalion katastrofin.
Avainten siirtämiseen takaisin pilveen HDS-käyttöönoton jälkeen ei ole mekanismia.
Korkean tason asennusprosessi
Tämä asiakirja käsittelee usean vuokralaisen hybriditietoturvan käyttöönoton määrittämistä ja hallintaa:
-
Hybriditietoturvan määrittäminen— Tämä sisältää tarvittavan infrastruktuurin valmistelun ja Hybriditietoturvaohjelmiston asentamisen, HDS-klusterin rakentamisen, vuokralaisorganisaatioiden lisäämisen klusteriin ja heidän asiakaspääavaintensa (CMK) hallinnan. Tämä mahdollistaa sen, että kaikki asiakasorganisaatioidesi käyttäjät voivat käyttää Hybrid Data Security -klusteriasi tietoturvatoimintoihin.
Asennus-, aktivointi- ja hallintavaiheita käsitellään yksityiskohtaisesti seuraavissa kolmessa luvussa.
-
Ylläpidä hybriditietoturvan käyttöönottoa— Webex-pilvipalvelu tarjoaa automaattisesti jatkuvia päivityksiä. IT-osastosi voi tarjota tälle käyttöönottoon ensisijaisen tason tukea ja ottaa tarvittaessa yhteyttä Ciscon tukeen. Voit käyttää näyttöilmoituksia ja määrittää sähköpostipohjaisia hälytyksiä Partner Hubissa.
-
Ymmärrä yleisiä hälytyksiä, vianmääritysvaiheita ja tunnettuja ongelmia— Jos hybriditietoturvan käyttöönotossa tai käytössä ilmenee ongelmia, tämän oppaan viimeinen luku ja Tunnetut ongelmat -liite voivat auttaa sinua määrittämään ja korjaamaan ongelman.
Hybridi tietoturvan käyttöönottomalli
Yritystietokeskuksessa Hybrid Data Security otetaan käyttöön yhtenä klusterina, joka koostuu erillisistä virtuaalipalvelimista. Solmut kommunikoivat Webex-pilven kanssa suojattujen websockettien ja suojatun HTTP-yhteyden kautta.
Asennusprosessin aikana toimitamme sinulle OVA-tiedoston, jolla voit määrittää virtuaalilaitteen toimittamillesi virtuaalikoneille. HDS Setup Toolin avulla voit luoda mukautetun klusterimääritys-ISO-tiedoston, jonka liität jokaiseen solmuun. Hybrid Data Security -klusteri käyttää toimittamaasi Syslogd-palvelinta ja PostgreSQL- tai Microsoft SQL Server -tietokantaa. (Syslogd- ja tietokantayhteyden tiedot määritetään HDS Setup Toolissa.)
Klusterissa voi olla vähintään kaksi solmua. Suosittelemme vähintään kolmea klusteria kohden. Useiden solmujen käyttö varmistaa, että palvelu ei keskeydy ohjelmistopäivityksen tai muun solmun ylläpitotoimen aikana. (Webex-pilvi päivittää vain yhden solmun kerrallaan.)
Kaikki klusterin solmut käyttävät samaa avaintietovarastoa ja kirjaavat toiminnan samaan lokipalvelimeen. Solmut itsessään ovat tilattomia ja käsittelevät avainpyyntöjä round-robin-periaatteella pilven ohjeiden mukaisesti.
Solmut aktivoituvat, kun rekisteröit ne Partner Hubiin. Voit poistaa yksittäisen solmun käytöstä poistamalla sen rekisteröinnin ja rekisteröimällä sen myöhemmin uudelleen tarvittaessa.
Varadatakeskus katastrofien palautumista varten
Käyttöönoton aikana määrität turvallisen varadatakeskuksen. Tietokeskuksen katastrofin sattuessa voit siirtää käyttöönoton manuaalisesti varatietokeskukseen.
Aktiivisen ja varadatakeskuksen tietokannat ovat synkronoituja keskenään, mikä minimoi vikasietoisuuden suorittamiseen kuluvan ajan.
Aktiivisten Hybrid Data Security -solmujen on aina oltava samassa konesalissa kuin aktiivinen tietokantapalvelin.
Varadatakeskuksen käyttöönotto katastrofien palautumista varten
Määritä valmiustilassa olevan datakeskuksen ISO-tiedosto seuraavasti:
Ennen kuin aloitat
-
Varadatakeskuksen tulisi peilata virtuaalikoneiden tuotantoympäristöä ja varmuuskopiona olevaa PostgreSQL- tai Microsoft SQL Server -tietokantaa. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. (Katso yleiskatsaus tästä vikasietomallin mallista kohdasta Valmiustilassa oleva datakeskus katastrofien jälkeiseen palautumiseen ).
-
Varmista, että tietokannan synkronointi on käytössä aktiivisten ja passiivisten klusterisolmujen tietokantojen välillä.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulle alla olevat määritykset asettaaksesi solmun passiiviseen tilaan. Tässä tilassa solmu rekisteröidään organisaatioon ja yhdistetään pilveen, mutta se ei käsittele mitään liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista lokitiedostoista, että solmut ovat passiivisessa tilassa. Sinun pitäisi voida nähdä viesti ”KMS määritetty passiivisessa tilassa” järjestelmälokeissa. |
Mitä tehdä seuraavaksi
Kun olet määrittänyt passiveMode ISO-tiedostoon ja tallentanut sen, voit luoda toisen kopion ISO-tiedostosta ilman passiveMode -määritystä ja tallentaa sen turvalliseen sijaintiin. Tämä ISO-tiedoston kopio ilman passiveMode -tunnistetta voi auttaa nopeassa vikasietoprosessissa katastrofipalautuksen aikana. Katso yksityiskohtainen vikasietomenettely kohdasta Katastrofien palautus Standby Data Centerin avulla.
Välityspalvelintuki
Hybrid Data Security tukee eksplisiittisiä, läpinäkyviä tarkastavia ja ei-tarkastavia välityspalvelimia. Voit sitoa nämä välityspalvelimet käyttöönottoosi, jotta voit suojata ja valvoa liikennettä yrityksestä pilveen. Voit käyttää solmujen alustan hallintakäyttöliittymää varmenteiden hallintaan ja yleisen yhteystilan tarkistamiseen sen jälkeen, kun olet määrittänyt välityspalvelimen solmuille.
Hybrid Data Security -solmut tukevat seuraavia välityspalvelinasetuksia:
-
Ei välityspalvelinta— Oletusarvo, jos et käytä HDS-solmun asetusten luotettua säilöä & Välityspalvelimen määritys välityspalvelimen integroimiseksi. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä ei-tarkastava välityspalvelin— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta, eikä niiden pitäisi vaatia muutoksia toimiakseen ei-tarkastavan välityspalvelimen kanssa. Sertifikaatin päivitystä ei vaadita.
-
Läpinäkyvä tunnelointi tai välityspalvelimen tarkastus— Solmuja ei ole määritetty käyttämään tiettyä välityspalvelimen osoitetta. Solmujen HTTP- tai HTTPS-määritysten muutoksia ei tarvita. Solmut tarvitsevat kuitenkin juurisertifikaatin, jotta ne luottavat välityspalvelimeen. IT-osastot käyttävät tyypillisesti tarkastusvälityspalvelimia valvoakseen käytäntöjä, jotka koskevat sitä, millä verkkosivustoilla voi vierailla ja minkä tyyppistä sisältöä ei sallita. Tämän tyyppinen välityspalvelin purkaa kaiken liikenteesi salauksen (myös HTTPS:n).
-
Eksplisiittinen välityspalvelin— Eksplisiittisellä välityspalvelimella kerrot HDS-solmuille, mitä välityspalvelinta ja todennusmenetelmää niiden tulee käyttää. Jos haluat määrittää eksplisiittisen välityspalvelimen, sinun on annettava seuraavat tiedot jokaiselle solmulle:
-
Välityspalvelin IP/FQDN—Osoite, jota voidaan käyttää välityspalvelimeen yhteyden muodostamiseen.
-
Välityspalvelimen portti— Portin numero, jota välityspalvelin käyttää välityspalvelimen liikenteen kuuntelemiseen.
-
Välityspalvelinprotokolla— Valitse seuraavista protokollista välityspalvelimesi tuen mukaan:
-
HTTP – Näyttää ja hallitsee kaikkia asiakkaan lähettämiä pyyntöjä.
-
HTTPS – Tarjoaa kanavan palvelimelle. Asiakas vastaanottaa ja vahvistaa palvelimen varmenteen.
-
-
Todennustyyppi— Valitse seuraavista todennustyypeistä:
-
Ei mitään— Lisätodennusta ei vaadita.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
-
Perus— Käytetään HTTP-käyttäjäagentin käyttäjätunnuksen ja salasanan antamiseen pyyntöä tehtäessä. Käyttää Base64-koodausta.
Käytettävissä, jos valitset välityspalvelimeksi joko HTTP:n tai HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
Tiivistelmä— Käytetään tilin vahvistamiseen ennen arkaluonteisten tietojen lähettämistä. Käyttää hajautusfunktiota käyttäjätunnukselle ja salasanalle ennen niiden lähettämistä verkon kautta.
Käytettävissä vain, jos valitset välityspalvelimeksi HTTPS:n.
Edellyttää käyttäjätunnuksen ja salasanan syöttämistä jokaisella solmulla.
-
-
Esimerkki hybriditietoturvasolmuista ja välityspalvelimesta
Tämä kaavio näyttää esimerkkiyhteyden Hybrid Data Securityn, verkon ja välityspalvelimen välillä. Läpinäkyvän tarkastuksen ja HTTPS-eksplisiittisen tarkastuksen välityspalvelimen vaihtoehtoja varten saman päävarmenteen on oltava asennettuna välityspalvelimelle ja Hybrid Data Security -solmuille.
Estetty ulkoinen DNS-selvitystila (epäselvät välityspalvelimen kokoonpanot)
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Käyttöönotoissa, joissa on eksplisiittiset välityspalvelinasetukset, jotka eivät salli ulkoista DNS-selvitystä sisäisille asiakkaille, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan, jos se ei pysty tekemään kyselyjä DNS-palvelimille. Tässä tilassa solmun rekisteröinti ja muut välityspalvelimen yhteystestit voivat jatkua.
Usean vuokralaisen hybridijärjestelmän tietoturvan vaatimukset
Cisco Webex -lisenssivaatimukset
Usean vuokralaisen hybriditietoturvan käyttöönotto:
-
Yhteistyökumppaniorganisaatiot: Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi ja varmista, että usean käyttäjän ominaisuus on käytössä.
-
Vuokralaisjärjestöt: Sinulla on oltava Pro Pack Cisco Webex Control Hubia varten. (Katso https://www.cisco.com/go/pro-pack.)
Docker-työpöytävaatimukset
Ennen HDS-noodien asentamista tarvitset Docker Desktopin asennusohjelman suorittamiseen. Docker päivitti hiljattain lisensointimallinsa. Organisaatiosi saattaa vaatia maksullisen Docker Desktop -tilauksen. Lisätietoja on Dockerin blogikirjoituksessa " Docker päivittää ja laajentaa tuotetilauksiamme".
