- Головна
- /
- Стаття
Нова та змінена інформація
Дата | Внесені зміни | ||
---|---|---|---|
20 жовтня 2023 року |
| ||
7 серпня 2023 року |
| ||
23 травня 2023 року |
| ||
6 грудня 2022 року |
| ||
23 листопада 2022 року |
| ||
13 жовтня 2021 р. | Щоб установити вузли HDS, Docker Desktop необхідно запустити програму встановлення. Див Вимоги до Docker Desktop . | ||
24 червня 2021 року | Зауважено, що ви можете повторно використовувати файл із закритим ключем і CSR для запиту іншого сертифіката. Див Використовуйте OpenSSL для створення файлу PKCS12 для отримання додаткової інформації. | ||
30 квітня 2021 р. | Вимогу до VM щодо простору на локальному жорсткому диску змінено на 30 ГБ. Див Вимоги до віртуального хоста для отримання додаткової інформації. | ||
24 лютого 2021 р. | HDS Setup Tool тепер може працювати через проксі. Див Створіть ISO конфігурації для хостів HDS для отримання додаткової інформації. | ||
2 лютого 2021 р. | Тепер HDS може працювати без підключеного файлу ISO. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації. | ||
11 січня 2021 року | Додано інформацію про інструмент налаштування HDS і проксі в Створіть ISO конфігурації для хостів HDS . | ||
13 жовтня 2020 р. | Оновлено Завантажте файли встановлення . | ||
8 жовтня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла з командами для середовищ FedRAMP. | ||
14 серпня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла зі змінами в процесі входу. | ||
5 серпня 2020 р. | Оновлено Перевірте розгортання гібридної безпеки даних для змін у повідомленнях журналу. Оновлено Вимоги до віртуального хоста щоб видалити максимальну кількість хостів. | ||
16 червня 2020 р. | Оновлено Видалити вузол для змін в інтерфейсі користувача Control Hub. | ||
4 червня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS для змін у розширених налаштуваннях, які ви можете встановити. | ||
29 травня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS щоб показати, що також можна використовувати TLS з базами даних SQL Server, змінами інтерфейсу користувача та іншими роз’ясненнями. | ||
5 травня 2020 р. | Оновлено Вимоги до віртуального хоста щоб відобразити нові вимоги ESXi 6.5. | ||
21 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з новими хостами CI Північної і Південної Америки. | ||
1 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з інформацією про регіональні хости CI. | ||
20 лютого 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS з інформацією на новому екрані додаткових додаткових параметрів у інструменті налаштування HDS. | ||
4 лютого 2020 р | Оновлено Вимоги до проксі-сервера . | ||
16 грудня 2019 р. | Роз’яснено вимоги до роботи в режимі роздільної здатності заблокованого зовнішнього DNS Вимоги до проксі-сервера . | ||
19 листопада 2019 р. | Додано інформацію про режим дозволу заблокованого зовнішнього DNS в таких розділах: | ||
8 листопада 2019 р. | Тепер можна налаштувати параметри мережі для вузла під час розгортання OVA, а не пізніше. Відповідно оновлено такі розділи:
| ||
6 вересня 2019 р. | Стандартний SQL Server додано до Вимоги до сервера бази даних . | ||
29 серпня 2019 року | Додано Налаштуйте проксі Squid для гібридної безпеки даних додаток із інструкціями щодо налаштування проксі Squid для ігнорування трафіку вебсокетів для належної роботи. | ||
20 серпня 2019 р. | Додані й оновлені розділи, які охоплюють підтримку проксі-сервера для зв’язку вузла гібридної безпеки даних із хмарою Webex. Щоб отримати доступ лише до контенту підтримки проксі для наявного розгортання, див Підтримка проксі для гібридної безпеки даних і Webex Video Mesh довідкова стаття. | ||
13 червня 2019 року | Оновлено Потік завдань із пробної версії до виробничого з нагадуванням про синхронізацію HdsTrialGroup об’єкт групи перед початком ознайомлювальної версії, якщо ваша організація використовує синхронізацію каталогів. | ||
6 березня 2019 року |
| ||
28 лютого 2019 року |
| ||
26 лютого 2019 р. |
| ||
24 січня 2019 р. |
| ||
5 листопада 2018 року |
| ||
19 жовтня 2018 року |
| ||
31 липня 2018 року |
| ||
21 травня 2018 р. | Термінологію змінено, щоб відобразити ребрендинг Cisco Spark:
| ||
11 квітня 2018 року |
| ||
22 лютого 2018 р. |
| ||
15 лютого 2018 року |
| ||
18 січня 2018 року |
| ||
2 листопада 2017 року |
| ||
18 серпня 2017 року | Вперше опубліковано |
Огляд безпеки гібридних даних
З першого дня безпека даних була головним у розробці програми Webex. Наріжним каменем цієї безпеки є наскрізне шифрування контенту, що забезпечується клієнтами Webex App, які взаємодіють зі Службою керування ключами (KMS). KMS відповідає за створення і управління криптографічними ключами, які клієнти використовують для динамічного шифрування і розшифрування повідомлень і файлів.
За замовчуванням усі клієнти програми Webex отримують наскрізне шифрування за допомогою динамічних ключів, що зберігаються в хмарному KMS, у сфері безпеки Cisco. Hybrid Data Security переміщує KMS та інші функції, пов 'язані з безпекою, до вашого корпоративного центру обробки даних, тому ніхто, крім вас, не має ключів до вашого зашифрованого вмісту.
Архітектура області безпеки
Хмарна архітектура Webex розділяє різні типи служб на окремі області або довірені домени, як показано нижче.
Щоб краще зрозуміти гібридну безпеку даних, давайте спочатку розглянемо цей випадок у чистому вигляді, коли Cisco надає всі функції у своїх хмарних сферах. Служба ідентифікації, єдине місце, де користувачів можна безпосередньо зв’язати з їхньою особистою інформацією, як-от адреса електронної пошти, логічно та фізично відокремлена від області безпеки в центрі обробки даних B. Обидва, у свою чергу, відокремлені від області, де зберігається зашифрований контент. , у центрі обробки даних C.
На цій діаграмі клієнтом є програма Webex, що запущена на ноутбуці користувача та пройшла автентифікацію за допомогою служби ідентифікації. Коли користувач створює повідомлення для надсилання до простору, виконуються такі кроки:
Клієнт встановлює захищене підключення до служби керування ключами (KMS), а потім запитує ключ для шифрування повідомлення. Захищене підключення використовує ECDH, а KMS шифрує ключ за допомогою головного ключа AES-256.
Повідомлення шифрується, перш ніж залишити клієнт. Клієнт надсилає його до служби індексування, яка створює зашифровані індекси пошуку, щоб допомогти в майбутніх пошуках контенту.
Зашифроване повідомлення надсилається до служби відповідності для перевірки відповідності.
Зашифроване повідомлення зберігається в області сховища.
Під час розгортання гібридної безпеки даних функції області безпеки (KMS, індексація та відповідність вимогам) переносяться до локального центру обробки даних. Інші хмарні служби, що складають Webex (зокрема, ідентифікаційні дані та сховище контенту) залишаються в сферах Cisco.
Співпраця з іншими організаціями
Користувачі у вашій організації можуть регулярно використовувати програму Webex для співпраці із зовнішніми учасниками в інших організаціях. Коли один із користувачів запитує ключ для простору, що належить вашій організації (оскільки його створив один із ваших користувачів), KMS надсилає ключ клієнту через захищений канал ECDH. Однак, коли ключ для простору володіє інша організація, KMS маршрутизує запит до хмари Webex через окремий канал ECDH, щоб отримати ключ із відповідного KMS, а потім повертає ключ користувачеві в оригінальному каналі.
Служба KMS, що працює в організації A, перевіряє підключення до KMS в інших організаціях за допомогою сертифікатів PKI x.509. Див Підготуйте своє середовище Докладніше про створення сертифіката x.509 для використання з розгортанням гібридної безпеки даних.
Очікування щодо розгортання гібридної безпеки даних
Розгортання гібридної безпеки даних вимагає значних зобов’язань клієнта та усвідомлення ризиків, пов’язаних із володінням ключами шифрування.
Щоб розгорнути гібридну безпеку даних, необхідно надати:
Захищений центр обробки даних у країні, яка є підтримуване розташування для планів Cisco Webex Teams .
Обладнання, програмне забезпечення та доступ до мережі, описані в Підготуйте своє середовище .
Повна втрата ISO конфігурації, створеної для гібридної безпеки даних, або наданої вами бази даних призведе до втрати ключів. Втрата ключа не дозволяє користувачам розшифрувати вміст простору та інші зашифровані дані в програмі Webex. Якщо це станеться, можна створити нове розгортання, але видимим буде лише новий контент. Щоб уникнути втрати доступу до даних, необхідно:
Керуйте резервним копіюванням і відновленням бази даних і ISO конфігурації.
Будьте готові виконати швидке відновлення після аварії, якщо станеться катастрофа, як-от збій диска бази даних або аварійний стан центру обробки даних.
Немає механізму переміщення ключів назад до хмари після розгортання HDS. |
Процес налаштування високого рівня
У цьому документі описано налаштування та керування розгортанням гібридної безпеки даних:
Налаштуйте безпеку гібридних даних —Це включає підготовку необхідної інфраструктури та встановлення програмного забезпечення Hybrid Data Security, тестування розгортання з підгрупою користувачів у ознайомлювальному режимі та, після завершення тестування, перехід до робочої версії. Це перетворить всю організацію на використання кластера гібридної безпеки даних для функцій безпеки.
Про фази налаштування, ознайомлювальної версії та виробництва докладно описано в наступних трьох розділах.
Підтримуйте розгортання гібридної безпеки даних — Хмара Webex автоматично надає поточні оновлення версії. Ваш ІТ-відділ може надати підтримку першого рівня для цього розгортання та за потреби залучити підтримку Cisco. Ви можете використовувати екранні сповіщення та налаштувати сповіщення на основі електронної пошти в Control Hub.
Ознайомтеся з поширеними сповіщеннями, кроками з усунення несправностей та відомими проблемами — Якщо у вас виникнуть проблеми з розгортанням або використанням гібридної безпеки даних, останній розділ цього посібника та додаток «Відомі проблеми» можуть допомогти вам визначити й усунути проблему.
Модель розгортання гібридної безпеки даних
У межах корпоративного центру обробки даних ви розгортаєте гібридну безпеку даних як єдиний кластер вузлів на окремих віртуальних хостах. Вузли взаємодіють із хмарою Webex через захищені вебсокети та захищений HTTP.
Під час процесу встановлення ми надаємо вам файл OVA для налаштування віртуального пристрою на наданих вами віртуальних машинах. За допомогою інструмента налаштування HDS можна створити користувацький ISO-файл конфігурації кластера, який монтується на кожному вузлі. Кластер гібридної безпеки даних використовує наданий вами сервер Syslogd і базу даних PostgreSQL або Microsoft SQL Server. (Ви налаштовуєте системний журнал і деталі підключення до бази даних у інструменті налаштування HDS.)
Мінімальна кількість вузлів, які можна мати в кластері, становить два. Рекомендовано принаймні три, а можна до п’яти. Наявність кількох вузлів гарантує, що обслуговування не буде перервано під час оновлення програмного забезпечення або інших дій з обслуговування на вузлі. (У хмарі Webex одночасно оновлюється лише один вузол.)
Усі вузли в кластері отримують доступ до одного сховища ключових даних і реєструють дії на одному сервері системних журналів. Самі вузли не мають стану та обробляють запити ключів у циклічному порядку, відповідно до вказівок хмари.
Вузли стають активними, коли ви реєструєте їх у Control Hub. Щоб вимкнути окремий вузол, можна скасувати його реєстрацію, а пізніше за потреби зареєструвати повторно.
Ми підтримуємо лише один кластер на організацію.
Ознайомлювальний режим безпеки гібридних даних
Після налаштування розгортання гібридної безпеки даних ви спочатку спробуєте його з набором пілотних користувачів. Протягом пробного періоду ці користувачі використовують ваш локальний домен гібридної безпеки даних для ключів шифрування та інших служб безпеки. Інші ваші користувачі продовжують використовувати область хмарної безпеки.
Якщо ви вирішите не продовжувати розгортання під час пробної версії та деактивуєте службу, пілотні користувачі та всі користувачі, з якими вони взаємодіяли шляхом створення нових просторів протягом пробного періоду, втратять доступ до повідомлень і контенту. У програмі Webex вони побачать повідомлення "Це повідомлення неможливо розшифрувати".
Якщо ви впевнені, що ваше розгортання працює добре для користувачів пробної версії, і ви готові поширити гібридну безпеку даних на всіх своїх користувачів, ви переміщуєте розгортання до робочої версії. Пілотні користувачі продовжують мати доступ до ключів, які використовувалися під час ознайомлювальної версії. Однак ви не можете переходити між робочим режимом і вихідним ознайомлювальним режимом. Якщо ви повинні деактивувати службу, наприклад, для виконання аварійного відновлення, під час повторної активації необхідно почати нову ознайомлювальну версію та налаштувати набір пілотних користувачів для нової ознайомлювальної версії, перш ніж повернутися до робочого режиму. Те, чи збережуть користувачі доступ до даних на цьому етапі, залежить від того, чи успішно ви створили резервні копії сховища ключових даних і файлу конфігурації ISO для вузлів гібридної безпеки даних у вашому кластері.
Резервний центр обробки даних для аварійного відновлення
Під час розгортання ви налаштовуєте захищений резервний центр обробки даних. У разі аварійної ситуації в центрі обробки даних можна вручну зупинити розгортання в резервному центрі обробки даних.
Бази даних активного та резервного центрів обробки даних синхронізовані одна з одною, що мінімізує час, необхідний для перемикання на помилку. Файл ISO резервного центру обробки даних оновлено додатковими конфігураціями, які гарантують, що вузли зареєстровані в організації, але не оброблятимуть трафік. Тому вузли резервного центру обробки даних завжди залишаються в актуальному стані з останньою версією програмного забезпечення HDS.
Активні вузли гібридної безпеки даних повинні завжди перебувати в тому самому центрі обробки даних, що й активний сервер бази даних. |
Налаштуйте резервний центр обробки даних для аварійного відновлення
Виконайте наведені нижче дії, щоб налаштувати файл ISO резервного центру обробки даних:
Перш ніж почати
Резервний центр обробки даних має відображати виробниче середовище віртуальних машин і резервну копію бази даних PostgreSQL або Microsoft SQL Server. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. (Див Резервний центр обробки даних для аварійного відновлення для огляду цієї моделі резервного перемикання.)
Переконайтеся, що ввімкнено синхронізацію бази даних між базою даних активних і пасивних вузлів кластера.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS .
| ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче, щоб перевести вузол у пасивний режим. У цьому режимі вузол буде зареєстровано в організації та підключено до хмари, але не оброблятиме трафік.
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
Після налаштування passiveMode
у файлі ISO та після його збереження можна створити іншу копію файлу ISO без файлу passiveMode
конфігурацію та збережіть її в захищеному місці. Ця копія файлу ISO без passiveMode
configured може допомогти в швидкому перемиканні на помилку під час аварійного відновлення. Див Аварійне відновлення за допомогою резервного центру обробки даних для детальної процедури переходу до відмови.
Підтримка проксі-сервера
Гібридна безпека даних підтримує явні, прозорі проксі-сервери з перевіркою та без перевірки. Можна прив’язати ці проксі-сервери до свого розгортання, щоб захищати та відстежувати трафік від підприємства до хмари. Ви можете використовувати інтерфейс адміністратора платформи на вузлах для керування сертифікатами та для перевірки загального стану підключення після налаштування проксі-сервера на вузлах.
Вузли гібридної безпеки даних підтримують такі параметри проксі:
Немає проксі — Значення за замовчуванням, якщо ви не використовуєте налаштування вузла HDS, сховища довіри та конфігурацію проксі для інтеграції проксі. Оновлення сертифіката не потрібно.
Прозорий проксі без перевірки —Вузли не налаштовані на використання конкретної адреси проксі-сервера й не повинні вимагати будь-яких змін для роботи з проксі-сервером, що не перевіряє. Оновлення сертифіката не потрібно.
Прозорий проксі з тунелюванням або перевіркою —Вузли не налаштовані на використання конкретної адреси проксі-сервера. На вузлах змінювати конфігурацію HTTP або HTTPS не потрібно. Однак вузлам потрібен кореневий сертифікат, щоб вони довіряли проксі. Перевірка проксі-серверів зазвичай використовується ІТ для застосування політики щодо того, які вебсайти можна відвідувати, а які типи контенту заборонені. Цей тип проксі розшифровує весь ваш трафік (навіть HTTPS).
Явний проксі — За допомогою явного проксі ви вказуєте вузлам HDS, який проксі-сервер і схему автентифікації використовувати. Щоб налаштувати явний проксі-сервер, необхідно ввести таку інформацію на кожному вузлі:
IP-адреса/повне доменне ім’я проксі —Адреса, яку можна використовувати для зв’язку з проксі-комплектом.
Порт проксі —номер порту, який використовує проксі-сервер для прослуховування проксі-трафіку.
Протокол проксі — Залежно від того, що підтримує ваш проксі-сервер, виберіть один із таких протоколів:
HTTP — перегляд і контроль усіх запитів, які надсилає клієнт.
HTTPS — надає канал до сервера. Клієнт отримує та перевіряє сертифікат сервера.
Тип автентифікації — Виберіть один із таких типів автентифікації:
Немає — подальша автентифікація не потрібна.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Базовий — використовується для оператора користувача HTTP для надання імені користувача та пароля під час надсилання запиту. Використовує кодування Base64.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Дайджест — Використовується для підтвердження облікового запису перед надсиланням конфіденційної інформації. Застосовує хеш-функцію до імені користувача та пароля перед надсиланням через мережу.
Доступно, лише якщо вибрано HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Приклад гібридних вузлів безпеки даних і проксі
На цій діаграмі показано приклад підключення між гібридною безпекою даних, мережею та проксі. Для параметрів проксі-сервера з прозорою перевіркою та явною перевіркою HTTPS необхідно встановити той самий кореневий сертифікат на проксі-сервері та вузлах гібридної безпеки даних.
Режим дозволу заблокованого зовнішнього DNS (явні конфігурації проксі)
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. У розгортаннях із явними конфігураціями проксі, які не дозволяють роздільну здатність зовнішнього DNS для внутрішніх клієнтів, якщо вузол не може запитувати сервери DNS, він автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS. У цьому режимі можна продовжити реєстрацію вузла та інші тести підключення проксі.
Вимоги до гібридної безпеки даних
Вимоги до ліцензії Cisco Webex
Щоб розгорнути гібридну безпеку даних:
Ви повинні мати пакет Pro для Cisco Webex Control Hub. (Дивhttps://www.cisco.com/go/pro-pack .)
Вимоги до Docker Desktop
Перш ніж установити вузли HDS, необхідно запустити програму встановлення Docker Desktop. Docker нещодавно оновив свою модель ліцензування. Для вашої організації може знадобитися платна підписка на Docker Desktop. Докладніше див. у дописі до блогу Docker "Docker оновлює та розширює наші підписки на продукти".