Asiakkaat, joilla ei ole Docker Desktop -lisenssiä, voivat käyttää avoimen lähdekoodin säilönhallintatyökalua, kuten Podman Desktopia, säilöjen suorittamiseen, hallintaan ja luomiseen. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
X.509-sertifikaattivaatimukset
Varmenneketjun on täytettävä seuraavat vaatimukset:
|
Vaatimus |
Tiedot |
|---|---|
|
Oletusarvoisesti luotamme Mozillan luettelossa oleviin varmentajiin (WoSignia ja StartComia lukuun ottamatta) osoitteessa https://wiki.mozilla.org/CA:IncludedCAs. |
|
CN:n ei tarvitse olla tavoitettavissa tai live-isäntä. Suosittelemme, että käytät organisaatiotasi vastaavaa nimeä, esimerkiksi CN-numero ei saa sisältää * (jokerimerkki). CN:ää käytetään hybriditietoturvasolmujen varmentamiseen Webex-sovellusasiakkaille. Kaikki klusterisi hybriditietoturvasolmut käyttävät samaa varmennetta. KMS-järjestelmäsi tunnistaa itsensä CN-verkkotunnuksen avulla, ei minkään x.509v3 SAN -kentissä määritetyn verkkotunnuksen avulla. Kun olet rekisteröinyt solmun tällä varmenteella, emme tue CN-verkkotunnusnimen muuttamista. |
|
KMS-ohjelmisto ei tue SHA1-allekirjoituksia muiden organisaatioiden KMS-järjestelmiin muodostamien yhteyksien validoinnissa. |
|
Voit muuttaa varmenteen muotoa muunninohjelmalla, kuten OpenSSL:llä. Sinun on annettava salasana, kun suoritat HDS Setup Toolin. |
KMS-ohjelmisto ei pakota avainten käyttöä tai laajennettuja avainten käyttörajoituksia. Jotkin varmentajat vaativat, että jokaiseen varmenteeseen sovelletaan laajennettuja avaimen käyttörajoituksia, kuten palvelimen todennusta. Palvelimen todennuksen tai muiden asetusten käyttö on sallittua.
Virtuaalipalvelimen vaatimukset
Klusteriisi hybriditietoturvasolmuiksi määritettävillä virtuaalipalvelimilla on seuraavat vaatimukset:
-
Vähintään kaksi erillistä isäntää (suositellaan kolmea) samassa suojatussa datakeskuksessa
-
VMware ESXi 7.0 tai 8.0 asennettuna ja käynnissä.
Sinun on päivitettävä, jos sinulla on vanhempi ESXi-versio.
-
Vähintään 4 virtuaaliprosessoria, 8 Gt keskusmuistia, 30 Gt paikallista kiintolevytilaa palvelinta kohden
Tietokantapalvelimen vaatimukset
Luo uusi tietokanta avainten tallentamista varten. Älä käytä oletustietokantaa. HDS-sovellukset luovat asennettaessa tietokantakaavan.
Tietokantapalvelimelle on kaksi vaihtoehtoa. Kunkin vaatimukset ovat seuraavat:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
|
|
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
Vähintään 8 virtuaaliprosessoria, 16 Gt keskusmuistia, riittävästi kiintolevytilaa ja valvonta sen varmistamiseksi, ettei sitä ylitetä (2 Tt suositellaan, jos haluat käyttää tietokantaa pitkään ilman, että tallennustilaa tarvitsee lisätä) |
HDS-ohjelmisto asentaa tällä hetkellä seuraavat ajuriversiot tietokantapalvelimen kanssa tapahtuvaa tiedonsiirtoa varten:
|
PostgreSQL |
Microsoft SQL Server |
|---|---|
|
Postgres JDBC -ajuri 42.2.5 |
SQL Server JDBC -ajuri 4.6 Tämä ohjainversio tukee SQL Server Always On -toimintoa ( Always On -viansietoklusterin instanssit ja Always On -käytettävyysryhmät). |
Lisävaatimukset Windows-todennukselle Microsoft SQL Serveriä vastaan
Jos haluat HDS-solmujen käyttävän Windows-todennusta päästäkseen Microsoft SQL Server -avainsäilötietokantaan, tarvitset ympäristössäsi seuraavan määrityksen:
-
HDS-solmut, Active Directory -infrastruktuuri ja MS SQL Server on kaikki synkronoitava NTP:n kanssa.
-
HDS-solmuille antamasi Windows-tilin on oltava read/write pääsy tietokantaan.
-
HDS-solmuille antamiesi DNS-palvelimien on kyettävä selvittämään avaintenjakelukeskuksesi (KDC).
-
Voit rekisteröidä HDS-tietokannan instanssin Microsoft SQL Serverilläsi palvelun päänimenä (SPN) Active Directoryssa. Katso Palvelun päänimen rekisteröiminen Kerberos-yhteyksille.
HDS-asennustyökalun, HDS-käynnistysohjelman ja paikallisen KMS:n on kaikki käytettävä Windows-todennusta avainsäilötietokannan käyttämiseen. He käyttävät ISO-kokoonpanosi tietoja SPN:n muodostamiseen pyydettäessä pääsyä Kerberos-todennuksella.
Ulkoisen liitännän vaatimukset
Määritä palomuurisi sallimaan seuraavat yhteydet HDS-sovelluksille:
|
Sovellus |
Protokolla |
Portti |
Ohje sovelluksesta |
Kohde |
|---|---|---|---|---|
|
Hybriditietoturvasolmut |
TCP |
443 |
Lähtevä HTTPS ja WSS |
|
|
HDS-asennustyökalu |
TCP |
443 |
Lähtevä HTTPS |
|
Hybrid Data Security -solmut toimivat verkkoyhteyden muuntamisen (NAT) kanssa tai palomuurin takana, kunhan NAT tai palomuuri sallii vaaditut lähtevät yhteydet edellisessä taulukossa mainittuihin toimialuekohteisiin. Hybrid Data Security -solmuihin tulevien yhteyksien osalta Internetistä ei pitäisi näkyä portteja. Tietokeskuksessasi asiakkaiden on päästävä käyttämään Hybrid Data Security -solmuja TCP-porttien 443 ja 22 kautta hallinnollisiin tarkoituksiin.
Common Identity (CI) -isäntien URL-osoitteet ovat aluekohtaisia. Nämä ovat nykyiset CI-isännät:
|
Alue |
Yhteisten identiteettien isäntäURL-osoitteet |
|---|---|
|
Amerikat |
|
|
Euroopan unioni |
|
|
Kanada |
|
| Singapore |
|
| Arabiemiirikunnat |
|
Välityspalvelimen vaatimukset
-
Tuemme virallisesti seuraavia välityspalvelinratkaisuja, jotka voidaan integroida Hybrid Data Security -solmuihisi.
-
Läpinäkyvä välityspalvelin – Cisco Web Security Appliance (WSA).
-
Eksplisiittinen välityspalvelin – Kalmari.
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä websocketin muodostamista (wss:) yhteydet. Voit kiertää tämän ongelman artikkelissa Squid-välityspalvelimien määrittäminen hybriditietoturvaa varten.
-
-
Tuemme seuraavia todennustyyppien yhdistelmiä eksplisiittisille välityspalvelimille:
-
Ei todennusta HTTP:n tai HTTPS:n kautta
-
Perustodennus HTTP:n tai HTTPS:n avulla
-
Digest-todennus vain HTTPS:n kautta
-
-
Läpinäkyvää tarkastavaa välityspalvelinta tai eksplisiittistä HTTPS-välityspalvelinta varten sinulla on oltava kopio välityspalvelimen juurisertifikaatista. Tämän oppaan käyttöönotto-ohjeet kertovat, miten kopio ladataan Hybrid Data Security -solmujen luottamussäilöihin.
-
HDS-solmuja isännöivä verkko on konfiguroitava pakottamaan lähtevän TCP-liikenteen portin 443 kautta reitittämään välityspalvelimen kautta.
-
Verkkoliikennettä tarkastavat välityspalvelimet voivat häiritä verkkosocket-yhteyksiä. Jos tämä ongelma ilmenee,
wbx2.com- jaciscospark.com-osoitteisiin suuntautuvan liikenteen ohittaminen (ei tarkastaminen) ratkaisee ongelman.