Вимоги до сертифіката X.509
Ланцюжок сертифікатів має відповідати таким вимогам:
Вимоги | Відомості |
---|---|
| За замовчуванням ми довіряємо ЦС у списку Mozilla (за винятком WoSign і StartCom) за адресоюhttps://wiki.mozilla.org/CA:IncludedCAs . |
| CN не обов’язково має бути доступним або активним організатором. Рекомендовано використовувати назву, яка відображає вашу організацію, наприклад, CN не повинна містити символ * (підстановка). CN використовується для перевірки вузлів гібридної безпеки даних для клієнтів програми Webex. Усі вузли гібридної безпеки даних у вашому кластері використовують той самий сертифікат. Ваш KMS ідентифікує себе за допомогою домену CN, а не будь-якого домену, який визначено в полях SAN x.509v3. Після реєстрації вузла за допомогою цього сертифіката зміна імені домену CN не підтримується. Виберіть домен, який може застосовуватися як для ознайомлювального, так і для робочого розгортання. |
| Програмне забезпечення KMS не підтримує підписи SHA1 для перевірки підключень до KMS інших організацій. |
| Щоб змінити формат сертифіката, можна використовувати конвертер, наприклад OpenSSL. Під час запуску засобу налаштування HDS потрібно буде ввести пароль. |
Програмне забезпечення KMS не встановлює обмеження щодо використання ключів або розширеного використання ключів. Деякі центри сертифікації вимагають, щоб до кожного сертифіката були застосовані розширені обмеження використання ключів, наприклад автентифікація сервера. Можна використовувати автентифікацію сервера або інші налаштування.
Вимоги до віртуального хоста
Віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері, мають такі вимоги:
Принаймні два окремих хости (рекомендовано 3) розташовані в одному захищеному центрі обробки даних
VMware ESXi 6.5 (або пізнішої версії) встановлено та працює.
Необхідно оновити версію, якщо у вас є попередня версія ESXi.
Мінімум 4 vCPU, 8 ГБ основної пам’яті, 30 ГБ місця на локальному жорсткому диску на сервер
Вимоги до сервера бази даних
Створіть нову базу даних для зберігання ключів. Не використовуйте базу даних за замовчуванням. Програми HDS після встановлення створюють схему бази даних. |
Є два варіанти для сервера бази даних. Вимоги до кожного є такими:
PostgreSQL | Microsoft SQL Server | ||
---|---|---|---|
|
| ||
Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). | Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). |
Зараз програмне забезпечення HDS встановлює такі версії драйверів для зв’язку із сервером бази даних:
PostgreSQL | Microsoft SQL Server |
---|---|
Драйвер JDBC Postgres 42.2.5 | Драйвер JDBC SQL Server 4.6 Ця версія драйвера підтримує SQL Server Always On ( Завжди ввімкнені екземпляри кластера перемикання і Завжди ввімкнені групи доступності ). |
Додаткові вимоги до автентифікації Windows у Microsoft SQL Server
Якщо ви хочете, щоб вузли HDS використовували автентифікацію Windows для отримання доступу до бази даних сховища ключів на Microsoft SQL Server, вам потрібна така конфігурація у вашому середовищі:
Вузли HDS, інфраструктура Active Directory і MS SQL Server мають бути синхронізовані з NTP.
Обліковий запис Windows, який ви надаєте вузлам HDS, повинен мати доступ для читання та запису до бази даних.
Сервери DNS, які ви надаєте вузлам HDS, повинні мати можливість дозволити ваш центр розподілу ключів (KDC).
Ви можете зареєструвати екземпляр бази даних HDS на Microsoft SQL Server як ім’я користувача-служби (SPN) у вашому Active Directory. Див Зареєструйте ім’я користувача-служби для підключень Kerberos .
Інструмент налаштування HDS, засіб запуску HDS і локальний KMS повинні використовувати автентифікацію Windows для доступу до бази даних сховища ключів. Вони використовують дані вашої конфігурації ISO для створення SPN, коли запитують доступ за допомогою автентифікації Kerberos.
Вимоги до зовнішнього підключення
Налаштуйте брандмауер, щоб дозволити такі можливості підключення для програм HDS:
Застосування | Протокол | Порт | Напрямок із програми | Призначення |
---|---|---|---|---|
Вузли гібридної безпеки даних | TCP | 443 | Вихідні HTTPS і WSS |
|
Інструмент налаштування HDS | TCP | 443 | Вихідний HTTPS |
|
Вузли гібридної безпеки даних працюють із трансляцією доступу до мережі (NAT) або за брандмауером, якщо NAT або брандмауер дозволяє використовувати необхідні вихідні підключення до адресатів домену, наведених у попередній таблиці. Для вхідних підключень до вузлів гібридної безпеки даних порти з інтернету не повинні бути видимими. У вашому центрі обробки даних клієнтам потрібен доступ до вузлів гібридної безпеки даних на портах TCP 443 і 22 для адміністративних цілей. |
URL-адреси хостів Common Identity (CI) залежать від регіону. Це поточні хости CI:
Регіон | URL-адреси хоста спільних ідентифікаційних даних |
---|---|
Північна та Південна Америки |
|
Європейський Союз |
|
Канада |
|
Вимоги до проксі-сервера
Ми офіційно підтримуємо такі проксі-рішення, які можна інтегрувати з вашими вузлами гібридної безпеки даних.
Прозорий проксі — Cisco Web Security Appliance (WSA).
Явний проксі — Squid.
Проксі-сервери Squid, які перевіряють трафік HTTPS, можуть перешкоджати встановленню вебсокета (wss:) зв’язки. Щоб вирішити цю проблему, див Налаштуйте проксі Squid для гібридної безпеки даних .
Підтримуються такі комбінації типів автентифікації для явних проксі-серверів:
Немає автентифікації за допомогою HTTP або HTTPS
Базова автентифікація за допомогою HTTP або HTTPS
Дайджест автентифікації лише за допомогою HTTPS
Для прозорого проксі-сервера з перевіркою або явного проксі-сервера HTTPS необхідно мати копію кореневого сертифіката проксі. В інструкціях із розгортання в цьому посібнику описано, як передати копію до сховищ довіри вузлів гібридної безпеки даних.
Мережа, де розміщено вузли HDS, повинна бути налаштована на примусове маршрутизацію вихідного трафіку TCP через порт 443 через проксі.
Проксі-сервери, які перевіряють веб-трафік, можуть перешкоджати з 'єднанню веб-сокетів. Якщо ця проблема виникне, обійти (не перевіряти) трафік до
wbx2.com
іciscospark.com
вирішить проблему.
Виконайте обов’язкові умови для гібридної безпеки даних
1. | Переконайтеся, що у вашій організації Webex увімкнено Pro Pack for Cisco Webex Control Hub, і отримайте облікові дані облікового запису з повними правами адміністратора організації. Зверніться до партнера Cisco або менеджера облікового запису, щоб отримати допомогу з цим процесом. | ||
2. | Виберіть ім’я домену для розгортання HDS (наприклад, | ||
3. | Підготуйте ідентичні віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері. Вам потрібно принаймні два окремих хоста (рекомендовано 3), розміщені в одному захищеному центрі обробки даних, які відповідають вимогам у Вимоги до віртуального хоста . | ||
4. | Підготуйте сервер бази даних, який буде виконувати функцію сховища ключових даних для кластера, відповідно до Вимоги до сервера бази даних . Сервер бази даних має бути одночасно розташований у захищеному центрі обробки даних із віртуальними хостами. | ||
5. | Для швидкого аварійного відновлення налаштуйте середовище резервного копіювання в іншому центрі обробки даних. Середовище резервного копіювання відображає виробниче середовище віртуальних машин і сервера бази даних резервного копіювання. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. | ||
6. | Налаштуйте хост системного журналу для збору журналів із вузлів у кластері. Зібрати його мережеву адресу та порт системного журналу (за замовчуванням – UDP 514). | ||
7. | Створіть політику безпечного резервного копіювання для вузлів гібридної безпеки даних, сервера бази даних і хоста системного журналу. Як мінімум, щоб запобігти втраті даних без можливості відновлення, необхідно створити резервну копію бази даних і файлу ISO конфігурації, створеного для вузлів гібридної безпеки даних.
Клієнти програми Webex кешують свої ключі, тому перебої в роботі можуть бути помітні не відразу, а з часом. Хоча тимчасові перебої в роботі неможливо запобігти, їх можна відновити. Однак повна втрата (недоступні резервні копії) бази даних або файлу ISO конфігурації призведе до того, що дані клієнта будуть недоступні для відновлення. Очікується, що оператори вузлів гібридної безпеки даних будуть підтримувати часте резервне копіювання бази даних і файлу ISO конфігурації та бути готовими до відновлення центру обробки даних гібридної безпеки даних у разі катастрофічної помилки. | ||
8 | Переконайтеся, що конфігурація брандмауера дозволяє підключатися до вузлів гібридної безпеки даних, як описано в Вимоги до зовнішнього підключення . | ||
9 | Установити Docker (https://www.docker.com ) на будь-якому локальному комп’ютері з підтримуваною ОС (Microsoft Windows 10 Professional або Enterprise 64-розрядна версія або Mac OSX Yosemite 10.10.3 або новішої версії) з веббраузером, який може отримати до неї доступ за адресою http://127.0.0.1:8080. Ви використовуєте екземпляр Docker для завантаження та запуску засобу налаштування HDS, який створює інформацію про локальну конфігурацію для всіх вузлів гібридної безпеки даних. Вашій організації може знадобитися ліцензія Docker Desktop. Див Вимоги до Docker Desktop для отримання додаткової інформації. Щоб установити та запустити HDS Setup Tool, локальний комп’ютер повинен мати можливість підключення, описану в Вимоги до зовнішнього підключення . | ||
10 | Якщо ви інтегруєте проксі-сервер із гібридною безпекою даних, переконайтеся, що він відповідає Вимоги до проксі-сервера . | ||
11 | Якщо ваша організація використовує синхронізацію каталогів, створіть групу в Active Directory з викликом
|
Потік завдань розгортання безпеки гібридних даних
Перш ніж почати
1. |
Завантажте файл OVA на локальний комп’ютер для подальшого використання. | ||
2. | Створіть ISO конфігурації для хостів HDS Використовуйте інструмент налаштування HDS, щоб створити файл конфігурації ISO для вузлів гібридної безпеки даних. | ||
3. |
Створіть віртуальну машину з файлу OVA та виконайте початкове налаштування, наприклад налаштування мережі.
| ||
4. | Налаштуйте віртуальну машину гібридної безпеки даних Увійдіть на консоль VM і задайте облікові дані для входу. Налаштуйте параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA. | ||
5. | Вивантажте та підключіть ISO конфігурації HDS Налаштуйте віртуальну машину з файлу конфігурації ISO, який ви створили за допомогою засобу налаштування HDS. | ||
6. | Налаштуйте вузол HDS для інтеграції проксі Якщо мережеве середовище вимагає конфігурації проксі-сервера, укажіть тип проксі, який ви використовуватимете для вузла, і за потреби додайте сертифікат проксі до сховища довіри. | ||
7. | Зареєструйте перший вузол у кластері Зареєструйте віртуальну машину в хмарі Cisco Webex як вузол гібридної безпеки даних. | ||
8 | Створіть і зареєструйте більше вузлів Завершіть налаштування кластера. | ||
9 | Запустіть ознайомлювальну версію та перейдіть до робочої версії (наступний розділ) Поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована. |
Завантажте файли встановлення
1. | Увійти вhttps://admin.webex.com , а потім клацніть Служби . | ||||
2. | У розділі Служби гібридного типу знайдіть картку безпеки гібридних даних і клацніть Налаштування . Якщо картку вимкнено або ви не бачите її, зверніться до команди облікового запису або партнерської організації. Надайте їм номер свого облікового запису та попросіть увімкнути гібридну безпеку даних у вашій організації. Щоб знайти номер облікового запису, клацніть шестірню у верхньому правому куті поруч із назвою організації.
| ||||
3. | Виберіть Ні , щоб указати, що вузол ще не налаштовано, а потім клацніть Далі . Завантаження файлу OVA почнеться автоматично. Збережіть файл у розташуванні на вашому комп’ютері.
| ||||
4. | Клацніть за бажанням Відкрийте посібник із розгортання щоб перевірити, чи доступна пізніша версія цього посібника. |
Створіть ISO конфігурації для хостів HDS
У процесі налаштування гібридної безпеки даних створюється файл ISO. Потім ви використовуєте ISO для налаштування хоста гібридної безпеки даних.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, надайте параметри проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час виклику контейнера Docker на кроці. 5 . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Створений вами файл конфігурації містить основний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Остання копія цього файлу потрібна щоразу, коли ви вносите зміни конфігурації, наприклад:
Облікові дані бази даних
Оновлення сертифіката
Зміни політики авторизації
Якщо ви плануєте шифрувати підключення до бази даних, налаштуйте розгортання PostgreSQL або SQL Server для TLS.
1. | У командному рядку вашого комп 'ютера введіть відповідну команду для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
2. | Щоб увійти до реєстру Docker-образів, введіть наступне:
| ||||||||||||
3. | У підказці пароля введіть цей хеш:
| ||||||||||||
4. | Завантажте останнє стабільне зображення для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
5. | Після завершення витягування введіть відповідну команду для вашого середовища:
Коли контейнер працює, ви бачите "Експрес-сервер прослуховує порт 8080". | ||||||||||||
6. |
Використовуйте веббраузер, щоб перейти до локального хоста, Інструмент використовує цей перший запис імені користувача, щоб установити належне середовище для цього облікового запису. Потім інструмент відображає стандартну підказку про вхід. | ||||||||||||
7. | Коли з’явиться відповідний запит, введіть облікові дані для входу адміністратора клієнта Control Hub, а потім клацніть Увійти щоб дозволити доступ до необхідних служб для гібридної безпеки даних. | ||||||||||||
8 | На сторінці огляду інструмента налаштування клацніть Почати роботу . | ||||||||||||
9 | На Імпорт ISO на сторінці, у вас є такі параметри:
| ||||||||||||
10 | Переконайтеся, що ваш сертифікат X.509 відповідає вимогам у Вимоги до сертифіката X.509 .
| ||||||||||||
11 | Введіть адресу бази даних і обліковий запис HDS, щоб отримати доступ до сховища ключових даних: | ||||||||||||
12 | Виберіть a Режим підключення до бази даних TLS :
Під час передавання кореневого сертифіката (за необхідності) клацніть Продовжити , засіб налаштування HDS перевіряє підключення TLS до сервера бази даних. Інструмент також перевіряє підписувача сертифіката та ім 'я хоста, якщо це можливо. Якщо тест не вдається, інструмент показує повідомлення про помилку, що описує проблему. Ви можете вибрати, чи ігнорувати помилку, і продовжити налаштування. (Через відмінності в можливостях підключення вузли HDS можуть встановити підключення TLS, навіть якщо машині засобу налаштування HDS не вдасться успішно перевірити його.) | ||||||||||||
13 | На сторінці системних журналів налаштуйте сервер Syslogd: | ||||||||||||
14 | (Необов’язково) Можна змінити значення за замовчуванням для деяких параметрів підключення до бази даних у Розширені налаштування . Як правило, цей параметр є єдиним, який ви можете змінити:
| ||||||||||||
15 | Клацніть Продовжити на Скинути пароль службових облікових записів екрана. Термін дії паролів службових облікових записів становить дев’ять місяців. Використовуйте цей екран, коли термін дії ваших паролів наближається або ви хочете скинути їх, щоб зробити попередні файли ISO недійсними. | ||||||||||||
16 | Клацніть Завантажте файл ISO . Збережіть файл у місці, яке легко знайти. | ||||||||||||
17 | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||||||||||||
18 | Щоб вимкнути інструмент налаштування, введіть |
Що далі
Створіть резервну копію файлу конфігурації ISO. Він потрібен, щоб створити більше вузлів для відновлення або внести зміни в конфігурацію. Якщо ви втратили всі копії файлу ISO, ви також втратили основний ключ. Відновити ключі з бази даних PostgreSQL або Microsoft SQL Server неможливо.
Ми ніколи не маємо копії цього ключа. Ми не можемо допомогти, якщо ви її втратите. |
Установіть OVA хоста HDS
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi. | ||||||
2. | Виберіть Файл > Розгорнути шаблон OVF . | ||||||
3. | У майстрі вкажіть розташування файлу OVA, який ви завантажили раніше, а потім клацніть Далі . | ||||||
4. | На Виберіть ім’я та папку сторінки, введіть a Ім’я віртуальної машини для вузла (наприклад, «HDS_ Node_ 1"), виберіть розташування, де може перебувати розгортання вузла віртуальної машини, а потім клацніть Далі . | ||||||
5. | На Виберіть обчислювальний ресурс виберіть цільовий обчислювальний ресурс, а потім клацніть Далі . Запускається перевірка. Після завершення відобразяться відомості про шаблон. | ||||||
6. | Перевірте відомості шаблону й клацніть Далі . | ||||||
7. | Якщо вас попросять вибрати конфігурацію ресурсу на Конфігурація сторінки, клацніть 4 ЦП а потім клацніть Далі . | ||||||
8 | На Виберіть сховище сторінки, клацніть Далі щоб прийняти формат диска за замовчуванням і політику сховища VM. | ||||||
9 | На Виберіть мережі виберіть мережевий параметр зі списку записів, щоб забезпечити потрібне підключення до VM. | ||||||
10 | На Налаштувати шаблон налаштуйте такі параметри мережі:
За бажанням можна пропустити конфігурацію мережевих параметрів і виконати інструкції Налаштуйте віртуальну машину гібридної безпеки даних щоб налаштувати параметри з консолі вузла.
| ||||||
11 | Клацніть правою кнопкою миші вузол VM, а потім виберіть .Програмне забезпечення Hybrid Data Security встановлюється як гість на хості VM. Тепер ви готові ввійти на консоль і налаштувати вузол. Поради з усунення несправностей Перед відкриттям контейнерів вузлів може виникнути затримка в кілька хвилин. Повідомлення брандмауера мосту з’являється на консолі під час першого завантаження, під час якого ви не можете ввійти. |
Налаштуйте віртуальну машину гібридної безпеки даних
Використовуйте цю процедуру, щоб уперше ввійти до консолі VM вузла гібридної безпеки даних і задати облікові дані для входу. Ви також можете використовувати консоль, щоб налаштувати параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA.
1. | У клієнті VMware vSphere виберіть свою віртуальну машину вузла гібридної безпеки даних і виберіть Консоль вкладка. ВМ завантажиться, і з’явиться запит щодо входу. Якщо запит щодо входу не відображається, натисніть Введіть .
|
2. | Використовуйте такі логін і пароль за замовчуванням для входу та зміни облікових даних: Оскільки ви вперше входите на свою віртуальну машину, вам потрібно змінити пароль адміністратора. |
3. | Якщо ви вже налаштували параметри мережі в Установіть OVA хоста HDS , пропустіть решту цієї процедури. В іншому разі в головному меню виберіть Змінити конфігурацію параметр. |
4. | Налаштуйте статичну конфігурацію з інформацією про IP-адресу, маску, шлюз і DNS. Ваш вузол повинен мати внутрішню IP-адресу та DNS-ім’я. DHCP не підтримується. |
5. | (Необов’язково) Змініть ім’я хоста, домен або сервери NTP, якщо потрібно, щоб вони відповідали вашій політиці мережі. Не потрібно налаштовувати домен відповідно до домену, який ви використовували для отримання сертифіката X.509. |
6. | Збережіть конфігурацію мережі та перезавантажте віртуальну машину, щоб зміни набули сили. |
Вивантажте та підключіть ISO конфігурації HDS
Перш ніж почати
Оскільки файл ISO містить основний ключ, його потрібно надавати лише в разі необхідності для доступу віртуальних машин гібридної безпеки даних і всіх адміністраторів, яким може знадобитися внести зміни. Переконайтеся, що лише ці адміністратори мають доступ до сховища даних.