Täytä hybriditietoturvan edellytykset
| 1 |
Varmista, että kumppaniorganisaatiollasi on käytössä Multi-Tenant HDS -ominaisuus, ja hanki sellaisen tilin tunnistetiedot, jolla on kumppanin täydet järjestelmänvalvojan oikeudet ja täydet järjestelmänvalvojan oikeudet. Varmista, että Webex-asiakasorganisaatiollasi on käytössä Pro Pack for Cisco Webex Control Hub. Ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi saadaksesi apua tässä prosessissa. Asiakasorganisaatioilla ei tulisi olla olemassa olevaa HDS-käyttöönottoa. |
| 2 |
Valitse HDS-käyttöönotolle verkkotunnus (esimerkiksi |
| 3 |
Valmistele identtiset virtuaalikoneet, jotka määrität klusterisi hybriditietoturvasolmuiksi. Tarvitset vähintään kaksi erillistä isäntäkonetta (suositellaan kolmea) samassa suojatussa datakeskuksessa ja täyttämään Virtuaalipalvelinten vaatimukset-kohdassa mainitut vaatimukset. |
| 4 |
Valmistele klusterin avaintietovarastona toimiva tietokantapalvelin Tietokantapalvelinvaatimustenmukaisesti. Tietokantapalvelimen on sijaittava samassa suojatussa datakeskuksessa virtuaalipalvelinten kanssa. |
| 5 |
Nopeaa katastrofipalautusta varten luo varmuuskopioympäristö eri konesaliin. Varmuuskopiointiympäristö peilaa virtuaalikoneiden ja varmuuskopiotietokantapalvelimen tuotantoympäristöä. Jos esimerkiksi tuotannossa on kolme virtuaalikonetta, joissa on HDS-solmuja, varmuuskopioympäristössä tulisi olla kolme virtuaalikonetta. |
| 6 |
Määritä lokitiedostojen keräämiseen klusterin solmuilta tarkoitettu lokitiedostojen isäntä. Kerää sen verkko-osoite ja syslog-portti (oletusarvo on UDP 514). |
| 7 |
Luo suojattu varmuuskopiointikäytäntö Hybrid Data Security -solmuille, tietokantapalvelimelle ja syslog-isännälle. Jotta vältytään peruuttamattomalta tietojen menetykseltä, sinun on vähintään varmuuskopioitava tietokanta ja Hybrid Data Security -solmuille luotu määritys-ISO-tiedosto. Koska hybriditietoturvasolmut tallentavat sisällön salauksessa ja salauksen purkamisessa käytettävät avaimet, toimivan käyttöönoton ylläpitämättä jättäminen johtaa kyseisen sisällön PALAUTTAMATTOMEEN MENETYKSEEN. Webex-sovelluksen asiakkaat tallentavat avaimensa välimuistiin, joten käyttökatkos ei välttämättä ole heti havaittavissa, mutta se tulee ilmeiseksi ajan myötä. Vaikka tilapäisiä katkoksia on mahdotonta estää, ne ovat korjattavissa. Tietokannan tai määritys-ISO-tiedoston täydellinen menetys (varmuuskopioita ei ole saatavilla) johtaa kuitenkin siihen, että asiakastietoja ei voida palauttaa. Hybrid Data Security -solmujen operaattoreiden odotetaan ylläpitävän usein varmuuskopioita tietokannasta ja määritys-ISO-tiedostosta ja olevan valmiita rakentamaan Hybrid Data Security -tietokeskus uudelleen, jos tapahtuu katastrofaalinen vika. |
| 8 |
Varmista, että palomuurisi kokoonpano sallii yhteydet Hybrid Data Security -solmuillesi, kuten on kuvattu kohdassa Ulkoiset yhteysvaatimukset. |
| 9 |
Asenna Docker ( https://www.docker.com) mille tahansa paikalliselle koneelle, jossa on tuettu käyttöjärjestelmä (Microsoft Windows 10 Professional tai Enterprise 64-bittinen tai Mac OSX Yosemite 10.10.3 tai uudempi) ja verkkoselain, joka voi käyttää sitä osoitteessa http://127.0.0.1:8080. Docker-instanssin avulla voit ladata ja suorittaa HDS Setup Toolin, joka muodostaa paikalliset määritystiedot kaikille Hybrid Data Security -solmuille. Saatat tarvita Docker Desktop -lisenssin. Lisätietoja on kohdassa Docker Desktopin vaatimukset. HDS Setup Toolin asentamiseksi ja suorittamiseksi paikallisessa koneessa on oltava kohdassa Ulkoisen liitännän vaatimuksetkuvattu yhteys. |
| 10 |
Jos integroit välityspalvelimen Hybrid Data Securityn kanssa, varmista, että se täyttää Välityspalvelimen vaatimukset. |
Hybriditietoturvan käyttöönoton tehtäväkulku
| 1 |
Suorita alkuasetukset ja lataa asennustiedostot Lataa OVA-tiedosto paikalliselle koneellesi myöhempää käyttöä varten. |
| 2 |
Luo konfiguraatio-ISO HDS-isännille Luo ISO-määritystiedosto Hybrid Data Security -solmuille HDS Setup Toolin avulla. |
| 3 |
Luo virtuaalikone OVA-tiedostosta ja suorita alkumääritykset, kuten verkkoasetukset. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 4 |
Hybrid Data Security -virtuaalikoneen määrittäminen Kirjaudu sisään virtuaalikoneen konsoliin ja määritä kirjautumistiedot. Määritä solmun verkkoasetukset, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä. |
| 5 |
Lataa ja asenna HDS-konfiguraatio-ISO Määritä virtuaalikone HDS Setup Toolilla luodusta ISO-määritystiedostosta. |
| 6 |
HDS-solmun määrittäminen välityspalvelimen integrointia varten Jos verkkoympäristö vaatii välityspalvelimen määrittämistä, määritä solmulle käytettävän välityspalvelimen tyyppi ja lisää tarvittaessa välityspalvelimen varmenne luottamussäilöön. |
| 7 |
Rekisteröi klusterin ensimmäinen solmu Rekisteröi virtuaalikone Cisco Webex -pilvipalveluun Hybrid Data Security -solmuna. |
| 8 |
Luo ja rekisteröi lisää solmuja Viimeistele klusterin määritys. |
| 9 |
Aktivoi Multi-Tenant HDS Partner Hubissa. Aktivoi HDS ja hallinnoi vuokralaisorganisaatioita Partner Hubissa. |
Suorita alkuasetukset ja lataa asennustiedostot
Tässä tehtävässä lataat OVA-tiedoston koneellesi (et palvelimille, jotka olet määrittänyt hybriditietoturvasolmuiksi). Käytät tätä tiedostoa myöhemmin asennusprosessissa.
| 1 |
Kirjaudu sisään Partner Hubiin ja napsauta sitten Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta sitten Määritä. Määritä -painikkeen napsauttaminen Partner Hubissa on ratkaisevan tärkeää käyttöönottoprosessille. Älä jatka asennusta suorittamatta tätä vaihetta. |
| 3 |
Napsauta Lisää resurssi ja napsauta sitten Lataa .OVA-tiedostoAsenna ja määritä ohjelmisto -kortilla. Ohjelmistopaketin (OVA) vanhemmat versiot eivät ole yhteensopivia uusimpien Hybrid Data Security -päivitysten kanssa. Tämä voi aiheuttaa ongelmia sovelluksen päivityksen aikana. Varmista, että lataat OVA-tiedoston uusimman version. Voit ladata OVA:n milloin tahansa Ohje -osiosta. Valitse . OVA-tiedoston lataus alkaa automaattisesti. Tallenna tiedosto koneellasi olevaan sijaintiin.
|
Luo konfiguraatio-ISO HDS-isännille
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit suorittaa HDS Setup -työkalun Podman Desktopilla alla olevan toimenpiteen vaiheissa 1–5. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön alla olevassa vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. | ||||||||||
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: | ||||||||||
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: | ||||||||||
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: | ||||||||||
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". | ||||||||||
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. | ||||||||||
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. | ||||||||||
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. | ||||||||||
| 9 |
ISO-tuonti -sivulla on seuraavat vaihtoehdot:
| ||||||||||
| 10 |
Tarkista, että X.509-varmenteesi täyttää X.509-varmennevaatimukset-kohdassa mainitut vaatimukset.
| ||||||||||
| 11 |
Anna tietokannan osoite ja tili, jotta HDS voi käyttää avaintietovarastoasi: | ||||||||||
| 12 |
Valitse TLS-tietokannan yhteystila:
Kun lataat juurivarmenteen (tarvittaessa) ja napsautat Jatka, HDS Setup Tool testaa TLS-yhteyden tietokantapalvelimeen. Työkalu tarkistaa myös varmenteen allekirjoittajan ja isäntänimen, jos sellainen on. Jos testi epäonnistuu, työkalu näyttää virheilmoituksen, joka kuvaa ongelman. Voit valita, haluatko ohittaa virheen ja jatkaa asennusta. (Yhteyserojen vuoksi HDS-solmut saattavat pystyä muodostamaan TLS-yhteyden, vaikka HDS Setup Tool -kone ei pystyisi testaamaan sitä onnistuneesti.) | ||||||||||
| 13 |
Määritä Syslogd-palvelimesi Järjestelmälokit-sivulla: | ||||||||||
| 14 |
(Valinnainen) Voit muuttaa joidenkin tietokantayhteysparametrien oletusarvoa kohdassa Lisäasetukset. Yleensä tämä parametri on ainoa, jota haluat ehkä muuttaa: | ||||||||||
| 15 |
Napsauta Jatka -painiketta Palvelutilien salasanan nollaaminen -näytössä. Palvelutilin salasanoilla on yhdeksän kuukauden voimassaoloaika. Käytä tätä näyttöä, kun salasanasi ovat vanhenemassa tai haluat nollata ne mitätöidäksesi aiemmat ISO-tiedostot. | ||||||||||
| 16 |
Napsauta Lataa ISO-tiedosto. Tallenna tiedosto helposti löydettävään sijaintiin. | ||||||||||
| 17 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. | ||||||||||
| 18 |
Sulje asennustyökalu kirjoittamalla |
Mitä tehdä seuraavaksi
Varmuuskopioi määritys-ISO-tiedosto. Tarvitset sitä luodaksesi lisää solmuja palautusta varten tai tehdäksesi muutoksia kokoonpanoon. Jos kadotat kaikki ISO-tiedoston kopiot, olet kadottanut myös pääavaimen. Avainten palauttaminen PostgreSQL- tai Microsoft SQL Server -tietokannasta ei ole mahdollista.
Meillä ei ole koskaan kopiota tästä avaimesta, emmekä voi auttaa, jos kadotat sen.
Asenna HDS-isännän OVA
| 1 |
Kirjaudu ESXi-virtuaalipalvelimelle tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla. |
| 2 |
Valitse Tiedosto > Ota OVF-malli käyttöön. |
| 3 |
Määritä ohjatussa toiminnossa aiemmin lataamasi OVA-tiedoston sijainti ja napsauta sitten Seuraava. |
| 4 |
Kirjoita Valitse nimi ja kansio -sivulla solmun virtuaalikoneen nimi (esimerkiksi "HDS_Node_1"), valitse sijainti, jossa virtuaalikoneen solmun käyttöönotto voi sijaita, ja napsauta sitten Seuraava. |
| 5 |
Valitse Valitse laskentaresurssi -sivulla kohdelaskentaresurssi ja napsauta sitten Seuraava. Vahvistustarkistus suoritetaan. Kun se on valmis, mallin tiedot tulevat näkyviin. |
| 6 |
Tarkista mallin tiedot ja napsauta sitten Seuraava. |
| 7 |
Jos sinua pyydetään valitsemaan resurssin kokoonpano Kokoonpano -sivulla, napsauta 4 CPU ja sitten Seuraava. |
| 8 |
Hyväksy oletusarvoinen levymuoto ja virtuaalikoneen tallennuskäytäntö napsauttamalla Valitse tallennustila -sivulla Seuraava -painiketta. |
| 9 |
Valitse Valitse verkot -sivulla luettelosta verkkovaihtoehto, joka tarjoaa halutun yhteyden virtuaalikoneeseen. |
| 10 |
Määritä Mukauta mallipohjaa -sivulla seuraavat verkkoasetukset:
Voit halutessasi ohittaa verkkoasetusten määrittämisen ja seurata ohjeita kohdassa Hybrid Data Security VM:n määrittäminen määrittääksesi asetukset solmukonsolista. Verkkoasetusten määrittämismahdollisuutta OVA-käyttöönoton aikana on testattu ESXi 7.0:lla ja 8.0:lla. Vaihtoehto ei välttämättä ole käytettävissä aiemmissa versioissa. |
| 11 |
Napsauta hiiren kakkospainikkeella virtuaalikoneen solmua ja valitse sitten . Hybrid Data Security -ohjelmisto asennetaan vieraskäyttäjänä virtuaalikoneeseen. Olet nyt valmis kirjautumaan konsoliin ja määrittämään solmun. Vianmääritysvinkkejä Solmukonttien ilmestymisessä saattaa olla muutaman minuutin viive. Siltapalmuun liittyvä viesti tulee konsoliin ensimmäisen käynnistyksen aikana, eikä sisäänkirjautuminen onnistu tänä aikana. |
Hybrid Data Security -virtuaalikoneen määrittäminen
Kirjaudu sisään Hybrid Data Security -solmun virtuaalikoneen konsoliin ensimmäistä kertaa ja määritä kirjautumistiedot tämän toimenpiteen avulla. Voit myös käyttää konsolia solmun verkkoasetusten määrittämiseen, jos et määrittänyt niitä OVA:n käyttöönoton yhteydessä.
| 1 |
Valitse VMware vSphere -asiakasohjelmassa Hybrid Data Security -solmusi virtuaalikoneesi ja valitse Konsoli -välilehti. Virtuaalikone käynnistyy ja kirjautumiskehote tulee näkyviin. Jos kirjautumisikkuna ei tule näkyviin, paina Enter.
|
| 2 |
Kirjaudu sisään ja muuta tunnistetietoja seuraavalla oletusarvoisella kirjautumistunnuksella ja salasanalla: Koska kirjaudut virtuaalikoneeseesi ensimmäistä kertaa, sinun on vaihdettava järjestelmänvalvojan salasana. |
| 3 |
Jos olet jo määrittänyt verkkoasetukset kohdassa HDS-isännän OVA:n asennus, ohita tämän toimenpiteen loppuosa. Muussa tapauksessa valitse päävalikosta Muokkaa kokoonpanoa. |
| 4 |
Määritä staattinen kokoonpano IP-osoitteella, peitteellä, yhdyskäytävällä ja DNS-tiedoilla. Solmulla tulisi olla sisäinen IP-osoite ja DNS-nimi. DHCP:tä ei tueta. |
| 5 |
(Valinnainen) Muuta tarvittaessa isäntänimeä, toimialuetta tai NTP-palvelinta/palvelimia verkkokäytäntösi mukaiseksi. Sinun ei tarvitse asettaa verkkotunnusta vastaamaan verkkotunnusta, jota käytit X.509-varmenteen hankkimiseen. |
| 6 |
Tallenna verkkoasetukset ja käynnistä virtuaalikone uudelleen, jotta muutokset tulevat voimaan. |
Lataa ja asenna HDS-konfiguraatio-ISO
Ennen kuin aloitat
Koska ISO-tiedosto sisältää pääavaimen, se tulisi paljastaa vain "tarve tietää" -periaatteella Hybrid Data Security -virtuaalikoneille ja järjestelmänvalvojille, jotka saattavat joutua tekemään muutoksia. Varmista, että vain kyseiset järjestelmänvalvojat voivat käyttää tietovarastoa.
| 1 |
Lataa ISO-tiedosto tietokoneeltasi: |
| 2 |
Liitä ISO-tiedosto: |
Mitä tehdä seuraavaksi
Jos IT-käytäntösi sitä vaatii, voit halutessasi irrottaa ISO-tiedoston sen jälkeen, kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön. Katso lisätietoja kohdasta (Valinnainen) ISO-tiedoston irrottaminen HDS-konfiguraation jälkeen.
HDS-solmun määrittäminen välityspalvelimen integrointia varten
Jos verkkoympäristö vaatii välityspalvelimen, määritä tämän toimenpiteen avulla välityspalvelimen tyyppi, jonka haluat integroida Hybrid Data Securityyn. Jos valitset läpinäkyvän tarkastavan välityspalvelimen tai eksplisiittisen HTTPS-välityspalvelimen, voit käyttää solmun käyttöliittymää juurivarmenteen lataamiseen ja asentamiseen. Voit myös tarkistaa välityspalvelinyhteyden käyttöliittymästä ja vianmäärittää mahdolliset ongelmat.
Ennen kuin aloitat
-
Katso yleiskatsaus tuetuista välityspalvelinvaihtoehdoista kohdasta Välityspalvelintuki.
| 1 |
Kirjoita HDS-solmun asennus-URL |
| 2 |
Siirry Trust Storeen & Välityspalvelinja valitse sitten vaihtoehto:
Noudata seuraavia ohjeita läpinäkyvän tarkastavan välityspalvelimen, HTTP-eksplisiittisen välityspalvelimen ja perustodennuksen tai HTTPS-eksplisiittisen välityspalvelimen osalta. |
| 3 |
Napsauta Lähetä juurivarmenne tai pääteyksikön varmenneja siirry sitten valitsemaan välityspalvelimen juurivarmenne. Varmenne on ladattu, mutta sitä ei ole vielä asennettu, koska sinun on käynnistettävä solmu uudelleen varmenteen asentamiseksi. Napsauta varmenteen myöntäjän nimen vieressä olevaa nuolta saadaksesi lisätietoja tai napsauta Poista, jos teit virheen ja haluat ladata tiedoston uudelleen. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys testataksesi solmun ja välityspalvelimen välisen verkkoyhteyden. Jos yhteystesti epäonnistuu, näet virheilmoituksen, joka kertoo syyn ja kuinka voit korjata ongelman. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta. Tämä ehto on odotettavissa monissa eksplisiittisessä välityspalvelinkokoonpanossa. Voit jatkaa asennusta, ja solmu toimii Estetty ulkoinen DNS-selvitys -tilassa. Jos epäilet tämän olevan virhe, suorita nämä vaiheet ja katso sitten kohtaa Poista käytöstä estetty ulkoinen DNS-selvitystila. |
| 5 |
Kun yhteystesti on läpäissyt, jos eksplisiittinen välityspalvelimen asetus on vain https, käännä kytkin asentoon Reititä kaikki portit 443/444 https-pyynnöt tästä solmusta eksplisiittisen välityspalvelimenkautta. Tämän asetuksen voimaantulo kestää 15 sekuntia. |
| 6 |
Napsauta Asenna kaikki varmenteet luotettuun säilöön (näkyy HTTPS-eksplisiittisen välityspalvelimen tai läpinäkyvän tarkastavan välityspalvelimen tapauksessa) tai Käynnistä uudelleen (näkyy HTTP-eksplisiittisen välityspalvelimen tapauksessa), lue kehote ja napsauta sitten Asenna, jos olet valmis. Solmu käynnistyy uudelleen muutamassa minuutissa. |
| 7 |
Kun solmu on käynnistynyt uudelleen, kirjaudu sisään tarvittaessa uudelleen ja avaa sitten Yleiskatsaus -sivu tarkistaaksesi yhteystarkistukset ja varmistaaksesi, että ne kaikki ovat vihreitä. Välityspalvelinyhteyden tarkistus testaa vain webex.com-sivuston aliverkkotunnusta. Jos yhteysongelmia ilmenee, yleinen ongelma on, että jotkin asennusohjeissa luetelluista pilviverkkotunnuksista estetään välityspalvelimella. |
Rekisteröi klusterin ensimmäinen solmu
Kun rekisteröit ensimmäisen solmun, luot klusterin, johon solmu liitetään. Klusteri sisältää yhden tai useamman solmun, jotka on otettu käyttöön redundanssin tarjoamiseksi.
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 4 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 5 |
Kirjoita Luo uusi klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 6 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 7 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 8 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti ”Rekisteröinti valmis” osoittaa, että solmusi on nyt rekisteröity Webex-pilvipalveluun.
|
| 9 |
Palaa Partner Hubin hybriditietoturvasivulle napsauttamalla linkkiä tai sulkemalla välilehti. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
Luo ja rekisteröi lisää solmuja
Ennen kuin aloitat
-
Kun aloitat solmun rekisteröinnin, sinun on suoritettava se 60 minuutin kuluessa tai sinun on aloitettava alusta.
-
Varmista, että selaimesi ponnahdusikkunoiden esto on poistettu käytöstä tai että olet sallinut poikkeuksen osoitteelle admin.webex.com.
| 1 |
Luo uusi virtuaalikone OVA:sta toistamalla vaiheet kohdassa HDS-isännän OVA:n asentaminen. |
| 2 |
Määritä uuden virtuaalikoneen alkuasetukset toistamalla vaiheet kohdassa Hybrid Data Security -virtuaalikoneen määrittäminen. |
| 3 |
Toista uudella virtuaalikoneella vaiheet kohdassa HDS-kokoonpanon ISO-tiedoston lataaminen ja liittäminen. |
| 4 |
Jos olet määrittämässä välityspalvelinta käyttöönottoa varten, toista kohdan Määritä HDS-solmu välityspalvelimen integrointia varten vaiheet tarpeen mukaan uudelle solmulle. |
| 5 |
Rekisteröi solmu. |
Mitä tehdä seuraavaksi
Aktivoi monivuokralainen HDS Partner Hubissa
Tämä tehtävä varmistaa, että kaikki asiakasorganisaatioiden käyttäjät voivat alkaa hyödyntää HDS:ää paikallisissa salausavaimissa ja muissa tietoturvapalveluissa.
Ennen kuin aloitat
Varmista, että olet määrittänyt monivuokralaisen HDS-klusterin tarvittavalla määrällä solmuja.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. |
| 4 |
Napsauta Aktivoi HDS -painiketta HDS-tila -kortissa. |
Lisää vuokralaisorganisaatioita Partner Hubissa
Tässä tehtävässä määrität asiakasorganisaatioita hybriditietoturvaklusteriisi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Siirry Määritetyt asiakkaat -välilehdelle. Määritetyt asiakkaat -välilehteä ei näytetä, ennen kuin luot klusterin. |
| 5 |
Klikkaa Lisää asiakkaita. |
| 6 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 7 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 8 |
Toista vaiheet 5–7 lisätäksesi useita asiakkaita klusteriisi. |
| 9 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. Lisätyt asiakkaat synkronoidaan kaikkien käytettävissä olevien klusterien välillä. |
Mitä tehdä seuraavaksi
Luo asiakkaan pääavaimet (CMK) HDS-asennustyökalulla
Ennen kuin aloitat
Määritä asiakkaat kohdan Lisää vuokralaisorganisaatioita Partner Hubissamukaisesti. Suorita HDS-asennustyökalu viimeistelläksesi juuri lisättyjen asiakasorganisaatioiden asennusprosessin.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. Varmista yhteys tietokantaasi CMK-hallinnan suorittamiseksi. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK:n luonti onnistuu, taulukon tila muuttuu tilasta CMK-hallinta odottaa tilaan CMK hallittu. |
| 13 |
Jos CMK:n luominen epäonnistuu, näkyviin tulee virheilmoitus. |
Poista vuokralaisorganisaatiot
Ennen kuin aloitat
Kun HDS on poistettu, asiakasorganisaatioiden käyttäjät eivät voi hyödyntää sitä salaustarpeisiinsa ja menettävät kaikki olemassa olevat tilat. Ennen asiakasorganisaatioiden poistamista ota yhteyttä Cisco-kumppaniisi tai asiakkuuspäällikköösi.
| 1 |
Kirjaudu sisään https://admin.webex.com-palveluun. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Näytä kaikki. |
| 4 |
Napsauta avautuvalla sivulla Määritetyt asiakkaat -välilehteä. |
| 5 |
Napsauta näytettävien asiakasorganisaatioiden luettelosta poistettavan asiakasorganisaation oikealla puolella olevaa |
Mitä tehdä seuraavaksi
Suorita poistoprosessi loppuun peruuttamalla asiakasorganisaatioiden CMK-oikeudet kohdan HDS:stä poistettujen vuokraajien CMK-oikeuksien peruuttaminenmukaisesti.
Peruuta HDS:stä poistettujen vuokralaisten CMK:t.