1. | Передайте файл ISO з комп’ютера: |
2. | Підключіть файл ISO: |
Що далі
Якщо цього вимагає політика ІТ, ви можете додатково відключити файл ISO після того, як усі вузли отримають зміни конфігурації. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації.
Налаштуйте вузол HDS для інтеграції проксі
Якщо мережеве середовище вимагає проксі, скористайтеся цією процедурою, щоб указати тип проксі, який потрібно інтегрувати з гібридною безпекою даних. Якщо ви виберете прозорий перевіряючий проксі або явний проксі HTTPS, можна використовувати інтерфейс вузла для передавання та встановлення кореневого сертифіката. Ви також можете перевірити підключення проксі в інтерфейсі та усунути будь-які потенційні проблеми.
Перш ніж почати
Див Підтримка проксі для огляду підтримуваних параметрів проксі.
1. | Введіть URL-адресу налаштування вузла HDS |
2. | Перейти до Сховище довіри та проксі , а потім виберіть параметр:
Виконайте наступні кроки для проксі-сервера з перевіркою, проксі-сервера з явним доступом HTTP з базовою автентифікацією або явним проксі-сервером HTTPS. |
3. | Клацніть Передати кореневий сертифікат або сертифікат кінцевого запису , а потім перейдіть до виберіть кореневий сертифікат для проксі. Сертифікат передано, але його ще не встановлено, оскільки для встановлення сертифіката необхідно перезавантажити вузол. Клацніть стрілку в формі шеврону біля імені емітента сертифіката, щоб отримати додаткову інформацію, або клацніть Видалити якщо ви зробили помилку й хочете повторно передати файл. |
4. | Клацніть Перевірте підключення проксі щоб перевірити підключення до мережі між вузлом і проксі. Якщо перевірку підключення не вдалося виконати, ви побачите повідомлення про помилку, у якому буде вказано причину та способи виправлення проблеми. Якщо відображається повідомлення про помилку розв’язання зовнішнього DNS, вузлу не вдалося зв’язатися з сервером DNS. Ця умова очікується в багатьох явних конфігураціях проксі. Можна продовжити налаштування, і вузол функціонуватиме в режимі роздільної здатності заблокованого зовнішнього DNS. Якщо ви вважаєте, що це помилка, виконайте ці кроки, а потім перегляньте Вимкніть режим роздільної здатності заблокованого зовнішнього DNS . |
5. | Після завершення перевірки підключення для явного проксі, установленого лише на https, увімкніть перемикач Маршрутизувати всі запити HTTPS на порт 443/444 від цього вузла через явний проксі-сервер . Це налаштування набуде чинності через 15 секунд. |
6. | Клацніть Установіть усі сертифікати в сховище довіри (з’являється для явного проксі HTTPS або прозорого проксі-сервера для перевірки) або Перезавантажте (з’являється для явного проксі-сервера HTTP), прочитайте підказку, а потім клацніть Установити якщо ви готові. Вузол перезавантажиться за кілька хвилин. |
7. | Після перезавантаження вузла за потреби ввійдіть ще раз, а потім відкрийте файл Огляд сторінку, щоб перевірити перевірки підключення та переконатися, що всі вони мають зелений стан. Перевірка підключення до проксі перевіряє лише субдомен webex.com. Якщо виникають проблеми з підключенням, поширеною проблемою є те, що деякі з хмарних доменів, перелічених в інструкціях зі встановлення, блокуються на проксі. |
Зареєструйте перший вузол у кластері
Коли ви реєструєте свій перший вузол, ви створюєте кластер, якому призначено цей вузол. Кластер містить один або кілька вузлів, розгорнутих для забезпечення резервування.
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Увійдіть у https://admin.webex.com. |
2. | У меню ліворуч на екрані виберіть Служби . |
3. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка Реєстрація вузла безпеки гібридних даних.
|
4. | Виберіть Так , щоб зазначити, що ви налаштували вузол і готові його зареєструвати, а потім клацніть Далі . |
5. | У першому полі введіть ім’я кластера, якому потрібно призначити вузол гібридної безпеки даних. Рекомендовано призначати кластеру залежно від географічного розташування вузлів кластера. Приклади. "Сан-Франциско", "Нью-Йорк" або "Даллас" |
6. | У другому полі введіть внутрішню IP-адресу або повне доменне ім’я (FQDN) вашого вузла та клацніть Далі . Ця IP-адреса або повне доменне ім’я має збігатися з IP-адресою або іменем хоста й доменом, які ви використовували Налаштуйте віртуальну машину гібридної безпеки даних . З’явиться повідомлення про те, що ви можете зареєструвати свій вузол у Webex.
|
7. | Клацніть Перейдіть до Node . |
8 | Клацніть Продовжити у попередженні. Через кілька секунд вас буде перенаправлено до тестів підключення вузлів для служб Webex. Якщо всі тести пройшли успішно, з’явиться сторінка Дозволити доступ до вузла безпеки гібридних даних. Тут ви підтверджуєте, що хочете надати дозволи організації Webex на доступ до вашого вузла.
|
9 | Перевірте Надайте доступ до вузла гібридної безпеки даних прапорець, а потім клацніть Продовжити . Ваш обліковий запис перевірено, і повідомлення «Реєстрацію завершено» вказує, що ваш вузол наразі зареєстровано в хмарі Webex.
|
10 | Клацніть посилання або закрийте вкладку, щоб повернутися на сторінку безпеки гібридних даних Control Hub. На Гібридна безпека даних на сторінці, відображається новий кластер, що містить зареєстрований вами вузол. Вузол автоматично завантажить останню версію програмного забезпечення з хмари.
|
Створіть і зареєструйте більше вузлів
Зараз резервні VM, які ви створили Виконайте обов’язкові умови для гібридної безпеки даних резервні хости, які використовуються лише в разі аварійного відновлення; вони не зареєстровані в системі до цього часу. Докладніше див Аварійне відновлення за допомогою резервного центру обробки даних . |
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Створіть нову віртуальну машину з OVA, повторивши кроки в Установіть OVA хоста HDS . |
2. | Налаштуйте початкову конфігурацію на новій віртуальній машині, повторивши кроки в Налаштуйте віртуальну машину гібридної безпеки даних . |
3. | На новій віртуальній машині повторіть кроки в Вивантажте та підключіть ISO конфігурації HDS . |
4. | Якщо ви налаштовуєте проксі для свого розгортання, повторіть кроки в розділі Налаштуйте вузол HDS для інтеграції проксі за потребою для нового вузла. |
5. | Зареєструйте вузол. Ваш вузол зареєстровано. Зауважте, що поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована.
|
Що далі
Потік завдань із пробної версії до виробничого
Після налаштування кластера гібридної безпеки даних можна запустити пілот, додати до нього користувачів і почати використовувати його для тестування та перевірки розгортання під час підготовки до переходу до робочої версії.
Перш ніж почати
1. | Якщо можливо, синхронізуйте Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати |
2. | Активувати ознайомлювальну версію Почніть пробну версію. Поки ви не виконаєте це завдання, ваші вузли створять попередження, що вказує на те, що служба ще не активована. |
3. | Перевірте розгортання гібридної безпеки даних Перевірте, чи передаються запити на ключ до розгортання гібридної безпеки даних. |
4. | Моніторинг працездатності гібридної безпеки даних Перевірте стан і налаштуйте сповіщення електронною поштою для попереджень. |
5. | |
6. | Завершіть ознайомлювальну фазу, виконавши одну з таких дій: |
Активувати ознайомлювальну версію
Перш ніж почати
Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати HdsTrialGroup
груповий об’єкт для синхронізації з хмарою, перш ніж ви зможете почати ознайомлювальну версію для вашої організації. Інструкції див Посібник із розгортання для Cisco Directory Connector.
1. | Увійти вhttps://admin.webex.com , а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Почати пробну версію . Стан служби змінюється на ознайомлювальний режим.
|
4. | Клацніть Додати користувачів і введіть адресу електронної пошти одного або кількох користувачів, які будуть використовувати ваші вузли гібридної безпеки даних для служб шифрування та індексування. (Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory для керування ознайомлювальною групою, |
Перевірте розгортання гібридної безпеки даних
Перш ніж почати
Налаштуйте розгортання гібридної безпеки даних.
Активуйте ознайомлювальну версію та додайте кілька користувачів пробної версії.
Переконайтеся, що у вас є доступ до системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних.
1. | Ключі для певного простору встановлюються його творцем. Увійдіть у програму Webex як один із пілотних користувачів, а потім створіть простір і запросіть принаймні одного пілотного користувача та одного не пілотного користувача.
| ||
2. | Надсилайте повідомлення в новий простір. | ||
3. | Перевірте вивід системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних. |
Моніторинг працездатності гібридної безпеки даних
1. | У Control Hub , виберіть Служби з меню в лівій частині екрана. |
2. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка параметрів безпеки гібридних даних.
|
3. | У розділі «Сповіщення електронної пошти» введіть одну або кілька адрес електронної пошти, розділені комами, і натисніть Введіть . |
Додавання або видалення користувачів із пробної версії
Якщо видалити користувача з ознайомлювальної версії, клієнт цього користувача запитуватиме ключі та створення ключів із хмарного KMS замість вашої KMS. Якщо клієнту потрібен ключ, який зберігається у вашій KMS, хмарний KMS отримає його від імені користувача.
Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory (замість цієї процедури) для керування ознайомлювальною групою, HdsTrialGroup
; Ви можете переглядати учасників групи в Control Hub, але не можете додавати або видаляти їх.
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі «Ознайомлювальний режим» області стану служби клацніть Додати користувачів або клацніть переглянути та змінити щоб видалити користувачів із пробної версії. |
4. | Введіть адресу електронної пошти одного або кількох користувачів, яких потрібно додати, або клацніть X за допомогою ідентифікатора користувача, щоб видалити користувача з ознайомлювальної версії. Потім натисніть Зберегти. |
Перейдіть із пробної версії до робочої версії
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Перейти до робочої версії . |
4. | Підтвердьте, що хочете перемістити всіх користувачів у робочу версію. |
Завершіть ознайомлювальну версію, не переходячи на робочу версію
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Деактивувати клацніть Деактивувати . |
4. | Підтвердьте, що хочете деактивувати службу, і завершите ознайомлювальну версію. |
Керуйте розгортанням HDS
Використовуйте описані тут завдання, щоб керувати розгортанням гібридної безпеки даних.
Установіть розклад оновлення кластерів
Щоб установити розклад оновлення:
1. | Увійдіть в Control Hub. |
2. | На сторінці "Огляд" у розділі "Гібридні служби" виберіть Гібридна безпека даних . |
3. | На сторінці Ресурси безпеки гібридних даних виберіть кластер. |
4. | На панелі «Огляд» праворуч у розділі «Налаштування кластера» виберіть ім’я кластера. |
5. | На сторінці налаштувань у розділі «Оновлення» виберіть час і часовий пояс для розкладу оновлення. Примітка. Під часовим поясом відображається наступна доступна дата й час оновлення версії. За потреби можна відкласти оновлення версії на наступний день, натиснувши Відкласти . |
Змініть конфігурацію вузла
Зміна сертифікатів x.509 через закінчення терміну дії або з інших причин.
Ми не підтримуємо зміну доменного імені CN сертифіката. Домен повинен відповідати початковому домену, який використовувався для реєстрації кластера.
Оновлення налаштувань бази даних для зміни на репліку бази даних PostgreSQL або Microsoft SQL Server.
Ми не підтримуємо перенесення даних з PostgreSQL на Microsoft SQL Server або навпаки. Щоб змінити середовище бази даних, запустіть нове розгортання Hybrid Data Security.
Створення нової конфігурації для підготовки нового дата-центру.
Крім того, в цілях безпеки Hybrid Data Security використовує паролі облікових записів, які мають дев 'ятимісячний термін служби. Після того, як інструмент налаштування HDS генерує ці паролі, ви розгортаєте їх на кожному з вузлів HDS у файлі конфігурації ISO. Коли термін дії паролів вашої організації наближається до закінчення, ви отримуєте сповіщення від команди Webex про скидання пароля для облікового запису вашого комп 'ютера. (Електронний лист містить текст: «Використовуйте API облікового запису машини для оновлення пароля.") Якщо термін дії ваших паролів ще не закінчився, інструмент надає вам два варіанти:
М 'яке скидання- старий і новий паролі працюють до 10 днів. Використовуйте цей період, щоб поступово замінити файл ISO на вузлах.
Hard Reset- старі паролі негайно перестають працювати.
Якщо термін дії ваших паролів закінчується без скидання, це впливає на вашу службу HDS, вимагаючи негайного жорсткого скидання та заміни файлу ISO на всіх вузлах.
Використовуйте цю процедуру, щоб створити новий файл ISO конфігурації та застосувати його до вашого кластера.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, укажіть налаштування проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час відображення контейнера Docker у 1.e . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Для створення нової конфігурації потрібна копія поточного файлу конфігурації ISO. ISO містить головний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Під час внесення змін до конфігурації, включаючи облікові дані бази даних, оновлення сертифікатів або зміни політики авторизації, потрібно використовувати ISO.
1. | Використовуючи Docker на локальному комп 'ютері, запустіть інструмент налаштування HDS. |
2. | Якщо у вас працює лише один вузол HDS, створіть нову віртуальну машину з гібридною системою безпеки даних і зареєструйте її за допомогою нового файлу конфігурації ISO. Докладні інструкції див Створіть і зареєструйте більше вузлів . |
3. | Для існуючих вузлів HDS, які працюють зі старим файлом конфігурації, монтуйте файл ISO. Виконайте наступну процедуру на кожному вузлі по черзі, оновлюючи кожен вузол перед вимкненням наступного вузла: |
4. | Повторіть крок 3, щоб замінити конфігурацію на кожному вузлі, що працює за старою конфігурацією. |
Вимкніть режим роздільної здатності заблокованого зовнішнього DNS
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. Якщо сервер DNS вузла не може дозволити загальнодоступні імена DNS, вузол автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS.
Якщо ваші вузли здатні дозволяти публічні імена DNS через внутрішні сервери DNS, можна вимкнути цей режим, повторно запустивши перевірку підключення до проксі на кожному вузлі.
Перш ніж почати
1. | У веббраузері відкрийте інтерфейс вузла Hybrid Data Security (IP-адреса/налаштування, наприклад,https://192.0.2.0/setup), введіть облікові дані адміністратора, які ви налаштували для вузла, а потім клацніть Увійти . |
2. | Перейти до Огляд (сторінка за замовчуванням). Якщо ввімкнено, для параметра Blocked External DNS Resolution (Заблокована зовнішня роздільна здатність DNS) встановлено значення |
3. | Перейдіть до Сховище довіри та проксі сторінка. |
4. | Клацніть Перевірте підключення проксі . Якщо з’явиться повідомлення про помилку розв’язання зовнішнього DNS, вузол не зміг зв’язатися з сервером DNS і залишиться в цьому режимі. В іншому разі після перезавантаження вузла й повернення до Огляд сторінки, роздільна здатність заблокованого зовнішнього DNS має бути встановлена на no. |
Що далі
Видалити вузол
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi та вимкнути віртуальну машину. |
2. | Видалити вузол: |
3. | У клієнті vSphere видаліть віртуальну машину. (На панелі переходів ліворуч клацніть VM правою кнопкою миші й клацніть Видалити .) Якщо ви не видалите віртуальну машину, не забудьте відключити файл ISO конфігурації. Без файлу ISO ви не зможете використовувати віртуальну машину для доступу до даних безпеки. |
Аварійне відновлення за допомогою резервного центру обробки даних
Найважливіша служба, яку надає кластер гібридної безпеки даних, — це створення та зберігання ключів, що використовуються для шифрування повідомлень та іншого контенту, що зберігається в хмарі Webex. Для кожного користувача в організації, якого призначено до гібридної безпеки даних, запити на створення нових ключів маршрутизуються до кластера. Кластер також відповідає за повернення створених ним ключів будь-яким користувачам, уповноваженим на їх отримання, наприклад учасникам простору розмови.
Оскільки кластер виконує критичну функцію надання цих ключів, важливо, щоб кластер продовжував працювати та підтримувалися належні резервні копії. Втрата бази даних гібридної безпеки даних або ISO конфігурації, що використовується для схеми, призведе до НЕВІДПОВІДАННЯ ВТРАТИ контенту клієнта. Щоб запобігти такій втраті, необхідно дотримуватися наведених нижче дій.
Якщо внаслідок стихійного лиха розгортання HDS в основному центрі обробки даних стає недоступним, виконайте цю процедуру, щоб вручну перейти до резервного центру обробки даних.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS . | ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче або видаліть
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
(Необов’язково) Відключіть ISO після конфігурації HDS
Стандартна конфігурація HDS працює з установленим ISO. Однак деякі клієнти вважають за краще не залишати файли ISO безперервно підключеними. Можна відключити файл ISO після того, як усі вузли HDS отримають нову конфігурацію.
Ви все ще використовуєте файли ISO для внесення змін конфігурації. Коли ви створюєте новий ISO або оновлюєте ISO за допомогою інструмента налаштування, ви повинні підключити оновлений ISO на всіх вузлах HDS. Після того як усі ваші вузли приймуть зміни конфігурації, ви можете знову відключити ISO за допомогою цієї процедури.
Перш ніж почати
Оновіть усі вузли HDS до версії 2021.01.22.4720 або пізнішої.
1. | Вимкніть один із вузлів HDS. |
2. | У vCenter Server Appliance виберіть вузол HDS. |
3. | Виберіть Файл ISO сховища даних . і зніміть прапорець |
4. | Увімкніть вузол HDS і переконайтеся, що попередження немає принаймні 20 хвилин. |
5. | Повторіть по черзі для кожного вузла HDS. |
Перегляд сповіщень і усунення несправностей
Розгортання гібридної безпеки даних вважається недоступним, якщо всі вузли в кластері недоступні або кластер працює настільки повільно, що запитує тайм-аут. Якщо користувачі не можуть підключитися до кластера гібридної безпеки даних, у них з’являються такі ознаки:
Неможливо створити нові простори (неможливо створити нові ключі)
Не вдалося розшифрувати повідомлення та назви просторів для:
До простору додано нових користувачів (не вдається отримати ключі)
Наявні користувачі в просторі, що використовують нового клієнта (не вдається отримати ключі)
Наявні користувачі в просторі продовжуватимуть успішно працювати, доки їхні клієнти мають кеш ключів шифрування.
Важливо належним чином відстежувати кластер гібридної безпеки даних і своєчасно виправляти будь-які сповіщення, щоб уникнути перебоїв у роботі служби.
Сповіщення
Якщо виникла проблема з налаштуванням гібридної безпеки даних, Control Hub відображає сповіщення адміністратору організації та надсилає електронні листи на налаштовану адресу електронної пошти. Сповіщення охоплюють багато поширених сценаріїв.
Сповіщення | Дія |
---|---|
Помилка доступу до локальної бази даних. |
Перевірте помилки бази даних або проблеми з локальною мережею. |
Помилка підключення до локальної бази даних. |
Переконайтеся, що сервер бази даних доступний, а в конфігурації вузла використано правильні облікові дані облікового запису служби. |
Помилка доступу до хмарної служби. |
Переконайтеся, що вузли мають доступ до серверів Webex, як зазначено в Вимоги до зовнішнього підключення . |
Поновлення реєстрації хмарної служби. |
Реєстрацію в хмарних службах перервано. Триває поновлення реєстрації. |
Реєстрацію хмарної служби зупинено. |
Реєстрацію в хмарних службах припинено. Служба завершується. |
Службу ще не активовано. |
Активуйте ознайомлювальну версію або завершите переміщення пробної версії до робочої версії. |
Налаштований домен не відповідає сертифікату сервера. |
Переконайтеся, що сертифікат сервера збігається з налаштованим доменом активації служби. Найімовірніша причина полягає в тому, що CN сертифіката було нещодавно змінено, і тепер він відрізняється від CN, який використовувався під час початкового налаштування. |
Не вдалося автентифікуватися в хмарних службах. |
Перевірте точність і можливе закінчення терміну дії облікових даних облікового запису служби. |
Не вдалося відкрити файл локального сховища ключів. |
Перевірте цілісність і точність пароля у файлі локального сховища ключів. |
Сертифікат локального сервера неприпустимий. |
Перевірте дату закінчення терміну дії сертифіката сервера та переконайтеся, що його видано довіреним центром сертифікації. |
Не вдалося опублікувати показники. |
Перевірте доступ локальної мережі до зовнішніх хмарних служб. |
/media/configdrive/hds не існує. |
Перевірте конфігурацію монтування ISO на віртуальному хості. Переконайтеся, що файл ISO існує, що його налаштовано на підключення під час перезавантаження та що він успішно підключений. |
Усунення проблем гібридної безпеки даних
1. | Перевірте Control Hub на наявність сповіщень і виправте будь-які елементи, які ви там знайдете. |
2. | Перевірте вивід сервера системного журналу щодо активності розгортання гібридної безпеки даних. |
3. | Контакт Підтримка Cisco . |
Відомі проблеми безпеки гібридних даних
Якщо ви завершите роботу кластера гібридної безпеки даних (шляхом видалення його в Control Hub або закривши всі вузли), втратите файл ISO конфігурації або втратите доступ до бази даних сховища ключів, користувачі програми Webex більше не зможуть використовувати простори в розділі "Контакти". список, створений за допомогою ключів із KMS. Це стосується як пробного, так і робочого розгортання. Наразі ми не маємо обхідних шляхів або виправлення цієї проблеми. Ми закликаємо вас не закривати служби HDS після того, як вони оброблятимуть активні облікові записи користувачів.
Клієнт, який має наявне підключення ECDH до KMS, підтримує це підключення протягом певного періоду часу (імовірно, однієї години). Коли користувач стає учасником ознайомлювальної версії гібридної безпеки даних, клієнт користувача продовжує використовувати наявне підключення ECDH, доки не завершиться час очікування. Крім того, користувач може вийти та знову ввійти в програму Webex, щоб оновити розташування, до якого програма звертається для отримання ключів шифрування.
Така ж поведінка відбувається під час переміщення пробної версії до робочої версії для організації. Усі користувачі без пробної версії, які мають наявні підключення ECDH до попередніх служб безпеки даних, продовжуватимуть використовувати ці служби, доки не буде переузгоджено підключення ECDH (через тайм-аут або вихід із системи та повторний вхід).
Використовуйте OpenSSL для створення файлу PKCS12
Перш ніж почати
OpenSSL — це один із інструментів, який можна використовувати для створення файлу PKCS12 у відповідному форматі для завантаження в інструменті налаштування HDS. Це можна зробити й іншими способами. Ми не підтримуємо й не рекламуємо один із них.
Якщо ви вирішите використовувати OpenSSL, ми надаємо цю процедуру як інструкцію, яка допоможе вам створити файл, який відповідає вимогам до сертифіката X.509 у Вимоги до сертифіката X.509 . Ознайомтеся з цими вимогами, перш ніж продовжити.
Установіть OpenSSL у підтримуваному середовищі. Дивhttps://www.openssl.org для програмного забезпечення та документації.
Створіть закритий ключ.
Почніть цю процедуру, коли отримаєте сертифікат сервера від центру сертифікації (CA).
1. | Отримавши сертифікат сервера від CA, збережіть його як |
2. | Відобразіть сертифікат у вигляді тексту та перевірте відомості.
|
3. | Використовуйте текстовий редактор, щоб створити файл пакета сертифікатів під назвою
|
4. | Створіть файл .p12 зі зручним іменем
|
5. | Перевірте відомості про сертифікат сервера. |
Що далі
Повернутися до Виконайте обов’язкові умови для гібридної безпеки даних . Ви використовуватимете hdsnode.p12
файл і пароль, який ви для нього встановили, у Створіть ISO конфігурації для хостів HDS .
Ви можете повторно використовувати ці файли для запиту нового сертифіката після завершення терміну дії оригінального сертифіката. |
Трафік між вузлами HDS і хмарою
Трафік збору вихідних показників
Вузли гібридної безпеки даних надсилають певні показники до хмари Webex. До них належать системні показники для максимальної кількості накопичувачів, використаної пам’яті, навантаження на ЦП і кількості потоків; метрики для синхронних та асинхронних потоків; показники для оповіщень, що включають поріг з’єднань шифрування, затримку або довжину черги запитів; метрики в сховищі даних; і показники підключення шифрування. Вузли надсилають матеріал зашифрованого ключа через позасмуговий (окремий від запиту) канал.
Вхідний трафік
Вузли гібридної безпеки даних отримують такі типи вхідного трафіку з хмари Webex:
Запити шифрування від клієнтів, які маршрутизуються службою шифрування
Оновлення програмного забезпечення вузла
Налаштуйте проксі Squid для гібридної безпеки даних
Websocket не вдається підключитися через проксі-сервер Squid
Проксі-сервери Squid, які перевіряють трафік HTTPS, можуть перешкоджати встановленню websocket ( wss:
) підключення, які вимагає Hybrid Data Security. У цих розділах наведено інструкції щодо налаштування різних версій Squid для ігнорування wss:
трафіку для належної роботи служб.
Кальмари 4 і 5
Додайте on_unsupported_protocol
директива до squid.conf
.
on_unsupported_protocol tunnel all
Squid 3.5.27
Ми успішно перевірили безпеку гібридних даних, додавши такі правила squid.conf
. Ці правила можуть змінюватися в міру розробки функцій і оновлення хмари Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
Нова та змінена інформація
Дата | Внесені зміни | ||
---|---|---|---|
20 жовтня 2023 року |
| ||
7 серпня 2023 року |
| ||
23 травня 2023 року |
| ||
6 грудня 2022 року |
| ||
23 листопада 2022 року |
| ||
13 жовтня 2021 р. | Щоб установити вузли HDS, Docker Desktop необхідно запустити програму встановлення. Див Вимоги до Docker Desktop . | ||
24 червня 2021 року | Зауважено, що ви можете повторно використовувати файл із закритим ключем і CSR для запиту іншого сертифіката. Див Використовуйте OpenSSL для створення файлу PKCS12 для отримання додаткової інформації. | ||
30 квітня 2021 р. | Вимогу до VM щодо простору на локальному жорсткому диску змінено на 30 ГБ. Див Вимоги до віртуального хоста для отримання додаткової інформації. | ||
24 лютого 2021 р. | HDS Setup Tool тепер може працювати через проксі. Див Створіть ISO конфігурації для хостів HDS для отримання додаткової інформації. | ||
2 лютого 2021 р. | Тепер HDS може працювати без підключеного файлу ISO. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації. | ||
11 січня 2021 року | Додано інформацію про інструмент налаштування HDS і проксі в Створіть ISO конфігурації для хостів HDS . | ||
13 жовтня 2020 р. | Оновлено Завантажте файли встановлення . | ||
8 жовтня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла з командами для середовищ FedRAMP. | ||
14 серпня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла зі змінами в процесі входу. | ||
5 серпня 2020 р. | Оновлено Перевірте розгортання гібридної безпеки даних для змін у повідомленнях журналу. Оновлено Вимоги до віртуального хоста щоб видалити максимальну кількість хостів. | ||
16 червня 2020 р. | Оновлено Видалити вузол для змін в інтерфейсі користувача Control Hub. | ||
4 червня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS для змін у розширених налаштуваннях, які ви можете встановити. | ||
29 травня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS щоб показати, що також можна використовувати TLS з базами даних SQL Server, змінами інтерфейсу користувача та іншими роз’ясненнями. | ||
5 травня 2020 р. | Оновлено Вимоги до віртуального хоста щоб відобразити нові вимоги ESXi 6.5. | ||
21 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з новими хостами CI Північної і Південної Америки. | ||
1 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з інформацією про регіональні хости CI. | ||
20 лютого 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS з інформацією на новому екрані додаткових додаткових параметрів у інструменті налаштування HDS. | ||
4 лютого 2020 р | Оновлено Вимоги до проксі-сервера . | ||
16 грудня 2019 р. | Роз’яснено вимоги до роботи в режимі роздільної здатності заблокованого зовнішнього DNS Вимоги до проксі-сервера . | ||
19 листопада 2019 р. | Додано інформацію про режим дозволу заблокованого зовнішнього DNS в таких розділах: | ||
8 листопада 2019 р. | Тепер можна налаштувати параметри мережі для вузла під час розгортання OVA, а не пізніше. Відповідно оновлено такі розділи:
| ||
6 вересня 2019 р. | Стандартний SQL Server додано до Вимоги до сервера бази даних . | ||
29 серпня 2019 року | Додано Налаштуйте проксі Squid для гібридної безпеки даних додаток із інструкціями щодо налаштування проксі Squid для ігнорування трафіку вебсокетів для належної роботи. | ||
20 серпня 2019 р. | Додані й оновлені розділи, які охоплюють підтримку проксі-сервера для зв’язку вузла гібридної безпеки даних із хмарою Webex. Щоб отримати доступ лише до контенту підтримки проксі для наявного розгортання, див Підтримка проксі для гібридної безпеки даних і Webex Video Mesh довідкова стаття. | ||
13 червня 2019 року | Оновлено Потік завдань із пробної версії до виробничого з нагадуванням про синхронізацію HdsTrialGroup об’єкт групи перед початком ознайомлювальної версії, якщо ваша організація використовує синхронізацію каталогів. | ||
6 березня 2019 року |
| ||
28 лютого 2019 року |
| ||
26 лютого 2019 р. |
| ||
24 січня 2019 р. |
| ||
5 листопада 2018 року |
| ||
19 жовтня 2018 року |
| ||
31 липня 2018 року |
| ||
21 травня 2018 р. | Термінологію змінено, щоб відобразити ребрендинг Cisco Spark:
| ||
11 квітня 2018 року |
| ||
22 лютого 2018 р. |
| ||
15 лютого 2018 року |
| ||
18 січня 2018 року |
| ||
2 листопада 2017 року |
| ||
18 серпня 2017 року | Вперше опубліковано |
Огляд безпеки гібридних даних
З першого дня безпека даних була головним у розробці програми Webex. Наріжним каменем цієї безпеки є наскрізне шифрування контенту, що забезпечується клієнтами Webex App, які взаємодіють зі Службою керування ключами (KMS). KMS відповідає за створення і управління криптографічними ключами, які клієнти використовують для динамічного шифрування і розшифрування повідомлень і файлів.
За замовчуванням усі клієнти програми Webex отримують наскрізне шифрування за допомогою динамічних ключів, що зберігаються в хмарному KMS, у сфері безпеки Cisco. Hybrid Data Security переміщує KMS та інші функції, пов 'язані з безпекою, до вашого корпоративного центру обробки даних, тому ніхто, крім вас, не має ключів до вашого зашифрованого вмісту.
Архітектура області безпеки
Хмарна архітектура Webex розділяє різні типи служб на окремі області або довірені домени, як показано нижче.
Щоб краще зрозуміти гібридну безпеку даних, давайте спочатку розглянемо цей випадок у чистому вигляді, коли Cisco надає всі функції у своїх хмарних сферах. Служба ідентифікації, єдине місце, де користувачів можна безпосередньо зв’язати з їхньою особистою інформацією, як-от адреса електронної пошти, логічно та фізично відокремлена від області безпеки в центрі обробки даних B. Обидва, у свою чергу, відокремлені від області, де зберігається зашифрований контент. , у центрі обробки даних C.
На цій діаграмі клієнтом є програма Webex, що запущена на ноутбуці користувача та пройшла автентифікацію за допомогою служби ідентифікації. Коли користувач створює повідомлення для надсилання до простору, виконуються такі кроки:
Клієнт встановлює захищене підключення до служби керування ключами (KMS), а потім запитує ключ для шифрування повідомлення. Захищене підключення використовує ECDH, а KMS шифрує ключ за допомогою головного ключа AES-256.
Повідомлення шифрується, перш ніж залишити клієнт. Клієнт надсилає його до служби індексування, яка створює зашифровані індекси пошуку, щоб допомогти в майбутніх пошуках контенту.
Зашифроване повідомлення надсилається до служби відповідності для перевірки відповідності.
Зашифроване повідомлення зберігається в області сховища.
Під час розгортання гібридної безпеки даних функції області безпеки (KMS, індексація та відповідність вимогам) переносяться до локального центру обробки даних. Інші хмарні служби, що складають Webex (зокрема, ідентифікаційні дані та сховище контенту) залишаються в сферах Cisco.
Співпраця з іншими організаціями
Користувачі у вашій організації можуть регулярно використовувати програму Webex для співпраці із зовнішніми учасниками в інших організаціях. Коли один із користувачів запитує ключ для простору, що належить вашій організації (оскільки його створив один із ваших користувачів), KMS надсилає ключ клієнту через захищений канал ECDH. Однак, коли ключ для простору володіє інша організація, KMS маршрутизує запит до хмари Webex через окремий канал ECDH, щоб отримати ключ із відповідного KMS, а потім повертає ключ користувачеві в оригінальному каналі.
Служба KMS, що працює в організації A, перевіряє підключення до KMS в інших організаціях за допомогою сертифікатів PKI x.509. Див Підготуйте своє середовище Докладніше про створення сертифіката x.509 для використання з розгортанням гібридної безпеки даних.
Очікування щодо розгортання гібридної безпеки даних
Розгортання гібридної безпеки даних вимагає значних зобов’язань клієнта та усвідомлення ризиків, пов’язаних із володінням ключами шифрування.
Щоб розгорнути гібридну безпеку даних, необхідно надати:
Захищений центр обробки даних у країні, яка є підтримуване розташування для планів Cisco Webex Teams .
Обладнання, програмне забезпечення та доступ до мережі, описані в Підготуйте своє середовище .
Повна втрата ISO конфігурації, створеної для гібридної безпеки даних, або наданої вами бази даних призведе до втрати ключів. Втрата ключа не дозволяє користувачам розшифрувати вміст простору та інші зашифровані дані в програмі Webex. Якщо це станеться, можна створити нове розгортання, але видимим буде лише новий контент. Щоб уникнути втрати доступу до даних, необхідно:
Керуйте резервним копіюванням і відновленням бази даних і ISO конфігурації.
Будьте готові виконати швидке відновлення після аварії, якщо станеться катастрофа, як-от збій диска бази даних або аварійний стан центру обробки даних.
Немає механізму переміщення ключів назад до хмари після розгортання HDS. |
Процес налаштування високого рівня
У цьому документі описано налаштування та керування розгортанням гібридної безпеки даних:
Налаштуйте безпеку гібридних даних —Це включає підготовку необхідної інфраструктури та встановлення програмного забезпечення Hybrid Data Security, тестування розгортання з підгрупою користувачів у ознайомлювальному режимі та, після завершення тестування, перехід до робочої версії. Це перетворить всю організацію на використання кластера гібридної безпеки даних для функцій безпеки.
Про фази налаштування, ознайомлювальної версії та виробництва докладно описано в наступних трьох розділах.
Підтримуйте розгортання гібридної безпеки даних — Хмара Webex автоматично надає поточні оновлення версії. Ваш ІТ-відділ може надати підтримку першого рівня для цього розгортання та за потреби залучити підтримку Cisco. Ви можете використовувати екранні сповіщення та налаштувати сповіщення на основі електронної пошти в Control Hub.
Ознайомтеся з поширеними сповіщеннями, кроками з усунення несправностей та відомими проблемами — Якщо у вас виникнуть проблеми з розгортанням або використанням гібридної безпеки даних, останній розділ цього посібника та додаток «Відомі проблеми» можуть допомогти вам визначити й усунути проблему.
Модель розгортання гібридної безпеки даних
У межах корпоративного центру обробки даних ви розгортаєте гібридну безпеку даних як єдиний кластер вузлів на окремих віртуальних хостах. Вузли взаємодіють із хмарою Webex через захищені вебсокети та захищений HTTP.
Під час процесу встановлення ми надаємо вам файл OVA для налаштування віртуального пристрою на наданих вами віртуальних машинах. За допомогою інструмента налаштування HDS можна створити користувацький ISO-файл конфігурації кластера, який монтується на кожному вузлі. Кластер гібридної безпеки даних використовує наданий вами сервер Syslogd і базу даних PostgreSQL або Microsoft SQL Server. (Ви налаштовуєте системний журнал і деталі підключення до бази даних у інструменті налаштування HDS.)
Мінімальна кількість вузлів, які можна мати в кластері, становить два. Рекомендовано принаймні три, а можна до п’яти. Наявність кількох вузлів гарантує, що обслуговування не буде перервано під час оновлення програмного забезпечення або інших дій з обслуговування на вузлі. (У хмарі Webex одночасно оновлюється лише один вузол.)
Усі вузли в кластері отримують доступ до одного сховища ключових даних і реєструють дії на одному сервері системних журналів. Самі вузли не мають стану та обробляють запити ключів у циклічному порядку, відповідно до вказівок хмари.
Вузли стають активними, коли ви реєструєте їх у Control Hub. Щоб вимкнути окремий вузол, можна скасувати його реєстрацію, а пізніше за потреби зареєструвати повторно.
Ми підтримуємо лише один кластер на організацію.
Ознайомлювальний режим безпеки гібридних даних
Після налаштування розгортання гібридної безпеки даних ви спочатку спробуєте його з набором пілотних користувачів. Протягом пробного періоду ці користувачі використовують ваш локальний домен гібридної безпеки даних для ключів шифрування та інших служб безпеки. Інші ваші користувачі продовжують використовувати область хмарної безпеки.
Якщо ви вирішите не продовжувати розгортання під час пробної версії та деактивуєте службу, пілотні користувачі та всі користувачі, з якими вони взаємодіяли шляхом створення нових просторів протягом пробного періоду, втратять доступ до повідомлень і контенту. У програмі Webex вони побачать повідомлення "Це повідомлення неможливо розшифрувати".
Якщо ви впевнені, що ваше розгортання працює добре для користувачів пробної версії, і ви готові поширити гібридну безпеку даних на всіх своїх користувачів, ви переміщуєте розгортання до робочої версії. Пілотні користувачі продовжують мати доступ до ключів, які використовувалися під час ознайомлювальної версії. Однак ви не можете переходити між робочим режимом і вихідним ознайомлювальним режимом. Якщо ви повинні деактивувати службу, наприклад, для виконання аварійного відновлення, під час повторної активації необхідно почати нову ознайомлювальну версію та налаштувати набір пілотних користувачів для нової ознайомлювальної версії, перш ніж повернутися до робочого режиму. Те, чи збережуть користувачі доступ до даних на цьому етапі, залежить від того, чи успішно ви створили резервні копії сховища ключових даних і файлу конфігурації ISO для вузлів гібридної безпеки даних у вашому кластері.