Ennen kuin aloitat
Poista asiakkaat kohdan Poista vuokralaisorganisaatiotmukaisesti. Suorita HDS-asennustyökalu poistaaksesi poistetut asiakasorganisaatiot.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi edellyttää Partner Hub -tilin tunnistetietoja, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". |
| 6 |
Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. Siirry verkkoselaimella paikalliseen isäntään Työkalu käyttää tätä käyttäjätunnuksen ensimmäistä syöttöä asettaakseen oikean ympäristön kyseiselle tilille. Työkalu näyttää sitten normaalin kirjautumiskehotteen. |
| 7 |
Anna pyydettäessä Partner Hub -järjestelmänvalvojan kirjautumistiedot ja napsauta sitten Kirjaudu sisään salliaksesi pääsyn Hybrid Data Securityn tarvittaviin palveluihin. |
| 8 |
Napsauta Asennustyökalun yleiskatsaussivulla Aloita. |
| 9 |
Napsauta ISO-tuonti -sivulla Kyllä. |
| 10 |
Valitse ISO-tiedostosi selaimessa ja lataa se. |
| 11 |
Siirry Vuokralaisen CMK-hallinta -välilehdelle, josta löydät seuraavat kolme tapaa hallita vuokralaisen CMK-tilejä.
|
| 12 |
Kun CMK-peruutus on onnistunut, asiakasorganisaatiota ei enää näy taulukossa. |
| 13 |
Jos CMK-peruutus epäonnistuu, näkyviin tulee virheilmoitus. |
Testaa hybriditietoturvan käyttöönottoasi
Ennen kuin aloitat
-
Määritä usean vuokralaisen hybriditietoturvan käyttöönotto.
-
Varmista, että sinulla on pääsy lokitiedostoon varmistaaksesi, että avainpyynnöt välittyvät Multi-Tenant Hybrid Data Security -ympäristöösi.
| 1 |
Tietyn tilan avaimet asettaa tilan luoja. Kirjaudu Webex-sovellukseen yhtenä asiakasorganisaation käyttäjistä ja luo sitten tila. Jos poistat Hybrid Data Security -käyttöönoton käytöstä, käyttäjien luomien tilojen sisältö ei ole enää käytettävissä, kun asiakkaan välimuistissa olevat salausavainten kopiot on korvattu. |
| 2 |
Lähetä viestejä uuteen tilaan. |
| 3 |
Tarkista lokitiedostosta, että avainpyynnöt välittyvät Hybrid Data Security -käyttöönotoosi. Jos äskettäin lisätyn asiakasorganisaation käyttäjä suorittaa jonkin toiminnon, organisaation organisaatiotunnus näkyy lokeissa, ja tätä voidaan käyttää sen varmistamiseen, että organisaatio hyödyntää Multi-Tenant HDS:ää. Tarkista |
HDS-lokien tulkinta ja agenttien tunnisteiden ymmärtäminen
HDS-lokit tarjoavat yksityiskohtaista tietoa KMS-pyynnöistä. Nämä lokit sisältävät erilaisia kenttiä, jotka auttavat tunnistamaan pyynnön luonteen ja siihen liittyvän identiteetin. Näiden kenttien ymmärtäminen on olennaista toimintojen oikean tulkinnan ja luotettavien sisäisten toimintojen kannalta.
Terminologia
HDS-lokien tarkastelun selkeyden varmistamiseksi on tärkeää ymmärtää seuraavat termit:
| Termi | Määritelmä |
|---|---|
| Palvelutili | Palveluidentiteetti, jonka avulla Webex-palvelut voivat suorittaa valtuutettuja toimia turvallisesti. |
| Asiakaspalvelija | Palveluyksikkö tai palvelutilin identiteetti, jota käytetään automatisoitujen toimintojen suorittamiseen HDS-ympäristössä. |
| Agentin nimi | HDS-lokeihin sisällytetty tunniste, joka tunnistaa saapuvan pyynnön tarkan lähteen ja tyypin, mikä mahdollistaa tehokkaan käyttöoikeuksien valvonnan. |
| Delegoitu käyttöoikeus | Valtuutettu palvelutili, joka tekee pyynnön tietylle käyttäjällekyseisen käyttäjän oikeuksien rajoissa. Näkyy delegointipyyntönä: agent -> userid. |
Termi "agentti" viittaa tässä yhteydessä erityisesti HDS-palveluidentiteetteihin. Nämä eivät liity muissa Webex-ominaisuuksissa käytettyihin tekoälypohjaisiin agentteihin.
Pyyntöä käsitellään vain, kun se on peräisin:
- organisaatiosi todennettu käyttäjä tai
- palvelutili, joka sijaitsee organisaatiossasi ja on sen valtuuttama.
Lokikenttien yleiskatsaus
| Kenttä | Mitä se edustaa |
|---|---|
| Aikaleima | Toimenpiteen päivämäärä ja kellonaika. |
| kms.data.method | Suoritettu KMS-toiminto (esim. nouto). |
| kms.data.orgld | Organisaation tunniste. |
| kms.data.httpUserAgent | Pyynnön tehnyt asiakas tai palvelu. |
| WEBEX_SEURANTATUNNUS | Pyynnön yksilöllinen seurantatunniste. |
| kms.data.uriHost / kms.data.uri | Pyynnön kohteena oleva isäntä ja resurssi. |
| kms.data.userld | Pyynnön suorittava identiteetti, mukaan lukien agentin tunniste. |
| kms.response.success | Ilmaisee, onnistuiko pyyntö. |
Pyyntötyypit - Pikaopas
| Tunniste lokissa | Agentin nimi | Mitä se edustaa | Tyypilliset toiminnot |
|---|---|---|---|
| Käyttäjätyyppi: käyttäjäagentti | Käyttäjäagentti | Luotettu palvelutili, joka on sidottu käyttäjän työnkulkuun ja jonka laajuus on organisaatiosi. | Creating/managing avaimet käyttäjäprosessille. |
| o-agentti <id> -> käyttäjätunnus <id> | Organisaatioagentti | Organisaatiotason luotettu palvelutili, joka käyttää delegoitua käyttöoikeutta. | Vaatimustenmukaisuusvastaavan suorittama Webex-tietojen poiminta, kalenteriintegraatiot. |
| c-agentti <id> -> käyttäjätunnus <id> | Pilviagentti | Webex-palvelu, joka suorittaa delegoidun pyynnön tietylle käyttäjälle. | Virustarkistus, sisällön esikatselu, transkriptiot. |
| c-agentti <id> | Pilviagentti | Webex-palvelu suorittaa delegoitua pyyntöä. | ECDHE / istuntoavaimet. |
| Loppukäyttäjän UUID | - | Todennettu loppukäyttäjä, joka on vuorovaikutuksessa HDS:n kanssa. | Käyttäjä hakee omaa avaintaan. |
Pyyntötyypit - Tarkemmin
Agenttien tunnisteet luokittelevat pyynnön lähteen ja auttavat määrittämään asianmukaiset käyttöoikeuksien hallintamenetelmät. Seuraavat esimerkit havainnollistavat useita pyyntötyyppejä ja niihin liittyviä agenttitunnisteita.
-
Käyttäjäagentti (käyttäjäagentti):
Nämä ovat luotettavia Webex-palvelutilejä, jotka liittyvät tiettyihin käyttäjätyönkulkuihin ja joiden laajuus on rajattu asiakasorganisaatioon. Niitä käytetään tyypillisesti, kun palvelu luo ja hallinnoi avaimia käyttäjän työnkulun puolesta.
Näyteloki:
2026-06-18 10:58:14.405 (+0000) INFO KMS [pool-21-thread-110] - User: b[~]4 User Type: userAgent WEBEX_TRACKINGID=MsftPresence_6[~]9, kms.data.method=create, kms.merc.id=5[~]8, kms.merc.sync=false, kms.data.uriHost=null, kms.data.type=RESOURCE_COLLECTION, kms.data.requestId=b[~]4, kms.data.orgId=null, kms.data.uri=/resources, kms.data.userId=3[~]6, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy käyttäjäagentti (
userAgent), joka suorittaa resurssienkeruutoimintoja Webex-palvelulle. -
Organisaatioagentti (o-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa delegoituja toimintoja HDS-käyttäjien puolesta. Asiakasorganisaatioon ulottuvilla nämä tilit suorittavat organisaatiotason toimintoja. Tämä toiminto tukee useita ominaisuuksia, kuten vaatimustenmukaisuusvastaavien mahdollisuuksia hakea ja poimia Webex-viestintätietoja, mikä varmistaa organisaation yhdenmukaisuuden sääntely-, tietoturva- ja tietosuojastandardien kanssa.
Näyteloki:
2026-06-18 11:24:53.034 (+0000) INFO KMS [pool-19-thread-118] - WEBEX_TRACKINGID=ccc_8[~]c, kms.data.method=retrieve, kms.merc.id=2[~]a, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]2, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/d[~]7, kms.data.userId=o-agent 9[~]c -> userid 4[~]b, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy, kuinka organisaatioagentti (
o-agent 9[~]c) hakee avaimen käyttäjän (4[~]b) puolesta Webex-palvelua varten. - Pilviagentti (c-agentti):
Näillä luotetuilla Webex-palvelutilillä on valtuudet suorittaa toimintoja HDS:ssä käyttäjän puolesta delegoidun käyttöoikeuden kautta. Ne tukevat olennaisia ominaisuuksia, kuten kokousten jälkeisiä tallenteita, litterointeja, haittaohjelmien torjuntaa ja tiedostojen esikatseluja, jotka parantavat käyttökokemusta kokonaisuudessaan.
Vaikka pilviagentit voidaan poistaa käytöstä muokkaamalla ISO-tiedostoa, asiakkaiden tulee olla tietoisia siitä, että tämä johtaa toimintojen, kuten kokouksen jälkeisten tallenteiden, litterointien, tiedostojen esikatselujen ja automaattisen haittaohjelmien torjunnan, menetykseen Webex-sovellustiloissa. Lisätietoja on osiossa Poista pilviagentit käytöstä.
Näyteloki:
2026-06-18 11:27:59.388 (+0000) INFO KMS [pool-19-thread-56] - WEBEX_TRACKINGID=CLIENT_2[~]e, kms.data.method=retrieve, kms.merc.id=b[~]c, kms.merc.sync=false, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=0[~]6, kms.data.orgId=null, kms.data.uri=kms://hds2.org5.portun.us/keys/e[~]e, kms.data.userId=c-agent b[~]c -> userid 9[~]c, kms.data.httpUserAgent=Avainindikaattori: Esimerkkilokissa näkyy pilviagentti (
c-agent b[~]c), joka hakee sisältöavainta käyttäjän (9[~]c) puolesta. -
Loppukäyttäjän suora vuorovaikutus:
Todennettu käyttäjä, joka on suorassa vuorovaikutuksessa HDS:n kanssa.