Резервний центр обробки даних для аварійного відновлення
Під час розгортання ви налаштовуєте захищений резервний центр обробки даних. У разі аварійної ситуації в центрі обробки даних можна вручну зупинити розгортання в резервному центрі обробки даних.
Бази даних активного та резервного центрів обробки даних синхронізовані одна з одною, що мінімізує час, необхідний для перемикання на помилку. Файл ISO резервного центру обробки даних оновлено додатковими конфігураціями, які гарантують, що вузли зареєстровані в організації, але не оброблятимуть трафік. Тому вузли резервного центру обробки даних завжди залишаються в актуальному стані з останньою версією програмного забезпечення HDS.
Активні вузли гібридної безпеки даних повинні завжди перебувати в тому самому центрі обробки даних, що й активний сервер бази даних. |
Налаштуйте резервний центр обробки даних для аварійного відновлення
Виконайте наведені нижче дії, щоб налаштувати файл ISO резервного центру обробки даних:
Перш ніж почати
Резервний центр обробки даних має відображати виробниче середовище віртуальних машин і резервну копію бази даних PostgreSQL або Microsoft SQL Server. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. (Див Резервний центр обробки даних для аварійного відновлення для огляду цієї моделі резервного перемикання.)
Переконайтеся, що ввімкнено синхронізацію бази даних між базою даних активних і пасивних вузлів кластера.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS .
| ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче, щоб перевести вузол у пасивний режим. У цьому режимі вузол буде зареєстровано в організації та підключено до хмари, але не оброблятиме трафік.
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
Після налаштування passiveMode
у файлі ISO та після його збереження можна створити іншу копію файлу ISO без файлу passiveMode
конфігурацію та збережіть її в захищеному місці. Ця копія файлу ISO без passiveMode
configured може допомогти в швидкому перемиканні на помилку під час аварійного відновлення. Див Аварійне відновлення за допомогою резервного центру обробки даних для детальної процедури переходу до відмови.
Підтримка проксі-сервера
Гібридна безпека даних підтримує явні, прозорі проксі-сервери з перевіркою та без перевірки. Можна прив’язати ці проксі-сервери до свого розгортання, щоб захищати та відстежувати трафік від підприємства до хмари. Ви можете використовувати інтерфейс адміністратора платформи на вузлах для керування сертифікатами та для перевірки загального стану підключення після налаштування проксі-сервера на вузлах.
Вузли гібридної безпеки даних підтримують такі параметри проксі:
Немає проксі — Значення за замовчуванням, якщо ви не використовуєте налаштування вузла HDS, сховища довіри та конфігурацію проксі для інтеграції проксі. Оновлення сертифіката не потрібно.
Прозорий проксі без перевірки —Вузли не налаштовані на використання конкретної адреси проксі-сервера й не повинні вимагати будь-яких змін для роботи з проксі-сервером, що не перевіряє. Оновлення сертифіката не потрібно.
Прозорий проксі з тунелюванням або перевіркою —Вузли не налаштовані на використання конкретної адреси проксі-сервера. На вузлах змінювати конфігурацію HTTP або HTTPS не потрібно. Однак вузлам потрібен кореневий сертифікат, щоб вони довіряли проксі. Перевірка проксі-серверів зазвичай використовується ІТ для застосування політики щодо того, які вебсайти можна відвідувати, а які типи контенту заборонені. Цей тип проксі розшифровує весь ваш трафік (навіть HTTPS).
Явний проксі — За допомогою явного проксі ви вказуєте вузлам HDS, який проксі-сервер і схему автентифікації використовувати. Щоб налаштувати явний проксі-сервер, необхідно ввести таку інформацію на кожному вузлі:
IP-адреса/повне доменне ім’я проксі —Адреса, яку можна використовувати для зв’язку з проксі-комплектом.
Порт проксі —номер порту, який використовує проксі-сервер для прослуховування проксі-трафіку.
Протокол проксі — Залежно від того, що підтримує ваш проксі-сервер, виберіть один із таких протоколів:
HTTP — перегляд і контроль усіх запитів, які надсилає клієнт.
HTTPS — надає канал до сервера. Клієнт отримує та перевіряє сертифікат сервера.
Тип автентифікації — Виберіть один із таких типів автентифікації:
Немає — подальша автентифікація не потрібна.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Базовий — використовується для оператора користувача HTTP для надання імені користувача та пароля під час надсилання запиту. Використовує кодування Base64.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Дайджест — Використовується для підтвердження облікового запису перед надсиланням конфіденційної інформації. Застосовує хеш-функцію до імені користувача та пароля перед надсиланням через мережу.
Доступно, лише якщо вибрано HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Приклад гібридних вузлів безпеки даних і проксі
На цій діаграмі показано приклад підключення між гібридною безпекою даних, мережею та проксі. Для параметрів проксі-сервера з прозорою перевіркою та явною перевіркою HTTPS необхідно встановити той самий кореневий сертифікат на проксі-сервері та вузлах гібридної безпеки даних.
Режим дозволу заблокованого зовнішнього DNS (явні конфігурації проксі)
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. У розгортаннях із явними конфігураціями проксі, які не дозволяють роздільну здатність зовнішнього DNS для внутрішніх клієнтів, якщо вузол не може запитувати сервери DNS, він автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS. У цьому режимі можна продовжити реєстрацію вузла та інші тести підключення проксі.
Вимоги до гібридної безпеки даних
Вимоги до ліцензії Cisco Webex
Щоб розгорнути гібридну безпеку даних:
Ви повинні мати пакет Pro для Cisco Webex Control Hub. (Дивhttps://www.cisco.com/go/pro-pack .)
Вимоги до Docker Desktop
Перш ніж установити вузли HDS, необхідно запустити програму встановлення Docker Desktop. Docker нещодавно оновив свою модель ліцензування. Для вашої організації може знадобитися платна підписка на Docker Desktop. Докладніше див. у дописі до блогу Docker "Docker оновлює та розширює наші підписки на продукти".
Вимоги до сертифіката X.509
Ланцюжок сертифікатів має відповідати таким вимогам:
Вимоги | Відомості |
---|---|
| За замовчуванням ми довіряємо ЦС у списку Mozilla (за винятком WoSign і StartCom) за адресоюhttps://wiki.mozilla.org/CA:IncludedCAs . |
| CN не обов’язково має бути доступним або активним організатором. Рекомендовано використовувати назву, яка відображає вашу організацію, наприклад, CN не повинна містити символ * (підстановка). CN використовується для перевірки вузлів гібридної безпеки даних для клієнтів програми Webex. Усі вузли гібридної безпеки даних у вашому кластері використовують той самий сертифікат. Ваш KMS ідентифікує себе за допомогою домену CN, а не будь-якого домену, який визначено в полях SAN x.509v3. Після реєстрації вузла за допомогою цього сертифіката зміна імені домену CN не підтримується. Виберіть домен, який може застосовуватися як для ознайомлювального, так і для робочого розгортання. |
| Програмне забезпечення KMS не підтримує підписи SHA1 для перевірки підключень до KMS інших організацій. |
| Щоб змінити формат сертифіката, можна використовувати конвертер, наприклад OpenSSL. Під час запуску засобу налаштування HDS потрібно буде ввести пароль. |
Програмне забезпечення KMS не встановлює обмеження щодо використання ключів або розширеного використання ключів. Деякі центри сертифікації вимагають, щоб до кожного сертифіката були застосовані розширені обмеження використання ключів, наприклад автентифікація сервера. Можна використовувати автентифікацію сервера або інші налаштування.
Вимоги до віртуального хоста
Віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері, мають такі вимоги:
Принаймні два окремих хости (рекомендовано 3) розташовані в одному захищеному центрі обробки даних
VMware ESXi 6.5 (або пізнішої версії) встановлено та працює.
Необхідно оновити версію, якщо у вас є попередня версія ESXi.
Мінімум 4 vCPU, 8 ГБ основної пам’яті, 30 ГБ місця на локальному жорсткому диску на сервер
Вимоги до сервера бази даних
Створіть нову базу даних для зберігання ключів. Не використовуйте базу даних за замовчуванням. Програми HDS після встановлення створюють схему бази даних. |
Є два варіанти для сервера бази даних. Вимоги до кожного є такими:
PostgreSQL | Microsoft SQL Server | ||
---|---|---|---|
|
| ||
Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). | Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). |
Зараз програмне забезпечення HDS встановлює такі версії драйверів для зв’язку із сервером бази даних:
PostgreSQL | Microsoft SQL Server |
---|---|
Драйвер JDBC Postgres 42.2.5 | Драйвер JDBC SQL Server 4.6 Ця версія драйвера підтримує SQL Server Always On ( Завжди ввімкнені екземпляри кластера перемикання і Завжди ввімкнені групи доступності ). |
Додаткові вимоги до автентифікації Windows у Microsoft SQL Server
Якщо ви хочете, щоб вузли HDS використовували автентифікацію Windows для отримання доступу до бази даних сховища ключів на Microsoft SQL Server, вам потрібна така конфігурація у вашому середовищі:
Вузли HDS, інфраструктура Active Directory і MS SQL Server мають бути синхронізовані з NTP.
Обліковий запис Windows, який ви надаєте вузлам HDS, повинен мати доступ для читання та запису до бази даних.
Сервери DNS, які ви надаєте вузлам HDS, повинні мати можливість дозволити ваш центр розподілу ключів (KDC).
Ви можете зареєструвати екземпляр бази даних HDS на Microsoft SQL Server як ім’я користувача-служби (SPN) у вашому Active Directory. Див Зареєструйте ім’я користувача-служби для підключень Kerberos .
Інструмент налаштування HDS, засіб запуску HDS і локальний KMS повинні використовувати автентифікацію Windows для доступу до бази даних сховища ключів. Вони використовують дані вашої конфігурації ISO для створення SPN, коли запитують доступ за допомогою автентифікації Kerberos.
Вимоги до зовнішнього підключення
Налаштуйте брандмауер, щоб дозволити такі можливості підключення для програм HDS:
Застосування | Протокол | Порт | Напрямок із програми | Призначення |
---|---|---|---|---|
Вузли гібридної безпеки даних | TCP | 443 | Вихідні HTTPS і WSS |
|
Інструмент налаштування HDS | TCP | 443 | Вихідний HTTPS |
|
Вузли гібридної безпеки даних працюють із трансляцією доступу до мережі (NAT) або за брандмауером, якщо NAT або брандмауер дозволяє використовувати необхідні вихідні підключення до адресатів домену, наведених у попередній таблиці. Для вхідних підключень до вузлів гібридної безпеки даних порти з інтернету не повинні бути видимими. У вашому центрі обробки даних клієнтам потрібен доступ до вузлів гібридної безпеки даних на портах TCP 443 і 22 для адміністративних цілей. |
URL-адреси хостів Common Identity (CI) залежать від регіону. Це поточні хости CI:
Регіон | URL-адреси хоста спільних ідентифікаційних даних |
---|---|
Північна та Південна Америки |
|
Європейський Союз |
|
Канада |
|
Вимоги до проксі-сервера
Ми офіційно підтримуємо такі проксі-рішення, які можна інтегрувати з вашими вузлами гібридної безпеки даних.
Прозорий проксі — Cisco Web Security Appliance (WSA).
Явний проксі — Squid.
Проксі-сервери Squid, які перевіряють трафік HTTPS, можуть перешкоджати встановленню вебсокета (wss:) зв’язки. Щоб вирішити цю проблему, див Налаштуйте проксі Squid для гібридної безпеки даних .
Підтримуються такі комбінації типів автентифікації для явних проксі-серверів:
Немає автентифікації за допомогою HTTP або HTTPS
Базова автентифікація за допомогою HTTP або HTTPS
Дайджест автентифікації лише за допомогою HTTPS
Для прозорого проксі-сервера з перевіркою або явного проксі-сервера HTTPS необхідно мати копію кореневого сертифіката проксі. В інструкціях із розгортання в цьому посібнику описано, як передати копію до сховищ довіри вузлів гібридної безпеки даних.
Мережа, де розміщено вузли HDS, повинна бути налаштована на примусове маршрутизацію вихідного трафіку TCP через порт 443 через проксі.
Проксі-сервери, які перевіряють веб-трафік, можуть перешкоджати з 'єднанню веб-сокетів. Якщо ця проблема виникне, обійти (не перевіряти) трафік до
wbx2.com
іciscospark.com
вирішить проблему.
Виконайте обов’язкові умови для гібридної безпеки даних
1. | Переконайтеся, що у вашій організації Webex увімкнено Pro Pack for Cisco Webex Control Hub, і отримайте облікові дані облікового запису з повними правами адміністратора організації. Зверніться до партнера Cisco або менеджера облікового запису, щоб отримати допомогу з цим процесом. | ||
2. | Виберіть ім’я домену для розгортання HDS (наприклад, | ||
3. | Підготуйте ідентичні віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері. Вам потрібно принаймні два окремих хоста (рекомендовано 3), розміщені в одному захищеному центрі обробки даних, які відповідають вимогам у Вимоги до віртуального хоста . | ||
4. | Підготуйте сервер бази даних, який буде виконувати функцію сховища ключових даних для кластера, відповідно до Вимоги до сервера бази даних . Сервер бази даних має бути одночасно розташований у захищеному центрі обробки даних із віртуальними хостами. | ||
5. | Для швидкого аварійного відновлення налаштуйте середовище резервного копіювання в іншому центрі обробки даних. Середовище резервного копіювання відображає виробниче середовище віртуальних машин і сервера бази даних резервного копіювання. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. | ||
6. | Налаштуйте хост системного журналу для збору журналів із вузлів у кластері. Зібрати його мережеву адресу та порт системного журналу (за замовчуванням – UDP 514). | ||
7. | Створіть політику безпечного резервного копіювання для вузлів гібридної безпеки даних, сервера бази даних і хоста системного журналу. Як мінімум, щоб запобігти втраті даних без можливості відновлення, необхідно створити резервну копію бази даних і файлу ISO конфігурації, створеного для вузлів гібридної безпеки даних.
Клієнти програми Webex кешують свої ключі, тому перебої в роботі можуть бути помітні не відразу, а з часом. Хоча тимчасові перебої в роботі неможливо запобігти, їх можна відновити. Однак повна втрата (недоступні резервні копії) бази даних або файлу ISO конфігурації призведе до того, що дані клієнта будуть недоступні для відновлення. Очікується, що оператори вузлів гібридної безпеки даних будуть підтримувати часте резервне копіювання бази даних і файлу ISO конфігурації та бути готовими до відновлення центру обробки даних гібридної безпеки даних у разі катастрофічної помилки. | ||
8 | Переконайтеся, що конфігурація брандмауера дозволяє підключатися до вузлів гібридної безпеки даних, як описано в Вимоги до зовнішнього підключення . | ||
9 | Установити Docker (https://www.docker.com ) на будь-якому локальному комп’ютері з підтримуваною ОС (Microsoft Windows 10 Professional або Enterprise 64-розрядна версія або Mac OSX Yosemite 10.10.3 або новішої версії) з веббраузером, який може отримати до неї доступ за адресою http://127.0.0.1:8080. Ви використовуєте екземпляр Docker для завантаження та запуску засобу налаштування HDS, який створює інформацію про локальну конфігурацію для всіх вузлів гібридної безпеки даних. Вашій організації може знадобитися ліцензія Docker Desktop. Див Вимоги до Docker Desktop для отримання додаткової інформації. Щоб установити та запустити HDS Setup Tool, локальний комп’ютер повинен мати можливість підключення, описану в Вимоги до зовнішнього підключення . | ||
10 | Якщо ви інтегруєте проксі-сервер із гібридною безпекою даних, переконайтеся, що він відповідає Вимоги до проксі-сервера . | ||
11 | Якщо ваша організація використовує синхронізацію каталогів, створіть групу в Active Directory з викликом
|
Потік завдань розгортання безпеки гібридних даних
Перш ніж почати
1. |
Завантажте файл OVA на локальний комп’ютер для подальшого використання. | ||
2. | Створіть ISO конфігурації для хостів HDS Використовуйте інструмент налаштування HDS, щоб створити файл конфігурації ISO для вузлів гібридної безпеки даних. | ||
3. |
Створіть віртуальну машину з файлу OVA та виконайте початкове налаштування, наприклад налаштування мережі.
| ||
4. | Налаштуйте віртуальну машину гібридної безпеки даних Увійдіть на консоль VM і задайте облікові дані для входу. Налаштуйте параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA. | ||
5. | Вивантажте та підключіть ISO конфігурації HDS Налаштуйте віртуальну машину з файлу конфігурації ISO, який ви створили за допомогою засобу налаштування HDS. | ||
6. | Налаштуйте вузол HDS для інтеграції проксі Якщо мережеве середовище вимагає конфігурації проксі-сервера, укажіть тип проксі, який ви використовуватимете для вузла, і за потреби додайте сертифікат проксі до сховища довіри. | ||
7. | Зареєструйте перший вузол у кластері Зареєструйте віртуальну машину в хмарі Cisco Webex як вузол гібридної безпеки даних. | ||
8 | Створіть і зареєструйте більше вузлів Завершіть налаштування кластера. | ||
9 | Запустіть ознайомлювальну версію та перейдіть до робочої версії (наступний розділ) Поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована. |
Завантажте файли встановлення
1. | Увійти вhttps://admin.webex.com , а потім клацніть Служби . | ||||
2. | У розділі Служби гібридного типу знайдіть картку безпеки гібридних даних і клацніть Налаштування . Якщо картку вимкнено або ви не бачите її, зверніться до команди облікового запису або партнерської організації. Надайте їм номер свого облікового запису та попросіть увімкнути гібридну безпеку даних у вашій організації. Щоб знайти номер облікового запису, клацніть шестірню у верхньому правому куті поруч із назвою організації.
| ||||
3. | Виберіть Ні , щоб указати, що вузол ще не налаштовано, а потім клацніть Далі . Завантаження файлу OVA почнеться автоматично. Збережіть файл у розташуванні на вашому комп’ютері.
| ||||
4. | Клацніть за бажанням Відкрийте посібник із розгортання щоб перевірити, чи доступна пізніша версія цього посібника. |
Створіть ISO конфігурації для хостів HDS
У процесі налаштування гібридної безпеки даних створюється файл ISO. Потім ви використовуєте ISO для налаштування хоста гібридної безпеки даних.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, надайте параметри проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час виклику контейнера Docker на кроці. 5 . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Створений вами файл конфігурації містить основний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Остання копія цього файлу потрібна щоразу, коли ви вносите зміни конфігурації, наприклад:
Облікові дані бази даних
Оновлення сертифіката
Зміни політики авторизації
Якщо ви плануєте шифрувати підключення до бази даних, налаштуйте розгортання PostgreSQL або SQL Server для TLS.
1. | У командному рядку вашого комп 'ютера введіть відповідну команду для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
2. | Щоб увійти до реєстру Docker-образів, введіть наступне:
| ||||||||||||
3. | У підказці пароля введіть цей хеш:
| ||||||||||||
4. | Завантажте останнє стабільне зображення для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
5. | Після завершення витягування введіть відповідну команду для вашого середовища:
Коли контейнер працює, ви бачите "Експрес-сервер прослуховує порт 8080". | ||||||||||||
6. |
Використовуйте веббраузер, щоб перейти до локального хоста, Інструмент використовує цей перший запис імені користувача, щоб установити належне середовище для цього облікового запису. Потім інструмент відображає стандартну підказку про вхід. | ||||||||||||
7. | Коли з’явиться відповідний запит, введіть облікові дані для входу адміністратора клієнта Control Hub, а потім клацніть Увійти щоб дозволити доступ до необхідних служб для гібридної безпеки даних. | ||||||||||||
8 | На сторінці огляду інструмента налаштування клацніть Почати роботу . | ||||||||||||
9 | На Імпорт ISO на сторінці, у вас є такі параметри:
| ||||||||||||
10 | Переконайтеся, що ваш сертифікат X.509 відповідає вимогам у Вимоги до сертифіката X.509 .
| ||||||||||||
11 | Введіть адресу бази даних і обліковий запис HDS, щоб отримати доступ до сховища ключових даних: | ||||||||||||
12 | Виберіть a Режим підключення до бази даних TLS :
Під час передавання кореневого сертифіката (за необхідності) клацніть Продовжити , засіб налаштування HDS перевіряє підключення TLS до сервера бази даних. Інструмент також перевіряє підписувача сертифіката та ім 'я хоста, якщо це можливо. Якщо тест не вдається, інструмент показує повідомлення про помилку, що описує проблему. Ви можете вибрати, чи ігнорувати помилку, і продовжити налаштування. (Через відмінності в можливостях підключення вузли HDS можуть встановити підключення TLS, навіть якщо машині засобу налаштування HDS не вдасться успішно перевірити його.) | ||||||||||||
13 | На сторінці системних журналів налаштуйте сервер Syslogd: | ||||||||||||
14 | (Необов’язково) Можна змінити значення за замовчуванням для деяких параметрів підключення до бази даних у Розширені налаштування . Як правило, цей параметр є єдиним, який ви можете змінити:
| ||||||||||||
15 | Клацніть Продовжити на Скинути пароль службових облікових записів екрана. Термін дії паролів службових облікових записів становить дев’ять місяців. Використовуйте цей екран, коли термін дії ваших паролів наближається або ви хочете скинути їх, щоб зробити попередні файли ISO недійсними. | ||||||||||||
16 | Клацніть Завантажте файл ISO . Збережіть файл у місці, яке легко знайти. | ||||||||||||
17 | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||||||||||||
18 | Щоб вимкнути інструмент налаштування, введіть |
Що далі
Створіть резервну копію файлу конфігурації ISO. Він потрібен, щоб створити більше вузлів для відновлення або внести зміни в конфігурацію. Якщо ви втратили всі копії файлу ISO, ви також втратили основний ключ. Відновити ключі з бази даних PostgreSQL або Microsoft SQL Server неможливо.
Ми ніколи не маємо копії цього ключа. Ми не можемо допомогти, якщо ви її втратите. |
Установіть OVA хоста HDS
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi. | ||||||
2. | Виберіть Файл > Розгорнути шаблон OVF . | ||||||
3. | У майстрі вкажіть розташування файлу OVA, який ви завантажили раніше, а потім клацніть Далі . | ||||||
4. | На Виберіть ім’я та папку сторінки, введіть a Ім’я віртуальної машини для вузла (наприклад, «HDS_ Node_ 1"), виберіть розташування, де може перебувати розгортання вузла віртуальної машини, а потім клацніть Далі . | ||||||
5. | На Виберіть обчислювальний ресурс виберіть цільовий обчислювальний ресурс, а потім клацніть Далі . Запускається перевірка. Після завершення відобразяться відомості про шаблон. | ||||||
6. | Перевірте відомості шаблону й клацніть Далі . | ||||||
7. | Якщо вас попросять вибрати конфігурацію ресурсу на Конфігурація сторінки, клацніть 4 ЦП а потім клацніть Далі . | ||||||
8 | На Виберіть сховище сторінки, клацніть Далі щоб прийняти формат диска за замовчуванням і політику сховища VM. | ||||||
9 | На Виберіть мережі виберіть мережевий параметр зі списку записів, щоб забезпечити потрібне підключення до VM. | ||||||
10 | На Налаштувати шаблон налаштуйте такі параметри мережі:
За бажанням можна пропустити конфігурацію мережевих параметрів і виконати інструкції Налаштуйте віртуальну машину гібридної безпеки даних щоб налаштувати параметри з консолі вузла.
| ||||||
11 | Клацніть правою кнопкою миші вузол VM, а потім виберіть .Програмне забезпечення Hybrid Data Security встановлюється як гість на хості VM. Тепер ви готові ввійти на консоль і налаштувати вузол. Поради з усунення несправностей Перед відкриттям контейнерів вузлів може виникнути затримка в кілька хвилин. Повідомлення брандмауера мосту з’являється на консолі під час першого завантаження, під час якого ви не можете ввійти. |
Налаштуйте віртуальну машину гібридної безпеки даних
Використовуйте цю процедуру, щоб уперше ввійти до консолі VM вузла гібридної безпеки даних і задати облікові дані для входу. Ви також можете використовувати консоль, щоб налаштувати параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA.
1. | У клієнті VMware vSphere виберіть свою віртуальну машину вузла гібридної безпеки даних і виберіть Консоль вкладка. ВМ завантажиться, і з’явиться запит щодо входу. Якщо запит щодо входу не відображається, натисніть Введіть .
|
2. | Використовуйте такі логін і пароль за замовчуванням для входу та зміни облікових даних: Оскільки ви вперше входите на свою віртуальну машину, вам потрібно змінити пароль адміністратора. |
3. | Якщо ви вже налаштували параметри мережі в Установіть OVA хоста HDS , пропустіть решту цієї процедури. В іншому разі в головному меню виберіть Змінити конфігурацію параметр. |
4. | Налаштуйте статичну конфігурацію з інформацією про IP-адресу, маску, шлюз і DNS. Ваш вузол повинен мати внутрішню IP-адресу та DNS-ім’я. DHCP не підтримується. |
5. | (Необов’язково) Змініть ім’я хоста, домен або сервери NTP, якщо потрібно, щоб вони відповідали вашій політиці мережі. Не потрібно налаштовувати домен відповідно до домену, який ви використовували для отримання сертифіката X.509. |
6. | Збережіть конфігурацію мережі та перезавантажте віртуальну машину, щоб зміни набули сили. |
Вивантажте та підключіть ISO конфігурації HDS
Перш ніж почати
Оскільки файл ISO містить основний ключ, його потрібно надавати лише в разі необхідності для доступу віртуальних машин гібридної безпеки даних і всіх адміністраторів, яким може знадобитися внести зміни. Переконайтеся, що лише ці адміністратори мають доступ до сховища даних.
1. | Передайте файл ISO з комп’ютера: |
2. | Підключіть файл ISO: |
Що далі
Якщо цього вимагає політика ІТ, ви можете додатково відключити файл ISO після того, як усі вузли отримають зміни конфігурації. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації.
Налаштуйте вузол HDS для інтеграції проксі
Якщо мережеве середовище вимагає проксі, скористайтеся цією процедурою, щоб указати тип проксі, який потрібно інтегрувати з гібридною безпекою даних. Якщо ви виберете прозорий перевіряючий проксі або явний проксі HTTPS, можна використовувати інтерфейс вузла для передавання та встановлення кореневого сертифіката. Ви також можете перевірити підключення проксі в інтерфейсі та усунути будь-які потенційні проблеми.
Перш ніж почати
Див Підтримка проксі для огляду підтримуваних параметрів проксі.
1. | Введіть URL-адресу налаштування вузла HDS |
2. | Перейти до Сховище довіри та проксі , а потім виберіть параметр:
Виконайте наступні кроки для проксі-сервера з перевіркою, проксі-сервера з явним доступом HTTP з базовою автентифікацією або явним проксі-сервером HTTPS. |
3. | Клацніть Передати кореневий сертифікат або сертифікат кінцевого запису , а потім перейдіть до виберіть кореневий сертифікат для проксі. Сертифікат передано, але його ще не встановлено, оскільки для встановлення сертифіката необхідно перезавантажити вузол. Клацніть стрілку в формі шеврону біля імені емітента сертифіката, щоб отримати додаткову інформацію, або клацніть Видалити якщо ви зробили помилку й хочете повторно передати файл. |
4. | Клацніть Перевірте підключення проксі щоб перевірити підключення до мережі між вузлом і проксі. Якщо перевірку підключення не вдалося виконати, ви побачите повідомлення про помилку, у якому буде вказано причину та способи виправлення проблеми. Якщо відображається повідомлення про помилку розв’язання зовнішнього DNS, вузлу не вдалося зв’язатися з сервером DNS. Ця умова очікується в багатьох явних конфігураціях проксі. Можна продовжити налаштування, і вузол функціонуватиме в режимі роздільної здатності заблокованого зовнішнього DNS. Якщо ви вважаєте, що це помилка, виконайте ці кроки, а потім перегляньте Вимкніть режим роздільної здатності заблокованого зовнішнього DNS . |
5. | Після завершення перевірки підключення для явного проксі, установленого лише на https, увімкніть перемикач Маршрутизувати всі запити HTTPS на порт 443/444 від цього вузла через явний проксі-сервер . Це налаштування набуде чинності через 15 секунд. |
6. | Клацніть Установіть усі сертифікати в сховище довіри (з’являється для явного проксі HTTPS або прозорого проксі-сервера для перевірки) або Перезавантажте (з’являється для явного проксі-сервера HTTP), прочитайте підказку, а потім клацніть Установити якщо ви готові. Вузол перезавантажиться за кілька хвилин. |
7. | Після перезавантаження вузла за потреби ввійдіть ще раз, а потім відкрийте файл Огляд сторінку, щоб перевірити перевірки підключення та переконатися, що всі вони мають зелений стан. Перевірка підключення до проксі перевіряє лише субдомен webex.com. Якщо виникають проблеми з підключенням, поширеною проблемою є те, що деякі з хмарних доменів, перелічених в інструкціях зі встановлення, блокуються на проксі. |
Зареєструйте перший вузол у кластері
Коли ви реєструєте свій перший вузол, ви створюєте кластер, якому призначено цей вузол. Кластер містить один або кілька вузлів, розгорнутих для забезпечення резервування.
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Увійдіть у https://admin.webex.com. |
2. | У меню ліворуч на екрані виберіть Служби . |
3. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка Реєстрація вузла безпеки гібридних даних.
|
4. | Виберіть Так , щоб зазначити, що ви налаштували вузол і готові його зареєструвати, а потім клацніть Далі . |
5. | У першому полі введіть ім’я кластера, якому потрібно призначити вузол гібридної безпеки даних. Рекомендовано призначати кластеру залежно від географічного розташування вузлів кластера. Приклади. "Сан-Франциско", "Нью-Йорк" або "Даллас" |
6. | У другому полі введіть внутрішню IP-адресу або повне доменне ім’я (FQDN) вашого вузла та клацніть Далі . Ця IP-адреса або повне доменне ім’я має збігатися з IP-адресою або іменем хоста й доменом, які ви використовували Налаштуйте віртуальну машину гібридної безпеки даних . З’явиться повідомлення про те, що ви можете зареєструвати свій вузол у Webex.
|
7. | Клацніть Перейдіть до Node . |
8 | Клацніть Продовжити у попередженні. Через кілька секунд вас буде перенаправлено до тестів підключення вузлів для служб Webex. Якщо всі тести пройшли успішно, з’явиться сторінка Дозволити доступ до вузла безпеки гібридних даних. Тут ви підтверджуєте, що хочете надати дозволи організації Webex на доступ до вашого вузла.
|
9 | Перевірте Надайте доступ до вузла гібридної безпеки даних прапорець, а потім клацніть Продовжити . Ваш обліковий запис перевірено, і повідомлення «Реєстрацію завершено» вказує, що ваш вузол наразі зареєстровано в хмарі Webex.
|
10 | Клацніть посилання або закрийте вкладку, щоб повернутися на сторінку безпеки гібридних даних Control Hub. На Гібридна безпека даних на сторінці, відображається новий кластер, що містить зареєстрований вами вузол. Вузол автоматично завантажить останню версію програмного забезпечення з хмари.
|
Створіть і зареєструйте більше вузлів
Зараз резервні VM, які ви створили Виконайте обов’язкові умови для гібридної безпеки даних резервні хости, які використовуються лише в разі аварійного відновлення; вони не зареєстровані в системі до цього часу. Докладніше див Аварійне відновлення за допомогою резервного центру обробки даних . |
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Створіть нову віртуальну машину з OVA, повторивши кроки в Установіть OVA хоста HDS . |
2. | Налаштуйте початкову конфігурацію на новій віртуальній машині, повторивши кроки в Налаштуйте віртуальну машину гібридної безпеки даних . |
3. | На новій віртуальній машині повторіть кроки в Вивантажте та підключіть ISO конфігурації HDS . |
4. | Якщо ви налаштовуєте проксі для свого розгортання, повторіть кроки в розділі Налаштуйте вузол HDS для інтеграції проксі за потребою для нового вузла. |
5. | Зареєструйте вузол. Ваш вузол зареєстровано. Зауважте, що поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована.
|
Що далі
Потік завдань із пробної версії до виробничого
Після налаштування кластера гібридної безпеки даних можна запустити пілот, додати до нього користувачів і почати використовувати його для тестування та перевірки розгортання під час підготовки до переходу до робочої версії.
Перш ніж почати
1. | Якщо можливо, синхронізуйте Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати |
2. | Активувати ознайомлювальну версію Почніть пробну версію. Поки ви не виконаєте це завдання, ваші вузли створять попередження, що вказує на те, що служба ще не активована. |
3. | Перевірте розгортання гібридної безпеки даних Перевірте, чи передаються запити на ключ до розгортання гібридної безпеки даних. |
4. | Моніторинг працездатності гібридної безпеки даних Перевірте стан і налаштуйте сповіщення електронною поштою для попереджень. |
5. | |
6. | Завершіть ознайомлювальну фазу, виконавши одну з таких дій: |
Активувати ознайомлювальну версію
Перш ніж почати
Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати HdsTrialGroup
груповий об’єкт для синхронізації з хмарою, перш ніж ви зможете почати ознайомлювальну версію для вашої організації. Інструкції див Посібник із розгортання для Cisco Directory Connector.
1. | Увійти вhttps://admin.webex.com , а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Почати пробну версію . Стан служби змінюється на ознайомлювальний режим.
|
4. | Клацніть Додати користувачів і введіть адресу електронної пошти одного або кількох користувачів, які будуть використовувати ваші вузли гібридної безпеки даних для служб шифрування та індексування. (Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory для керування ознайомлювальною групою, |
Перевірте розгортання гібридної безпеки даних
Перш ніж почати
Налаштуйте розгортання гібридної безпеки даних.
Активуйте ознайомлювальну версію та додайте кілька користувачів пробної версії.
Переконайтеся, що у вас є доступ до системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних.
1. | Ключі для певного простору встановлюються його творцем. Увійдіть у програму Webex як один із пілотних користувачів, а потім створіть простір і запросіть принаймні одного пілотного користувача та одного не пілотного користувача.
| ||
2. | Надсилайте повідомлення в новий простір. | ||
3. | Перевірте вивід системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних. |
Моніторинг працездатності гібридної безпеки даних
1. | У Control Hub , виберіть Служби з меню в лівій частині екрана. |
2. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка параметрів безпеки гібридних даних.
|
3. | У розділі «Сповіщення електронної пошти» введіть одну або кілька адрес електронної пошти, розділені комами, і натисніть Введіть . |
Додавання або видалення користувачів із пробної версії
Якщо видалити користувача з ознайомлювальної версії, клієнт цього користувача запитуватиме ключі та створення ключів із хмарного KMS замість вашої KMS. Якщо клієнту потрібен ключ, який зберігається у вашій KMS, хмарний KMS отримає його від імені користувача.
Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory (замість цієї процедури) для керування ознайомлювальною групою, HdsTrialGroup
; Ви можете переглядати учасників групи в Control Hub, але не можете додавати або видаляти їх.
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі «Ознайомлювальний режим» області стану служби клацніть Додати користувачів або клацніть переглянути та змінити щоб видалити користувачів із пробної версії. |
4. | Введіть адресу електронної пошти одного або кількох користувачів, яких потрібно додати, або клацніть X за допомогою ідентифікатора користувача, щоб видалити користувача з ознайомлювальної версії. Потім натисніть Зберегти. |
Перейдіть із пробної версії до робочої версії
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Перейти до робочої версії . |
4. | Підтвердьте, що хочете перемістити всіх користувачів у робочу версію. |
Завершіть ознайомлювальну версію, не переходячи на робочу версію
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Деактивувати клацніть Деактивувати . |
4. | Підтвердьте, що хочете деактивувати службу, і завершите ознайомлювальну версію. |
Керуйте розгортанням HDS
Використовуйте описані тут завдання, щоб керувати розгортанням гібридної безпеки даних.
Установіть розклад оновлення кластерів
Щоб установити розклад оновлення:
1. | Увійдіть в Control Hub. |
2. | На сторінці "Огляд" у розділі "Гібридні служби" виберіть Гібридна безпека даних . |
3. | На сторінці Ресурси безпеки гібридних даних виберіть кластер. |
4. | На панелі «Огляд» праворуч у розділі «Налаштування кластера» виберіть ім’я кластера. |
5. | На сторінці налаштувань у розділі «Оновлення» виберіть час і часовий пояс для розкладу оновлення. Примітка. Під часовим поясом відображається наступна доступна дата й час оновлення версії. За потреби можна відкласти оновлення версії на наступний день, натиснувши Відкласти . |
Змініть конфігурацію вузла
Зміна сертифікатів x.509 через закінчення терміну дії або з інших причин.
Ми не підтримуємо зміну доменного імені CN сертифіката. Домен повинен відповідати початковому домену, який використовувався для реєстрації кластера.
Оновлення налаштувань бази даних для зміни на репліку бази даних PostgreSQL або Microsoft SQL Server.
Ми не підтримуємо перенесення даних з PostgreSQL на Microsoft SQL Server або навпаки. Щоб змінити середовище бази даних, запустіть нове розгортання Hybrid Data Security.
Створення нової конфігурації для підготовки нового дата-центру.
Крім того, в цілях безпеки Hybrid Data Security використовує паролі облікових записів, які мають дев 'ятимісячний термін служби. Після того, як інструмент налаштування HDS генерує ці паролі, ви розгортаєте їх на кожному з вузлів HDS у файлі конфігурації ISO. Коли термін дії паролів вашої організації наближається до закінчення, ви отримуєте сповіщення від команди Webex про скидання пароля для облікового запису вашого комп 'ютера. (Електронний лист містить текст: «Використовуйте API облікового запису машини для оновлення пароля.") Якщо термін дії ваших паролів ще не закінчився, інструмент надає вам два варіанти:
М 'яке скидання- старий і новий паролі працюють до 10 днів. Використовуйте цей період, щоб поступово замінити файл ISO на вузлах.
Hard Reset- старі паролі негайно перестають працювати.
Якщо термін дії ваших паролів закінчується без скидання, це впливає на вашу службу HDS, вимагаючи негайного жорсткого скидання та заміни файлу ISO на всіх вузлах.
Використовуйте цю процедуру, щоб створити новий файл ISO конфігурації та застосувати його до вашого кластера.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, укажіть налаштування проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час відображення контейнера Docker у 1.e . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Для створення нової конфігурації потрібна копія поточного файлу конфігурації ISO. ISO містить головний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Під час внесення змін до конфігурації, включаючи облікові дані бази даних, оновлення сертифікатів або зміни політики авторизації, потрібно використовувати ISO.