Näyteloki:
2026-06-18 11:29:39.858 (+0000) INFO KMS [pool-19-thread-141] - kms.data.method=retrieve, kms.merc.id=a[~]d, kms.merc.sync=false, kms.data.orgId=null, kms.data.httpUserAgent=, WEBEX_TRACKINGID=CLIENT_7[~]e, kms.data.uriHost=hds2.org5.portun.us, kms.data.type=KEY, kms.data.requestId=1[~]a, kms.response.destination=https://wdm-a.wbx2.com/wdm/api/v1/devices/1[~]e, kms.response.resourceuri=null, kms.data.uri=kms://hds2.org5.portun.us/keys/b[~]b, kms.data.userId=c[~]f, kms.response.success=true Avainindikaattori: Esimerkkilokissa näkyy loppukäyttäjä (
c[~]f) noutamassa avainta ja vuorovaikuttamassa suoraan HDS:n kanssa.
Hybriditietojen tietoturvan kunnon valvonta
| 1 |
Valitse Kumppanikeskuksessanäytön vasemmalla puolella olevasta valikosta Palvelut. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Muokkaa asetuksia. Hybriditietojen suojausasetusten sivu tulee näkyviin.
|
| 3 |
Kirjoita Sähköposti-ilmoitukset-osioon yksi tai useampi sähköpostiosoite pilkuilla erotettuna ja paina Enter. |
Hallitse HDS-käyttöönottoa
Käytä tässä kuvattuja tehtäviä hybriditietoturvan käyttöönoton hallintaan.
Aseta klusterin päivitysaikataulu
Päivitysaikataulun asettaminen:
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Määritä |
| 4 |
Valitse klusteri Hybrid Data Security Resources -sivulla. |
| 5 |
Napsauta Klusteriasetukset -välilehteä. |
| 6 |
Valitse Klusteriasetukset-sivun Päivitysaikataulu-kohdasta päivitysaikataulun aika ja aikavyöhyke. Huomautus: Aikavyöhykkeen alla näkyy seuraava saatavilla oleva päivityspäivämäärä ja -aika. Voit tarvittaessa siirtää päivitystä seuraavaan päivään napsauttamalla Siirrä 24 tunnilla. |
Muuta solmun kokoonpanoa
-
x.509-varmenteiden muuttaminen vanhenemisen tai muiden syiden vuoksi.
Emme tue varmenteen CN-verkkotunnusnimen muuttamista. Verkkotunnuksen on vastattava klusterin rekisteröinnissä käytettyä alkuperäistä verkkotunnusta.
-
Tietokannan asetusten päivittäminen PostgreSQL- tai Microsoft SQL Server -tietokannan replikan käyttämiseksi.
Emme tue tietojen siirtämistä PostgreSQL:stä Microsoft SQL Serveriin tai päinvastoin. Voit vaihtaa tietokantaympäristöä aloittamalla uuden Hybrid Data Securityn käyttöönoton.
-
Uuden kokoonpanon luominen uuden datakeskuksen valmistelua varten.
Lisäksi Hybrid Data Security käyttää turvallisuussyistä palvelutilien salasanoja, joiden voimassaoloaika on yhdeksän kuukautta. Kun HDS-asennustyökalu on luonut nämä salasanat, otat ne käyttöön jokaisessa HDS-solmusi ISO-määritystiedostossa. Kun organisaatiosi salasanat ovat vanhenemassa, saat Webex-tiimiltä ilmoituksen, jossa pyydetään palauttamaan konetilisi salasana. (Sähköpostissa on teksti "Päivitä salasana konetilin API:n avulla.") Jos salasanasi eivät ole vielä vanhentuneet, työkalu tarjoaa kaksi vaihtoehtoa:
-
Pehmeä nollaus— Vanha ja uusi salasana toimivat molemmat jopa 10 päivää. Käytä tätä ajanjaksoa ISO-tiedoston korvaamiseen solmuilla vähitellen.
-
Laitekäynnistys—Vanhat salasanat lakkaavat toimimasta välittömästi.
Jos salasanasi vanhenevat ilman nollausta, se vaikuttaa HDS-palveluusi ja vaatii välittömän laitteistokäynnistyksen ja ISO-tiedoston korvaamisen kaikilla solmuilla.
Tämän menettelyn avulla voit luoda uuden määritys-ISO-tiedoston ja ottaa sen käyttöön klusterissasi.
Ennen kuin aloitat
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, suorita Docker kyseisellä koneella. Asennusprosessi vaatii Partner Hub -tilin tunnistetiedot, joilla on kumppanin täydet järjestelmänvalvojan oikeudet.
Jos sinulla ei ole Docker Desktop -lisenssiä, voit käyttää Podman Desktopia HDS Setup -työkalun suorittamiseen alla olevan toimenpiteen vaiheissa 1.a–1.e. Katso lisätietoja kohdasta Suorita HDS Setup -työkalu Podman Desktopilla.
Jos HDS Setup -työkalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön kohdassa 1.e. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Tarvitset kopion nykyisestä kokoonpanon ISO-tiedostosta luodaksesi uuden kokoonpanon. ISO sisältää pääavaimen, joka salaa PostgreSQL- tai Microsoft SQL Server -tietokannan. Tarvitset ISO-tiedoston, kun teet kokoonpanomuutoksia, mukaan lukien tietokannan tunnistetiedot, varmenteiden päivitykset tai muutokset valtuutuskäytäntöön.
| 1 |
Käytä Dockeria paikallisella koneella ja suorita HDS Setup Tool. |
| 2 |
Jos sinulla on käynnissä vain yksi HDS-solmu, luo uusi Hybrid Data Security -solmun virtuaalikone ja rekisteröi se käyttämällä uutta ISO-määritystiedostoa. Tarkempia ohjeita on kohdassa Luo ja rekisteröi lisää solmuja. |
| 3 |
Jos käytössä on HDS-solmuja, jotka käyttävät vanhempaa määritystiedostoa, liitä ISO-tiedosto. Suorita seuraava toimenpide jokaiselle solmulle vuorollaan ja päivitä jokainen solmu ennen seuraavan solmun sammuttamista: |
| 4 |
Toista vaihe 3 korvataksesi kokoonpanon jokaisessa jäljellä olevassa solmussa, joka suorittaa vanhaa kokoonpanoa. |
Poista käytöstä estetty ulkoinen DNS-selvitystila
Kun rekisteröit solmun tai tarkistat solmun välityspalvelimen määritykset, prosessi testaa DNS-haun ja yhteyden Cisco Webex -pilveen. Jos solmun DNS-palvelin ei pysty selvittämään julkisia DNS-nimiä, solmu siirtyy automaattisesti Estetty ulkoinen DNS-selvitys -tilaan.
Jos solmusi pystyvät selvittämään julkiset DNS-nimet sisäisten DNS-palvelimien kautta, voit poistaa tämän tilan käytöstä suorittamalla välityspalvelinyhteystestin uudelleen jokaisella solmulla.
Ennen kuin aloitat
| 1 |
Avaa verkkoselaimessa Hybrid Data Security -solmun käyttöliittymä (IP address/setup, esimerkiksi https://192.0.2.0/setup), anna solmulle määrittämäsi järjestelmänvalvojan tunnistetiedot ja napsauta sitten Kirjaudu sisään. |
| 2 |
Siirry kohtaan Yleiskatsaus (oletussivu). Kun Estetty ulkoinen DNS-selvitys on käytössä, sen arvoksi asetetaan Kyllä. |
| 3 |
Siirry Trust Storeen & Välityspalvelin -sivu. |
| 4 |
Napsauta Tarkista välityspalvelimen yhteys. Jos näet viestin, jossa ilmoitetaan, että ulkoinen DNS-selvitys ei onnistunut, solmu ei pystynyt tavoittamaan DNS-palvelinta ja pysyy tässä tilassa. Muussa tapauksessa, kun olet käynnistänyt solmun uudelleen ja palannut Yleiskatsaus -sivulle, Estetty ulkoinen DNS-ratkaisu -asetuksen pitäisi olla ei. |
Mitä tehdä seuraavaksi
Poista solmu
| 1 |
Kirjaudu ESXi-virtuaalikoneeseen tietokoneellasi olevalla VMware vSphere -asiakasohjelmalla ja sammuta virtuaalikone. |
| 2 |
Poista solmu: |
| 3 |
Poista virtuaalikone vSphere-asiakasohjelmassa. (Napsauta virtuaalikoneen kuvaketta vasemmassa navigointiruudussa hiiren kakkospainikkeella ja valitse Poista.) Jos et poista virtuaalikonetta, muista irrottaa määritys-ISO-tiedosto. Ilman ISO-tiedostoa et voi käyttää virtuaalikonetta suojaustietojesi käyttämiseen. |
Katastrofien palautus Standby Data Centerin avulla
Hybrid Data Security -klusterisi tärkein palvelu on Webex-pilvessä tallennetun viestien ja muun sisällön salaamiseen käytettyjen avainten luominen ja tallentaminen. Jokaiselle organisaation käyttäjälle, joka on määritetty hybriditietoturvaan, uudet avaimen luontipyynnöt reititetään klusteriin. Klusteri vastaa myös luomiensa avainten palauttamisesta kaikille käyttäjille, joilla on valtuudet noutaa ne, esimerkiksi keskustelutilan jäsenille.
Koska klusteri suorittaa kriittisen tehtävän, eli tarjoaa nämä avaimet, on välttämätöntä, että klusteri pysyy käynnissä ja että asianmukaiset varmuuskopiot ylläpidetään. Hybrid Data Security -tietokannan tai skeemassa käytetyn konfiguraatio-ISO:n menetys johtaa asiakassisällön PALAUTTAMATTOMEEN MENETYKSEEN. Seuraavat käytännöt ovat pakollisia tällaisen menetyksen estämiseksi:
Jos katastrofin vuoksi HDS-käyttöönotto ensisijaisessa konesalissa ei ole käytettävissä, siirry manuaalisesti varakonesaliin noudattamalla tätä menettelyä.
Ennen kuin aloitat
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset |
| 3 |
Lisää Lisäasetukset -sivulla alla oleva määritys tai poista
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle valmiustilassa olevan datakeskuksen solmulle. Tarkista syslog-tulosteesta, että varatilassa olevan datakeskuksen solmut eivät ole passiivisessa tilassa. Tekstin ”KMS määritetty passiivisessa tilassa” ei pitäisi näkyä lokitiedoissa. |
Mitä tehdä seuraavaksi
(Valinnainen) Irrota ISO HDS-konfiguroinnin jälkeen
HDS:n vakiokokoonpano toimii ISO-kiinnityksellä. Jotkut asiakkaat eivät kuitenkaan halua jättää ISO-tiedostoja jatkuvasti asennettuina. Voit irrottaa ISO-tiedoston sen jälkeen, kun kaikki HDS-solmut ovat ottaneet uuden kokoonpanon käyttöön.
Käytät edelleen ISO-tiedostoja määritysmuutosten tekemiseen. Kun luot uuden ISO-tiedoston tai päivität ISO-tiedoston asennustyökalun avulla, sinun on asennettava päivitetty ISO-tiedosto kaikkiin HDS-noodeihisi. Kun kaikki solmut ovat ottaneet määritysmuutokset käyttöön, voit irrottaa ISO-tiedoston uudelleen tällä toimenpiteellä.
Ennen kuin aloitat
Päivitä kaikki HDS-solmusi versioon 2025.06.02.6983 tai uudempaan.
| 1 |
Sammuta yksi HDS-solmuistasi. |
| 2 |
Valitse vCenter Server Appliancessa HDS-solmu. |
| 3 |
Valitse ja poista valinta Datastoren ISO-tiedostosta. |
| 4 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 20 minuuttiin. |
| 5 |
Toista vuorotellen jokaiselle HDS-solmulle. |
Näytä hälytykset ja vianmääritys
Hybriditietoturvan käyttöönottoa pidetään ei-käytettävissä, jos kaikki klusterin solmut ovat tavoittamattomissa tai klusteri toimii niin hitaasti, että pyynnöt aikakatkaistaan. Jos käyttäjät eivät pääse Hybrid Data Security -klusteriisi, he kohtaavat seuraavat oireet:
-
Uusia välilyöntejä ei voida luoda (uusia avaimia ei voida luoda)
-
Viestien ja tilojen otsikoiden salauksen purkaminen epäonnistuu seuraavissa kohteissa:
-
Uusia käyttäjiä lisätty tilaan (avainten nouto ei onnistu)
-
Tilassa olevat käyttäjät käyttävät uutta asiakasohjelmaa (avainten nouto ei onnistu)
-
-
Tilan nykyiset käyttäjät voivat jatkaa toimintaansa onnistuneesti niin kauan kuin heidän asiakkaillaan on salausavainten välimuisti.
On tärkeää, että valvot Hybrid Data Security -klusteriasi asianmukaisesti ja käsittelet kaikki hälytykset viipymättä palvelun keskeytysten välttämiseksi.
Hälytykset
Jos hybriditietoturvan asetuksissa on ongelma, Partner Hub näyttää hälytyksiä organisaation järjestelmänvalvojalle ja lähettää sähköposteja määritettyyn sähköpostiosoitteeseen. Hälytykset kattavat monia yleisiä tilanteita.
|
Hälytys |
Toiminta |
|---|---|
|
Paikallisen tietokannan käyttövirhe. |
Tarkista tietokantavirheet tai paikallisverkon ongelmat. |
|
Paikallisen tietokannan yhteysvirhe. |
Tarkista, että tietokantapalvelin on käytettävissä ja että solmun määrityksessä käytettiin oikeita palvelutilin tunnistetietoja. |
|
Pilvipalvelun käyttövirhe. |
Tarkista, että solmut voivat käyttää Webex-palvelimia kohdassa Ulkoisen yhteyden vaatimuksetmääritellyllä tavalla. |
|
Pilvipalvelun rekisteröinnin uusiminen. |
Rekisteröinti pilvipalveluihin on keskeytetty. Rekisteröinnin uusiminen on käynnissä. |
|
Pilvipalvelun rekisteröinti katkesi. |
Rekisteröinti pilvipalveluihin päättyi. Palvelu on sulkeutumassa. |
|
Palvelua ei ole vielä aktivoitu. |
Aktivoi HDS Partner Hubissa. |
|
Määritetty verkkotunnus ei vastaa palvelimen varmennetta. |
Varmista, että palvelinvarmenne vastaa määritettyä palvelun aktivointitoimialuetta. Todennäköisin syy on, että varmenteen CN-numeroa on äskettäin muutettu ja se on nyt eri kuin alkuasennuksen aikana käytetty CN. |
|
Pilvipalveluihin todennus epäonnistui. |
Tarkista palvelutilin tunnistetietojen oikeellisuus ja mahdollinen vanheneminen. |
|
Paikallisen avainsäilötiedoston avaaminen epäonnistui. |
Tarkista paikallisen avainsäilötiedoston eheys ja salasanan oikeellisuus. |
|
Paikallisen palvelimen varmenne on virheellinen. |
Tarkista palvelinvarmenteen voimassaolopäivä ja varmista, että sen on myöntänyt luotettava varmenteiden myöntäjä. |
|
Mittareita ei voida julkaista. |
Tarkista paikallisen verkon käyttöoikeudet ulkoisiin pilvipalveluihin. |
|
/media/configdrive/hds hakemistoa ei ole olemassa. |
Tarkista ISO-kiinnityksen kokoonpano virtuaalipalvelimella. Varmista, että ISO-tiedosto on olemassa, että se on määritetty asennettavaksi uudelleenkäynnistyksen yhteydessä ja että se asennetaan onnistuneesti. |
|
Vuokralaisen organisaation määritys ei ole valmis lisätyille organisaatioille |
Viimeistele asennus luomalla CMK:t uusille vuokralaisorganisaatioille HDS Setup Toolin avulla. |
|
Vuokralaisen organisaation määritys ei ole valmis poistetuille organisaatioille |
Viimeistele asennus peruuttamalla HDS Setup Toolilla poistettujen vuokraajaorganisaatioiden CMK-tunnukset. |
Hybriditietoturvan vianmääritys
| 1 |
Kirjaudu sisään Partner Hubiin. |
| 2 |
Valitse näytön vasemmalla puolella olevasta valikosta Palvelut. |
| 3 |
Etsi Hybridi-osiosta Hybrid Data Security ja napsauta Tapahtumat. |
| 4 |
Tarkista tapahtumahistoriasivulta mahdolliset hälytykset ja korjaa siellä olevat viat. Katso alla oleva kuva viitteeksi. |
| 5 |
Tarkista lokipalvelimen tulosteesta Hybrid Data Security -käyttöönoton aktiviteetit. Suodata vianmäärityksen helpottamiseksi sanojen, kuten "Varoitus" ja "Virhe", mukaan. |
| 6 |
Ota yhteyttä Ciscon tukeen. |
HDS-kehittäjien API-rajapinnat
HDS-kehittäjärajapintojen avulla voit hakea analytiikka- ja valvontadataa sekä vianmäärittää HDS-käyttöönottojasi Webex-kehittäjäportaalin kautta. API-rajapinnat ovat saatavilla osoitteessa https://developer.webex.com/messaging/docs/api/v1/hds.
Tunnetut ongelmat hybriditietoturvassa
-
Jos suljet kaikki aktiiviset Hybrid Data Security -klusterisi (poistamalla ne Partner Hubissa tai sulkemalla kaikki solmut), menetät määritys-ISO-tiedostosi tai menetät pääsyn avainsäilötietokantaan, asiakasorganisaatioiden Webex App -käyttäjät eivät voi enää käyttää henkilöluettelossaan olevia tiloja, jotka on luotu KMS-avaimillasi. Meillä ei tällä hetkellä ole tähän ongelmaan kiertotietä tai korjausta, ja kehotamme sinua olemaan sulkematta HDS-palveluitasi, kun ne käsittelevät aktiivisia käyttäjätilejä.
-
Asiakas, jolla on olemassa oleva ECDH-yhteys KMS:ään, ylläpitää tätä yhteyttä tietyn ajan (todennäköisesti tunnin).
Suorita HDS Setup -työkalu Podman Desktopilla
Podman on ilmainen ja avoimen lähdekoodin kontinhallintatyökalu, joka tarjoaa tavan suorittaa, hallita ja luoda kontteja. Podman Desktopin voi ladata osoitteesta https://podman-desktop.io/downloads.
-
HDS Setup -työkalu toimii Docker-konttina paikallisessa koneessa. Päästäksesi siihen, lataa ja suorita Podman kyseisellä koneella. Asennusprosessi vaatii Control Hub -tilin tunnistetiedot, joilla on organisaatiosi täydet järjestelmänvalvojan oikeudet.
Jos HDS-asennustyökalu toimii välityspalvelimen takana ympäristössäsi, anna välityspalvelimen asetukset (palvelin, portti, tunnistetiedot) Docker-ympäristömuuttujien kautta, kun avaat Docker-säilön vaiheessa 5. Tässä taulukossa on joitakin mahdollisia ympäristömuuttujia:
Kuvaus
Muuttuja
HTTP-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORTHTTPS-välityspalvelin ilman todennusta
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORTHTTP-välityspalvelin todennuksella
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORTHTTPS-välityspalvelin todennuksella
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT -
Luomasi määritys-ISO-tiedosto sisältää PostgreSQL- tai Microsoft SQL Server -tietokannan salaavan pääavaimen. Tarvitset tämän tiedoston uusimman kopion aina, kun teet määritysmuutoksia, kuten seuraavat:
-
Tietokannan tunnistetiedot
-
Varmenteiden päivitykset
-
Muutokset valtuutuskäytäntöön
-
-
Jos aiot salata tietokantayhteydet, määritä PostgreSQL- tai SQL Server -käyttöönottosi käyttämään TLS-salausta.
Hybrid Data Securityn asennusprosessi luo ISO-tiedoston. Sitten käytät ISO-tiedostoa Hybrid Data Security -isännän määrittämiseen.
| 1 |
Kirjoita koneesi komentoriville ympäristöösi sopiva komento: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: Tämä vaihe siivoaa aiemmat HDS-asennustyökalun kuvat. Jos aiempia kuvia ei ole, se palauttaa virheen, jonka voit jättää huomiotta. |
| 2 |
Kirjaudu sisään Docker-kuvarekisteriin antamalla seuraavat tiedot: |
| 3 |
Kirjoita salasanakehotteeseen tämä tiiviste: |
| 4 |
Lataa uusin vakaa levykuva ympäristöösi: Normaaleissa ympäristöissä: FedRAMP-ympäristöissä: |
| 5 |
Kun pull-komento on valmis, anna ympäristöllesi sopiva komento:
Kun säilö on käynnissä, näet viestin "Express-palvelin kuuntelee porttia 8080". Asennustyökalu ei tue yhteyden muodostamista localhostiin -protokollan kautta http://localhost:8080. Käytä http://127.0.0.1:8080 -merkkiä muodostaaksesi yhteyden localhostiin. |
Mitä tehdä seuraavaksi
Poista pilviagentit käytöstä
Poista pilviagentit käytöstä HDS-käyttöönotossasi noudattamalla alla olevia ohjeita.