1. | Використовуючи Docker на локальному комп 'ютері, запустіть інструмент налаштування HDS. |
2. | Якщо у вас працює лише один вузол HDS, створіть нову віртуальну машину з гібридною системою безпеки даних і зареєструйте її за допомогою нового файлу конфігурації ISO. Докладні інструкції див Створіть і зареєструйте більше вузлів . |
3. | Для існуючих вузлів HDS, які працюють зі старим файлом конфігурації, монтуйте файл ISO. Виконайте наступну процедуру на кожному вузлі по черзі, оновлюючи кожен вузол перед вимкненням наступного вузла: |
4. | Повторіть крок 3, щоб замінити конфігурацію на кожному вузлі, що працює за старою конфігурацією. |
Вимкніть режим роздільної здатності заблокованого зовнішнього DNS
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. Якщо сервер DNS вузла не може дозволити загальнодоступні імена DNS, вузол автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS.
Якщо ваші вузли здатні дозволяти публічні імена DNS через внутрішні сервери DNS, можна вимкнути цей режим, повторно запустивши перевірку підключення до проксі на кожному вузлі.
Перш ніж почати
1. | У веббраузері відкрийте інтерфейс вузла Hybrid Data Security (IP-адреса/налаштування, наприклад,https://192.0.2.0/setup), введіть облікові дані адміністратора, які ви налаштували для вузла, а потім клацніть Увійти . |
2. | Перейти до Огляд (сторінка за замовчуванням). Якщо ввімкнено, для параметра Blocked External DNS Resolution (Заблокована зовнішня роздільна здатність DNS) встановлено значення |
3. | Перейдіть до Сховище довіри та проксі сторінка. |
4. | Клацніть Перевірте підключення проксі . Якщо з’явиться повідомлення про помилку розв’язання зовнішнього DNS, вузол не зміг зв’язатися з сервером DNS і залишиться в цьому режимі. В іншому разі після перезавантаження вузла й повернення до Огляд сторінки, роздільна здатність заблокованого зовнішнього DNS має бути встановлена на no. |
Що далі
Видалити вузол
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi та вимкнути віртуальну машину. |
2. | Видалити вузол: |
3. | У клієнті vSphere видаліть віртуальну машину. (На панелі переходів ліворуч клацніть VM правою кнопкою миші й клацніть Видалити .) Якщо ви не видалите віртуальну машину, не забудьте відключити файл ISO конфігурації. Без файлу ISO ви не зможете використовувати віртуальну машину для доступу до даних безпеки. |
Аварійне відновлення за допомогою резервного центру обробки даних
Найважливіша служба, яку надає кластер гібридної безпеки даних, — це створення та зберігання ключів, що використовуються для шифрування повідомлень та іншого контенту, що зберігається в хмарі Webex. Для кожного користувача в організації, якого призначено до гібридної безпеки даних, запити на створення нових ключів маршрутизуються до кластера. Кластер також відповідає за повернення створених ним ключів будь-яким користувачам, уповноваженим на їх отримання, наприклад учасникам простору розмови.
Оскільки кластер виконує критичну функцію надання цих ключів, важливо, щоб кластер продовжував працювати та підтримувалися належні резервні копії. Втрата бази даних гібридної безпеки даних або ISO конфігурації, що використовується для схеми, призведе до НЕВІДПОВІДАННЯ ВТРАТИ контенту клієнта. Щоб запобігти такій втраті, необхідно дотримуватися наведених нижче дій.
Якщо внаслідок стихійного лиха розгортання HDS в основному центрі обробки даних стає недоступним, виконайте цю процедуру, щоб вручну перейти до резервного центру обробки даних.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS . | ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче або видаліть
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
(Необов’язково) Відключіть ISO після конфігурації HDS
Стандартна конфігурація HDS працює з установленим ISO. Однак деякі клієнти вважають за краще не залишати файли ISO безперервно підключеними. Можна відключити файл ISO після того, як усі вузли HDS отримають нову конфігурацію.
Ви все ще використовуєте файли ISO для внесення змін конфігурації. Коли ви створюєте новий ISO або оновлюєте ISO за допомогою інструмента налаштування, ви повинні підключити оновлений ISO на всіх вузлах HDS. Після того як усі ваші вузли приймуть зміни конфігурації, ви можете знову відключити ISO за допомогою цієї процедури.
Перш ніж почати
Оновіть усі вузли HDS до версії 2021.01.22.4720 або пізнішої.
1. | Вимкніть один із вузлів HDS. |
2. | У vCenter Server Appliance виберіть вузол HDS. |
3. | Виберіть Файл ISO сховища даних . і зніміть прапорець |
4. | Увімкніть вузол HDS і переконайтеся, що попередження немає принаймні 20 хвилин. |
5. | Повторіть по черзі для кожного вузла HDS. |
Перегляд сповіщень і усунення несправностей
Розгортання гібридної безпеки даних вважається недоступним, якщо всі вузли в кластері недоступні або кластер працює настільки повільно, що запитує тайм-аут. Якщо користувачі не можуть підключитися до кластера гібридної безпеки даних, у них з’являються такі ознаки:
Неможливо створити нові простори (неможливо створити нові ключі)
Не вдалося розшифрувати повідомлення та назви просторів для:
До простору додано нових користувачів (не вдається отримати ключі)
Наявні користувачі в просторі, що використовують нового клієнта (не вдається отримати ключі)
Наявні користувачі в просторі продовжуватимуть успішно працювати, доки їхні клієнти мають кеш ключів шифрування.
Важливо належним чином відстежувати кластер гібридної безпеки даних і своєчасно виправляти будь-які сповіщення, щоб уникнути перебоїв у роботі служби.
Сповіщення
Якщо виникла проблема з налаштуванням гібридної безпеки даних, Control Hub відображає сповіщення адміністратору організації та надсилає електронні листи на налаштовану адресу електронної пошти. Сповіщення охоплюють багато поширених сценаріїв.
Оповіщення | Дія |
---|---|
Помилка доступу до локальної бази даних. |
Перевірте помилки бази даних або проблеми з локальною мережею. |
Помилка підключення до локальної бази даних. |
Переконайтеся, що сервер бази даних доступний, а в конфігурації вузла використано правильні облікові дані облікового запису служби. |
Помилка доступу до хмарної служби. |
Переконайтеся, що вузли мають доступ до серверів Webex, як зазначено в Вимоги до зовнішнього підключення . |
Поновлення реєстрації хмарної служби. |
Реєстрацію в хмарних службах перервано. Триває поновлення реєстрації. |
Реєстрацію хмарної служби зупинено. |
Реєстрацію в хмарних службах припинено. Служба завершується. |
Службу ще не активовано. |
Активуйте ознайомлювальну версію або завершите переміщення пробної версії до робочої версії. |
Налаштований домен не відповідає сертифікату сервера. |
Переконайтеся, що сертифікат сервера збігається з налаштованим доменом активації служби. Найімовірніша причина полягає в тому, що CN сертифіката було нещодавно змінено, і тепер він відрізняється від CN, який використовувався під час початкового налаштування. |
Не вдалося автентифікуватися в хмарних службах. |
Перевірте точність і можливе закінчення терміну дії облікових даних облікового запису служби. |
Не вдалося відкрити файл локального сховища ключів. |
Перевірте цілісність і точність пароля у файлі локального сховища ключів. |
Сертифікат локального сервера неприпустимий. |
Перевірте дату закінчення терміну дії сертифіката сервера та переконайтеся, що його видано довіреним центром сертифікації. |
Не вдалося опублікувати показники. |
Перевірте доступ локальної мережі до зовнішніх хмарних служб. |
/media/configdrive/hds не існує. |
Перевірте конфігурацію монтування ISO на віртуальному хості. Переконайтеся, що файл ISO існує, що його налаштовано на підключення під час перезавантаження та що він успішно підключений. |
Усунення проблем гібридної безпеки даних
1. | Перевірте Control Hub на наявність сповіщень і виправте будь-які елементи, які ви там знайдете. |
2. | Перевірте вивід сервера системного журналу щодо активності розгортання гібридної безпеки даних. |
3. | Контакт Підтримка Cisco . |
Відомі проблеми безпеки гібридних даних
Якщо ви завершите роботу кластера гібридної безпеки даних (шляхом видалення його в Control Hub або закривши всі вузли), втратите файл ISO конфігурації або втратите доступ до бази даних сховища ключів, користувачі програми Webex більше не зможуть використовувати простори в розділі "Контакти". список, створений за допомогою ключів із KMS. Це стосується як пробного, так і робочого розгортання. Наразі ми не маємо обхідних шляхів або виправлення цієї проблеми. Ми закликаємо вас не закривати служби HDS після того, як вони оброблятимуть активні облікові записи користувачів.
Клієнт, який має наявне підключення ECDH до KMS, підтримує це підключення протягом певного періоду часу (імовірно, однієї години). Коли користувач стає учасником ознайомлювальної версії гібридної безпеки даних, клієнт користувача продовжує використовувати наявне підключення ECDH, доки не завершиться час очікування. Крім того, користувач може вийти та знову ввійти в програму Webex, щоб оновити розташування, до якого програма звертається для отримання ключів шифрування.
Така ж поведінка відбувається під час переміщення пробної версії до робочої версії для організації. Усі користувачі без пробної версії, які мають наявні підключення ECDH до попередніх служб безпеки даних, продовжуватимуть використовувати ці служби, доки не буде переузгоджено підключення ECDH (через тайм-аут або вихід із системи та повторний вхід).
Використовуйте OpenSSL для створення файлу PKCS12
Перш ніж почати
OpenSSL — це один із інструментів, який можна використовувати для створення файлу PKCS12 у відповідному форматі для завантаження в інструменті налаштування HDS. Це можна зробити й іншими способами. Ми не підтримуємо й не рекламуємо один із них.
Якщо ви вирішите використовувати OpenSSL, ми надаємо цю процедуру як інструкцію, яка допоможе вам створити файл, який відповідає вимогам до сертифіката X.509 у Вимоги до сертифіката X.509 . Ознайомтеся з цими вимогами, перш ніж продовжити.
Установіть OpenSSL у підтримуваному середовищі. Дивhttps://www.openssl.org для програмного забезпечення та документації.
Створіть закритий ключ.
Почніть цю процедуру, коли отримаєте сертифікат сервера від центру сертифікації (CA).
1. | Отримавши сертифікат сервера від CA, збережіть його як |
2. | Відобразіть сертифікат у вигляді тексту та перевірте відомості.
|
3. | Використовуйте текстовий редактор, щоб створити файл пакета сертифікатів під назвою
|
4. | Створіть файл .p12 зі зручним іменем
|
5. | Перевірте відомості про сертифікат сервера. |
Що далі
Повернутися до Виконайте обов’язкові умови для гібридної безпеки даних . Ви використовуватимете hdsnode.p12
файл і пароль, який ви для нього встановили, у Створіть ISO конфігурації для хостів HDS .
Ви можете повторно використовувати ці файли для запиту нового сертифіката після завершення терміну дії оригінального сертифіката. |
Трафік між вузлами HDS і хмарою
Трафік збору вихідних показників
Вузли гібридної безпеки даних надсилають певні показники до хмари Webex. До них належать системні показники для максимальної кількості накопичувачів, використаної пам’яті, навантаження на ЦП і кількості потоків; метрики для синхронних та асинхронних потоків; показники для оповіщень, що включають поріг з’єднань шифрування, затримку або довжину черги запитів; метрики в сховищі даних; і показники підключення шифрування. Вузли надсилають матеріал зашифрованого ключа через позасмуговий (окремий від запиту) канал.
Вхідний трафік
Вузли гібридної безпеки даних отримують такі типи вхідного трафіку з хмари Webex:
Запити шифрування від клієнтів, які маршрутизуються службою шифрування
Оновлення програмного забезпечення вузла
Налаштуйте проксі Squid для гібридної безпеки даних
Websocket не вдається підключитися через проксі-сервер Squid
Проксі-сервери Squid, які перевіряють трафік HTTPS, можуть перешкоджати встановленню websocket ( wss:
) підключення, які вимагає Hybrid Data Security. У цих розділах наведено інструкції щодо налаштування різних версій Squid для ігнорування wss:
трафіку для належної роботи служб.
Кальмари 4 і 5
Додайте on_unsupported_protocol
директива до squid.conf
.
on_unsupported_protocol tunnel all
Squid 3.5.27
Ми успішно перевірили безпеку гібридних даних, додавши такі правила squid.conf
. Ці правила можуть змінюватися в міру розробки функцій і оновлення хмари Webex.
acl wssMercuryConnection ssl::server_name_regex mercury-connection
ssl_bump splice wssMercuryConnection
acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all
Нова та змінена інформація
Дата | Внесені зміни | ||
---|---|---|---|
20 жовтня 2023 року |
| ||
7 серпня 2023 року |
| ||
23 травня 2023 року |
| ||
6 грудня 2022 року |
| ||
23 листопада 2022 року |
| ||
13 жовтня 2021 р. | Щоб установити вузли HDS, Docker Desktop необхідно запустити програму встановлення. Див Вимоги до Docker Desktop . | ||
24 червня 2021 року | Зауважено, що ви можете повторно використовувати файл із закритим ключем і CSR для запиту іншого сертифіката. Див Використовуйте OpenSSL для створення файлу PKCS12 для отримання додаткової інформації. | ||
30 квітня 2021 р. | Вимогу до VM щодо простору на локальному жорсткому диску змінено на 30 ГБ. Див Вимоги до віртуального хоста для отримання додаткової інформації. | ||
24 лютого 2021 р. | HDS Setup Tool тепер може працювати через проксі. Див Створіть ISO конфігурації для хостів HDS для отримання додаткової інформації. | ||
2 лютого 2021 р. | Тепер HDS може працювати без підключеного файлу ISO. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації. | ||
11 січня 2021 року | Додано інформацію про інструмент налаштування HDS і проксі в Створіть ISO конфігурації для хостів HDS . | ||
13 жовтня 2020 р. | Оновлено Завантажте файли встановлення . | ||
8 жовтня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла з командами для середовищ FedRAMP. | ||
14 серпня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS і Змініть конфігурацію вузла зі змінами в процесі входу. | ||
5 серпня 2020 р. | Оновлено Перевірте розгортання гібридної безпеки даних для змін у повідомленнях журналу. Оновлено Вимоги до віртуального хоста щоб видалити максимальну кількість хостів. | ||
16 червня 2020 р. | Оновлено Видалити вузол для змін в інтерфейсі користувача Control Hub. | ||
4 червня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS для змін у розширених налаштуваннях, які ви можете встановити. | ||
29 травня 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS щоб показати, що також можна використовувати TLS з базами даних SQL Server, змінами інтерфейсу користувача та іншими роз’ясненнями. | ||
5 травня 2020 р. | Оновлено Вимоги до віртуального хоста щоб відобразити нові вимоги ESXi 6.5. | ||
21 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з новими хостами CI Північної і Південної Америки. | ||
1 квітня 2020 р | Оновлено Вимоги до зовнішнього підключення з інформацією про регіональні хости CI. | ||
20 лютого 2020 р. | Оновлено Створіть ISO конфігурації для хостів HDS з інформацією на новому екрані додаткових додаткових параметрів у інструменті налаштування HDS. | ||
4 лютого 2020 р | Оновлено Вимоги до проксі-сервера . | ||
16 грудня 2019 р. | Роз’яснено вимоги до роботи в режимі роздільної здатності заблокованого зовнішнього DNS Вимоги до проксі-сервера . | ||
19 листопада 2019 р. | Додано інформацію про режим дозволу заблокованого зовнішнього DNS в таких розділах: | ||
8 листопада 2019 р. | Тепер можна налаштувати параметри мережі для вузла під час розгортання OVA, а не пізніше. Відповідно оновлено такі розділи:
| ||
6 вересня 2019 р. | Стандартний SQL Server додано до Вимоги до сервера бази даних . | ||
29 серпня 2019 року | Додано Налаштуйте проксі Squid для гібридної безпеки даних додаток із інструкціями щодо налаштування проксі Squid для ігнорування трафіку вебсокетів для належної роботи. | ||
20 серпня 2019 р. | Додані й оновлені розділи, які охоплюють підтримку проксі-сервера для зв’язку вузла гібридної безпеки даних із хмарою Webex. Щоб отримати доступ лише до контенту підтримки проксі для наявного розгортання, див Підтримка проксі для гібридної безпеки даних і Webex Video Mesh довідкова стаття. | ||
13 червня 2019 року | Оновлено Потік завдань із пробної версії до виробничого з нагадуванням про синхронізацію HdsTrialGroup об’єкт групи перед початком ознайомлювальної версії, якщо ваша організація використовує синхронізацію каталогів. | ||
6 березня 2019 року |
| ||
28 лютого 2019 року |
| ||
26 лютого 2019 р. |
| ||
24 січня 2019 р. |
| ||
5 листопада 2018 року |
| ||
19 жовтня 2018 року |
| ||
31 липня 2018 року |
| ||
21 травня 2018 р. | Термінологію змінено, щоб відобразити ребрендинг Cisco Spark:
| ||
11 квітня 2018 року |
| ||
22 лютого 2018 р. |
| ||
15 лютого 2018 року |
| ||
18 січня 2018 року |
| ||
2 листопада 2017 року |
| ||
18 серпня 2017 року | Вперше опубліковано |
Огляд безпеки гібридних даних
З першого дня безпека даних була головним у розробці програми Webex. Наріжним каменем цієї безпеки є наскрізне шифрування контенту, що забезпечується клієнтами Webex App, які взаємодіють зі Службою керування ключами (KMS). KMS відповідає за створення і управління криптографічними ключами, які клієнти використовують для динамічного шифрування і розшифрування повідомлень і файлів.
За замовчуванням усі клієнти програми Webex отримують наскрізне шифрування за допомогою динамічних ключів, що зберігаються в хмарному KMS, у сфері безпеки Cisco. Hybrid Data Security переміщує KMS та інші функції, пов 'язані з безпекою, до вашого корпоративного центру обробки даних, тому ніхто, крім вас, не має ключів до вашого зашифрованого вмісту.
Архітектура області безпеки
Хмарна архітектура Webex розділяє різні типи служб на окремі області або довірені домени, як показано нижче.
Щоб краще зрозуміти гібридну безпеку даних, давайте спочатку розглянемо цей випадок у чистому вигляді, коли Cisco надає всі функції у своїх хмарних сферах. Служба ідентифікації, єдине місце, де користувачів можна безпосередньо зв’язати з їхньою особистою інформацією, як-от адреса електронної пошти, логічно та фізично відокремлена від області безпеки в центрі обробки даних B. Обидва, у свою чергу, відокремлені від області, де зберігається зашифрований контент. , у центрі обробки даних C.
На цій діаграмі клієнтом є програма Webex, що запущена на ноутбуці користувача та пройшла автентифікацію за допомогою служби ідентифікації. Коли користувач створює повідомлення для надсилання до простору, виконуються такі кроки:
Клієнт встановлює захищене підключення до служби керування ключами (KMS), а потім запитує ключ для шифрування повідомлення. Захищене підключення використовує ECDH, а KMS шифрує ключ за допомогою головного ключа AES-256.
Повідомлення шифрується, перш ніж залишити клієнт. Клієнт надсилає його до служби індексування, яка створює зашифровані індекси пошуку, щоб допомогти в майбутніх пошуках контенту.