Tämä johtaa ominaisuuksien, kuten kokouksen jälkeisten tallenteiden, litterointien, tiedostojen esikatselujen ja automaattisen haittaohjelmien torjunnan, menetykseen Webex-sovellustilasta.
| 1 |
Käynnistä HDS Setup -työkalu ja noudata ohjeita, jotka on mainittu kohdassa Luo konfiguraatio-ISO HDS-isännille. ISO-tiedoston on oltava kopio ensisijaisen datakeskuksen alkuperäisestä ISO-tiedostosta, johon seuraavat määrityspäivitykset tehdään. |
| 2 |
Kun olet määrittänyt Syslogd-palvelimen, napsauta Lisäasetukset. |
| 3 |
Lisää Lisäasetukset -sivulle alla oleva määritys poistaaksesi pilviagentit käytöstä. Tämä varmistaa, että pilviagentit eivät pääse käsittelemään HDS-liikennettä.
|
| 4 |
Suorita määritysprosessi loppuun ja tallenna ISO-tiedosto helposti löydettävään sijaintiin. |
| 5 |
Tee varmuuskopio ISO-tiedostosta paikalliseen järjestelmääsi. Pidä varmuuskopio turvallisesti. Tämä tiedosto sisältää tietokannan sisällön pääsalausavaimen. Rajoita käyttöoikeudet vain niille hybriditietoturvan järjestelmänvalvojille, joiden tulisi tehdä määritysmuutoksia. |
| 6 |
Napsauta virtuaalikoneen kuvaketta hiiren kakkospainikkeella VMware vSphere -asiakasohjelman vasemmassa navigointipaneelissa ja valitse Muokkaa asetuksia.. |
| 7 |
Napsauta Muokkaa asetuksia >CD/DVD Asema 1 ja valitse Datastoren ISO-tiedosto. Varmista, että Yhdistetty ja Yhdistä virran kytkemisen yhteydessä ovat valittuna, jotta päivitetyt kokoonpanomuutokset tulevat voimaan solmujen käynnistyksen jälkeen. |
| 8 |
Käynnistä HDS-solmu ja varmista, ettei hälytyksiä ole ollut vähintään 15 minuuttiin. |
| 9 |
Toista prosessi jokaiselle HDS-käyttöönottosi solmulle. Varmista, että pilviagentit on poistettu käytöstä tarkistamalla seuraava merkintä lokitiedoista: 'Pilviagentin päivitys poistettu käytöstä'. |
Siirrä kumppaniorganisaation olemassa oleva yhden vuokralaisen HDS-käyttöönotto Control Hubissa usean vuokralaisen HDS-kokoonpanoon Partner Hubissa
Muuntaminen Control Hubissa hallinnoidusta kumppaniorganisaation yhden vuokralaisen HDS-käyttöönotosta Partner Hubissa hallinnoiduksi usean vuokralaisen HDS-käyttöönotoksi sisältää ensisijaisesti HDS-palvelun deaktivoinnin Control Hubissa, solmujen rekisteröinnin poistamisen ja klusterin poistamisen. Voit sitten kirjautua Partner Hubiin, rekisteröidä solmut, aktivoida Multi-Tenant HDS:n ja lisätä asiakkaita klusteriisi.
Termi "yksittäinen vuokralainen" viittaa yksinkertaisesti olemassa olevaan HDS-käyttöönottoon Control Hubissa.
Deaktivoi HDS, poista solmujen rekisteröinti ja poista kaikki klusterit Control Hubissa
| 1 |
Kirjaudu sisään Control Hubiin. Napsauta vasemmanpuoleisessa ruudussa Hybridi. Napsauta Hybrid Data Security -kortissa Muokkaa asetuksia. |
| 2 |
Vieritä asetussivulla alas Deaktivoi-osioon ja napsauta Deaktivoi. |
| 3 |
Deaktivoinnin jälkeen napsauta Resurssit -välilehteä. |
| 4 |
Resurssit -sivulla luetellaan HDS-käyttöönottosi klusterit. Napsauta klusteria, niin avautuu sivu, jossa näkyvät kaikki kyseisen klusterin alla olevat solmut. |
| 5 |
Napsauta oikealla puolella olevaa |
| 6 |
Jos käyttöönotossasi on useita klustereita, toista vaiheet 4 ja 5, kunnes kaikkien solmujen rekisteröinti on poistettu. |
| 7 |
Napsauta Klusteriasetukset > Poista. |
| 8 |
Poista klusterin rekisteröinti napsauttamalla Vahvista poisto. |
| 9 |
Toista prosessi kaikille HDS-käyttöönottosi klustereille. HDS:n deaktivoinnin, solmujen rekisteröinnin poistamisen ja klusterien poistamisen jälkeen Control Hubin Hybrid Data Service -kortin alareunassa näkyy teksti Asennus ei valmis. |
Aktivoi kumppaniorganisaatiolle Multi-Tenant HDS Partner Hubissa ja lisää asiakkaita
Ennen kuin aloitat
Kaikki Usean vuokralaisen hybridijärjestelmän tietoturvavaatimukset -kohdassa mainitut edellytykset soveltuvat tähän. Varmista lisäksi, että samaa tietokantaa ja varmenteita käytetään siirryttäessä Multi-Tenant HDS:ään.
| 1 |
Kirjaudu sisään Partner Hubiin. Napsauta vasemmanpuoleisessa ruudussa Palvelut. Käytä samaa ISO-tiedostoa kuin edellisessä HDS-käyttöönotossasi solmujen konfigurointiin. Tämä varmistaa, että käyttäjien aiemmassa HDS-käyttöönotossa luomat viestit ja sisältö ovat edelleen käytettävissä uudessa monivuokralaisympäristössä. |
| 2 |
Etsi Hybridi-osiosta Hybrid Data Security -kortti ja napsauta Määritä. |
| 3 |
Napsauta avautuvalla sivulla Lisää resurssi. |
| 4 |
Kirjoita Luo klusteri -kortin ensimmäiseen kenttään sen klusterin nimi, johon haluat liittää hybriditietoturvasolmun. Suosittelemme, että nimeät klusterin sen perusteella, missä klusterin solmut sijaitsevat maantieteellisesti. Esimerkkejä: "San Francisco" tai "New York" tai "Dallas" |
| 5 |
Kirjoita toiseen kenttään solmusi sisäinen IP-osoite tai täydellinen verkkotunnus (FQDN) ja napsauta näytön alareunassa olevaa Lisää -painiketta. Tämän IP-osoitteen tai täydellisen verkkotunnuksen (FQDN) tulee vastata IP-osoitetta tai isäntänimeä ja toimialuetta, joita käytit kohdassa Hybrid Data Security VM:n asennus. Näyttöön tulee viesti, joka ilmoittaa, että voit rekisteröidä solmusi Webexiin.
|
| 6 |
Napsauta Siirry solmuun. Hetken kuluttua sinut ohjataan Webex-palveluiden solmuyhteystesteihin. Jos kaikki testit onnistuvat, näyttöön tulee Salli hybriditietoturvasolmun käyttö -sivu. Siellä vahvistat, että haluat antaa Webex-organisaatiollesi käyttöoikeudet solmuun. |
| 7 |
Valitse Salli pääsy hybriditietoturvasolmuun -valintaruutu ja napsauta sitten Jatka. Tilisi on vahvistettu ja viesti "Rekisteröinti valmis" osoittaa, että solmusi on nyt rekisteröity Webex-pilveen. Rekisteröimäsi solmun sisältävä uusi klusteri näkyy Hybrid Data Security -sivulla Resurssit -välilehdellä. Solmu lataa automaattisesti uusimman ohjelmiston pilvestä.
|
| 8 |
Siirry Asetukset -välilehdelle ja napsauta Aktivoi HDS-tilakortissa. Aktivoitu HDS -viesti ilmestyy näytön alareunaan.
|
| 9 |
Napsauta Määritetyt asiakkaat -välilehteä. |
| 10 |
Klikkaa Lisää asiakkaita. |
| 11 |
Valitse alasvetovalikosta asiakas, jonka haluat lisätä. |
| 12 |
Napsauta Lisää, niin asiakas lisätään klusteriin. |
| 13 |
Toista vaiheet 11–13 lisätäksesi useita asiakkaita klusteriisi. |
| 14 |
Kun olet lisännyt asiakkaat, napsauta näytön alareunassa olevaa Valmis -painiketta. |
Mitä tehdä seuraavaksi
Käytä OpenSSL:ää PKCS12-tiedoston luomiseen
Ennen kuin aloitat
-
OpenSSL on yksi työkalu, jolla PKCS12-tiedosto voidaan tehdä oikeaan muotoon ladattavaksi HDS Setup Toolissa. On muitakin tapoja tehdä tämä, emmekä tue tai edistä yhtä tapaa toisen kustannuksella.
-
Jos päätät käyttää OpenSSL:ää, tarjoamme tämän menettelyn ohjeeksi, joka auttaa sinua luomaan tiedoston, joka täyttää X.509-sertifikaattivaatimukset kohdassa X.509-sertifikaattivaatimukset. Ymmärrä nämä vaatimukset ennen kuin jatkat.
-
Asenna OpenSSL tuettuun ympäristöön. Katso ohjelmisto ja dokumentaatio osoitteesta https://www.openssl.org.
-
Luo yksityinen avain.
-
Aloita tämä toimenpide, kun saat palvelinsertifikaatin sertifikaatin myöntäjältäsi (CA).
| 1 |
Kun saat palvelinvarmenteen varmentajaltasi, tallenna se nimellä |
| 2 |
Näytä todistus tekstinä ja tarkista tiedot.
|
| 3 |
Luo tekstieditorilla varmennepakettitiedosto nimeltä
|
| 4 |
Luo .p12-tiedosto käyttämällä käyttäjätunnusta
|
| 5 |
Tarkista palvelimen varmenteen tiedot. |
Mitä tehdä seuraavaksi
Palaa kohtaan Täydennä hybriditietoturvan edellytykset. Käytät tiedostoa hdsnode.p12 ja sille asettamaasi salasanaa kohdassa Luo konfiguraatio-ISO HDS-isännille.
Voit käyttää näitä tiedostoja uudelleen pyytääksesi uutta varmennetta, kun alkuperäinen varmenne vanhenee.
Liikenne HDS-solmujen ja pilven välillä
Lähtevän mittarien keräämisen liikenne
Hybrid Data Security -solmut lähettävät tiettyjä mittareita Webex-pilveen. Näitä ovat järjestelmän mittarit keon maksimiarvolle, käytetylle keolle, suorittimen kuormitukselle ja säikeiden määrälle; mittarit synkronisille ja asynkronisille säikeille; mittarit hälytyksille, jotka liittyvät salausyhteyksien kynnysarvoon, viiveeseen tai pyyntöjonon pituuteen; mittarit tietovarastolle; ja salausyhteyksien mittarit. Solmut lähettävät salattua avainmateriaalia kaistan ulkopuolisen (pyynnöstä erillisen) kanavan kautta.
Saapuva liikenne
Hybrid Data Security -solmut vastaanottavat seuraavan tyyppistä saapuvaa liikennettä Webex-pilvestä:
-
Asiakkaiden salauspyynnöt, jotka salauspalvelu reitittää
-
Solmuohjelmiston päivitykset
Määritä Squid-välityspalvelimet hybriditietoturvaa varten
Websocket ei voi muodostaa yhteyttä Squid-välityspalvelimen kautta
HTTPS-liikennettä tarkastavat Squid-välityspalvelimet voivat häiritä Hybrid Data Securityn edellyttämien websocket (wss:) -yhteyksien muodostusta. Nämä osiot antavat ohjeita siitä, miten Squidin eri versiot määritetään jättämään wss: -liikenne huomiotta palveluiden oikean toiminnan varmistamiseksi.
Kalmarit 4 ja 5
Lisää on_unsupported_protocol -direktiivi squid.conf-merkkiin :
on_unsupported_protocol tunnel all Kalmari 3.5.27
Testasimme hybriditietoturvaa onnistuneesti lisättynä seuraavilla säännöillä kohtaan squid.conf. Näitä sääntöjä voidaan muuttaa sitä mukaa, kun kehitämme ominaisuuksia ja päivitämme Webex-pilvipalvelua.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all