Зашифроване повідомлення надсилається до служби відповідності для перевірки відповідності.
Зашифроване повідомлення зберігається в області сховища.
Під час розгортання гібридної безпеки даних функції області безпеки (KMS, індексація та відповідність вимогам) переносяться до локального центру обробки даних. Інші хмарні служби, що складають Webex (зокрема, ідентифікаційні дані та сховище контенту) залишаються в сферах Cisco.
Співпраця з іншими організаціями
Користувачі у вашій організації можуть регулярно використовувати програму Webex для співпраці із зовнішніми учасниками в інших організаціях. Коли один із користувачів запитує ключ для простору, що належить вашій організації (оскільки його створив один із ваших користувачів), KMS надсилає ключ клієнту через захищений канал ECDH. Однак, коли ключ для простору володіє інша організація, KMS маршрутизує запит до хмари Webex через окремий канал ECDH, щоб отримати ключ із відповідного KMS, а потім повертає ключ користувачеві в оригінальному каналі.
Служба KMS, що працює в організації A, перевіряє підключення до KMS в інших організаціях за допомогою сертифікатів PKI x.509. Див Підготуйте своє середовище Докладніше про створення сертифіката x.509 для використання з розгортанням гібридної безпеки даних.
Очікування щодо розгортання гібридної безпеки даних
Розгортання гібридної безпеки даних вимагає значних зобов’язань клієнта та усвідомлення ризиків, пов’язаних із володінням ключами шифрування.
Щоб розгорнути гібридну безпеку даних, необхідно надати:
Захищений центр обробки даних у країні, яка є підтримуване розташування для планів Cisco Webex Teams .
Обладнання, програмне забезпечення та доступ до мережі, описані в Підготуйте своє середовище .
Повна втрата ISO конфігурації, створеної для гібридної безпеки даних, або наданої вами бази даних призведе до втрати ключів. Втрата ключа не дозволяє користувачам розшифрувати вміст простору та інші зашифровані дані в програмі Webex. Якщо це станеться, можна створити нове розгортання, але видимим буде лише новий контент. Щоб уникнути втрати доступу до даних, необхідно:
Керуйте резервним копіюванням і відновленням бази даних і ISO конфігурації.
Будьте готові виконати швидке відновлення після аварії, якщо станеться катастрофа, як-от збій диска бази даних або аварійний стан центру обробки даних.
Немає механізму переміщення ключів назад до хмари після розгортання HDS. |
Процес налаштування високого рівня
У цьому документі описано налаштування та керування розгортанням гібридної безпеки даних:
Налаштуйте безпеку гібридних даних —Це включає підготовку необхідної інфраструктури та встановлення програмного забезпечення Hybrid Data Security, тестування розгортання з підгрупою користувачів у ознайомлювальному режимі та, після завершення тестування, перехід до робочої версії. Це перетворить всю організацію на використання кластера гібридної безпеки даних для функцій безпеки.
Про фази налаштування, ознайомлювальної версії та виробництва докладно описано в наступних трьох розділах.
Підтримуйте розгортання гібридної безпеки даних — Хмара Webex автоматично надає поточні оновлення версії. Ваш ІТ-відділ може надати підтримку першого рівня для цього розгортання та за потреби залучити підтримку Cisco. Ви можете використовувати екранні сповіщення та налаштувати сповіщення на основі електронної пошти в Control Hub.
Ознайомтеся з поширеними сповіщеннями, кроками з усунення несправностей та відомими проблемами — Якщо у вас виникнуть проблеми з розгортанням або використанням гібридної безпеки даних, останній розділ цього посібника та додаток «Відомі проблеми» можуть допомогти вам визначити й усунути проблему.
Модель розгортання гібридної безпеки даних
У межах корпоративного центру обробки даних ви розгортаєте гібридну безпеку даних як єдиний кластер вузлів на окремих віртуальних хостах. Вузли взаємодіють із хмарою Webex через захищені вебсокети та захищений HTTP.
Під час процесу встановлення ми надаємо вам файл OVA для налаштування віртуального пристрою на наданих вами віртуальних машинах. За допомогою інструмента налаштування HDS можна створити користувацький ISO-файл конфігурації кластера, який монтується на кожному вузлі. Кластер гібридної безпеки даних використовує наданий вами сервер Syslogd і базу даних PostgreSQL або Microsoft SQL Server. (Ви налаштовуєте системний журнал і деталі підключення до бази даних у інструменті налаштування HDS.)
Мінімальна кількість вузлів, які можна мати в кластері, становить два. Рекомендовано принаймні три, а можна до п’яти. Наявність кількох вузлів гарантує, що обслуговування не буде перервано під час оновлення програмного забезпечення або інших дій з обслуговування на вузлі. (У хмарі Webex одночасно оновлюється лише один вузол.)
Усі вузли в кластері отримують доступ до одного сховища ключових даних і реєструють дії на одному сервері системних журналів. Самі вузли не мають стану та обробляють запити ключів у циклічному порядку, відповідно до вказівок хмари.
Вузли стають активними, коли ви реєструєте їх у Control Hub. Щоб вимкнути окремий вузол, можна скасувати його реєстрацію, а пізніше за потреби зареєструвати повторно.
Ми підтримуємо лише один кластер на організацію.
Ознайомлювальний режим безпеки гібридних даних
Після налаштування розгортання гібридної безпеки даних ви спочатку спробуєте його з набором пілотних користувачів. Протягом пробного періоду ці користувачі використовують ваш локальний домен гібридної безпеки даних для ключів шифрування та інших служб безпеки. Інші ваші користувачі продовжують використовувати область хмарної безпеки.
Якщо ви вирішите не продовжувати розгортання під час пробної версії та деактивуєте службу, пілотні користувачі та всі користувачі, з якими вони взаємодіяли шляхом створення нових просторів протягом пробного періоду, втратять доступ до повідомлень і контенту. У програмі Webex вони побачать повідомлення "Це повідомлення неможливо розшифрувати".
Якщо ви впевнені, що ваше розгортання працює добре для користувачів пробної версії, і ви готові поширити гібридну безпеку даних на всіх своїх користувачів, ви переміщуєте розгортання до робочої версії. Пілотні користувачі продовжують мати доступ до ключів, які використовувалися під час ознайомлювальної версії. Однак ви не можете переходити між робочим режимом і вихідним ознайомлювальним режимом. Якщо ви повинні деактивувати службу, наприклад, для виконання аварійного відновлення, під час повторної активації необхідно почати нову ознайомлювальну версію та налаштувати набір пілотних користувачів для нової ознайомлювальної версії, перш ніж повернутися до робочого режиму. Те, чи збережуть користувачі доступ до даних на цьому етапі, залежить від того, чи успішно ви створили резервні копії сховища ключових даних і файлу конфігурації ISO для вузлів гібридної безпеки даних у вашому кластері.
Резервний центр обробки даних для аварійного відновлення
Під час розгортання ви налаштовуєте захищений резервний центр обробки даних. У разі аварійної ситуації в центрі обробки даних можна вручну зупинити розгортання в резервному центрі обробки даних.
Бази даних активного та резервного центрів обробки даних синхронізовані одна з одною, що мінімізує час, необхідний для перемикання на помилку. Файл ISO резервного центру обробки даних оновлено додатковими конфігураціями, які гарантують, що вузли зареєстровані в організації, але не оброблятимуть трафік. Тому вузли резервного центру обробки даних завжди залишаються в актуальному стані з останньою версією програмного забезпечення HDS.
Активні вузли гібридної безпеки даних повинні завжди перебувати в тому самому центрі обробки даних, що й активний сервер бази даних. |
Налаштуйте резервний центр обробки даних для аварійного відновлення
Виконайте наведені нижче дії, щоб налаштувати файл ISO резервного центру обробки даних:
Перш ніж почати
Резервний центр обробки даних має відображати виробниче середовище віртуальних машин і резервну копію бази даних PostgreSQL або Microsoft SQL Server. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. (Див Резервний центр обробки даних для аварійного відновлення для огляду цієї моделі резервного перемикання.)
Переконайтеся, що ввімкнено синхронізацію бази даних між базою даних активних і пасивних вузлів кластера.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS .
| ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче, щоб перевести вузол у пасивний режим. У цьому режимі вузол буде зареєстровано в організації та підключено до хмари, але не оброблятиме трафік.
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
Після налаштування passiveMode
у файлі ISO та після його збереження можна створити іншу копію файлу ISO без файлу passiveMode
конфігурацію та збережіть її в захищеному місці. Ця копія файлу ISO без passiveMode
configured може допомогти в швидкому перемиканні на помилку під час аварійного відновлення. Див Аварійне відновлення за допомогою резервного центру обробки даних для детальної процедури переходу до відмови.
Підтримка проксі-сервера
Гібридна безпека даних підтримує явні, прозорі проксі-сервери з перевіркою та без перевірки. Можна прив’язати ці проксі-сервери до свого розгортання, щоб захищати та відстежувати трафік від підприємства до хмари. Ви можете використовувати інтерфейс адміністратора платформи на вузлах для керування сертифікатами та для перевірки загального стану підключення після налаштування проксі-сервера на вузлах.
Вузли гібридної безпеки даних підтримують такі параметри проксі:
Немає проксі — Значення за замовчуванням, якщо ви не використовуєте налаштування вузла HDS, сховища довіри та конфігурацію проксі для інтеграції проксі. Оновлення сертифіката не потрібно.
Прозорий проксі без перевірки —Вузли не налаштовані на використання конкретної адреси проксі-сервера й не повинні вимагати будь-яких змін для роботи з проксі-сервером, що не перевіряє. Оновлення сертифіката не потрібно.
Прозорий проксі з тунелюванням або перевіркою —Вузли не налаштовані на використання конкретної адреси проксі-сервера. На вузлах змінювати конфігурацію HTTP або HTTPS не потрібно. Однак вузлам потрібен кореневий сертифікат, щоб вони довіряли проксі. Перевірка проксі-серверів зазвичай використовується ІТ для застосування політики щодо того, які вебсайти можна відвідувати, а які типи контенту заборонені. Цей тип проксі розшифровує весь ваш трафік (навіть HTTPS).
Явний проксі — За допомогою явного проксі ви вказуєте вузлам HDS, який проксі-сервер і схему автентифікації використовувати. Щоб налаштувати явний проксі-сервер, необхідно ввести таку інформацію на кожному вузлі:
IP-адреса/повне доменне ім’я проксі —Адреса, яку можна використовувати для зв’язку з проксі-комплектом.
Порт проксі —номер порту, який використовує проксі-сервер для прослуховування проксі-трафіку.
Протокол проксі — Залежно від того, що підтримує ваш проксі-сервер, виберіть один із таких протоколів:
HTTP — перегляд і контроль усіх запитів, які надсилає клієнт.
HTTPS — надає канал до сервера. Клієнт отримує та перевіряє сертифікат сервера.
Тип автентифікації — Виберіть один із таких типів автентифікації:
Немає — подальша автентифікація не потрібна.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Базовий — використовується для оператора користувача HTTP для надання імені користувача та пароля під час надсилання запиту. Використовує кодування Base64.
Доступно, якщо вибрано HTTP або HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Дайджест — Використовується для підтвердження облікового запису перед надсиланням конфіденційної інформації. Застосовує хеш-функцію до імені користувача та пароля перед надсиланням через мережу.
Доступно, лише якщо вибрано HTTPS як протокол проксі.
Вимагає ввести ім’я користувача та пароль на кожному вузлі.
Приклад гібридних вузлів безпеки даних і проксі
На цій діаграмі показано приклад підключення між гібридною безпекою даних, мережею та проксі. Для параметрів проксі-сервера з прозорою перевіркою та явною перевіркою HTTPS необхідно встановити той самий кореневий сертифікат на проксі-сервері та вузлах гібридної безпеки даних.
Режим дозволу заблокованого зовнішнього DNS (явні конфігурації проксі)
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. У розгортаннях із явними конфігураціями проксі, які не дозволяють роздільну здатність зовнішнього DNS для внутрішніх клієнтів, якщо вузол не може запитувати сервери DNS, він автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS. У цьому режимі можна продовжити реєстрацію вузла та інші тести підключення проксі.
Вимоги до гібридної безпеки даних
Вимоги до ліцензії Cisco Webex
Щоб розгорнути гібридну безпеку даних:
Ви повинні мати пакет Pro для Cisco Webex Control Hub. (Дивhttps://www.cisco.com/go/pro-pack .)
Вимоги до Docker Desktop
Перш ніж установити вузли HDS, необхідно запустити програму встановлення Docker Desktop. Docker нещодавно оновив свою модель ліцензування. Для вашої організації може знадобитися платна підписка на Docker Desktop. Докладніше див. у дописі до блогу Docker "Docker оновлює та розширює наші підписки на продукти".
Вимоги до сертифіката X.509
Ланцюжок сертифікатів має відповідати таким вимогам:
Вимоги | Відомості |
---|---|
| За замовчуванням ми довіряємо ЦС у списку Mozilla (за винятком WoSign і StartCom) за адресоюhttps://wiki.mozilla.org/CA:IncludedCAs . |
| CN не обов’язково має бути доступним або активним організатором. Рекомендовано використовувати назву, яка відображає вашу організацію, наприклад, CN не повинна містити символ * (підстановка). CN використовується для перевірки вузлів гібридної безпеки даних для клієнтів програми Webex. Усі вузли гібридної безпеки даних у вашому кластері використовують той самий сертифікат. Ваш KMS ідентифікує себе за допомогою домену CN, а не будь-якого домену, який визначено в полях SAN x.509v3. Після реєстрації вузла за допомогою цього сертифіката зміна імені домену CN не підтримується. Виберіть домен, який може застосовуватися як для ознайомлювального, так і для робочого розгортання. |
| Програмне забезпечення KMS не підтримує підписи SHA1 для перевірки підключень до KMS інших організацій. |
| Щоб змінити формат сертифіката, можна використовувати конвертер, наприклад OpenSSL. Під час запуску засобу налаштування HDS потрібно буде ввести пароль. |
Програмне забезпечення KMS не встановлює обмеження щодо використання ключів або розширеного використання ключів. Деякі центри сертифікації вимагають, щоб до кожного сертифіката були застосовані розширені обмеження використання ключів, наприклад автентифікація сервера. Можна використовувати автентифікацію сервера або інші налаштування.
Вимоги до віртуального хоста
Віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері, мають такі вимоги:
Принаймні два окремих хости (рекомендовано 3) розташовані в одному захищеному центрі обробки даних
VMware ESXi 6.5 (або пізнішої версії) встановлено та працює.
Необхідно оновити версію, якщо у вас є попередня версія ESXi.
Мінімум 4 vCPU, 8 ГБ основної пам’яті, 30 ГБ місця на локальному жорсткому диску на сервер
Вимоги до сервера бази даних
Створіть нову базу даних для зберігання ключів. Не використовуйте базу даних за замовчуванням. Програми HDS після встановлення створюють схему бази даних. |
Є два варіанти для сервера бази даних. Вимоги до кожного є такими:
PostgreSQL | Microsoft SQL Server | ||
---|---|---|---|
|
| ||
Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). | Мінімум 8 vCPU, 16 ГБ основної пам’яті, достатньо простору на жорсткому диску та моніторинг, щоб гарантувати, що воно не перевищено (рекомендується 2 ТБ, якщо ви хочете працювати з базою даних протягом тривалого часу без необхідності збільшувати обсяг сховища). |
Зараз програмне забезпечення HDS встановлює такі версії драйверів для зв’язку із сервером бази даних:
PostgreSQL | Microsoft SQL Server |
---|---|
Драйвер JDBC Postgres 42.2.5 | Драйвер JDBC SQL Server 4.6 Ця версія драйвера підтримує SQL Server Always On ( Завжди ввімкнені екземпляри кластера перемикання і Завжди ввімкнені групи доступності ). |
Додаткові вимоги до автентифікації Windows у Microsoft SQL Server
Якщо ви хочете, щоб вузли HDS використовували автентифікацію Windows для отримання доступу до бази даних сховища ключів на Microsoft SQL Server, вам потрібна така конфігурація у вашому середовищі:
Вузли HDS, інфраструктура Active Directory і MS SQL Server мають бути синхронізовані з NTP.
Обліковий запис Windows, який ви надаєте вузлам HDS, повинен мати доступ для читання та запису до бази даних.
Сервери DNS, які ви надаєте вузлам HDS, повинні мати можливість дозволити ваш центр розподілу ключів (KDC).
Ви можете зареєструвати екземпляр бази даних HDS на Microsoft SQL Server як ім’я користувача-служби (SPN) у вашому Active Directory. Див Зареєструйте ім’я користувача-служби для підключень Kerberos .
Інструмент налаштування HDS, засіб запуску HDS і локальний KMS повинні використовувати автентифікацію Windows для доступу до бази даних сховища ключів. Вони використовують дані вашої конфігурації ISO для створення SPN, коли запитують доступ за допомогою автентифікації Kerberos.
Вимоги до зовнішнього підключення
Налаштуйте брандмауер, щоб дозволити такі можливості підключення для програм HDS:
Застосування | Протокол | Порт | Напрямок із програми | Призначення |
---|---|---|---|---|
Вузли гібридної безпеки даних | TCP | 443 | Вихідні HTTPS і WSS |
|
Інструмент налаштування HDS | TCP | 443 | Вихідний HTTPS |
|
Вузли гібридної безпеки даних працюють із трансляцією доступу до мережі (NAT) або за брандмауером, якщо NAT або брандмауер дозволяє використовувати необхідні вихідні підключення до адресатів домену, наведених у попередній таблиці. Для вхідних підключень до вузлів гібридної безпеки даних порти з інтернету не повинні бути видимими. У вашому центрі обробки даних клієнтам потрібен доступ до вузлів гібридної безпеки даних на портах TCP 443 і 22 для адміністративних цілей. |
URL-адреси хостів Common Identity (CI) залежать від регіону. Це поточні хости CI:
Регіон | URL-адреси хоста спільних ідентифікаційних даних |
---|---|
Північна та Південна Америки |
|
Європейський Союз |
|
Канада |
|
Вимоги до проксі-сервера
Ми офіційно підтримуємо такі проксі-рішення, які можна інтегрувати з вашими вузлами гібридної безпеки даних.
Прозорий проксі — Cisco Web Security Appliance (WSA).
Явний проксі — Squid.
Проксі-сервери Squid, які перевіряють трафік HTTPS, можуть перешкоджати встановленню вебсокета (wss:) зв’язки. Щоб вирішити цю проблему, див Налаштуйте проксі Squid для гібридної безпеки даних .
Підтримуються такі комбінації типів автентифікації для явних проксі-серверів:
Немає автентифікації за допомогою HTTP або HTTPS
Базова автентифікація за допомогою HTTP або HTTPS
Дайджест автентифікації лише за допомогою HTTPS
Для прозорого проксі-сервера з перевіркою або явного проксі-сервера HTTPS необхідно мати копію кореневого сертифіката проксі. В інструкціях із розгортання в цьому посібнику описано, як передати копію до сховищ довіри вузлів гібридної безпеки даних.
Мережа, де розміщено вузли HDS, повинна бути налаштована на примусове маршрутизацію вихідного трафіку TCP через порт 443 через проксі.
Проксі-сервери, які перевіряють веб-трафік, можуть перешкоджати з 'єднанню веб-сокетів. Якщо ця проблема виникне, обійти (не перевіряти) трафік до
wbx2.com
іciscospark.com
вирішить проблему.
Виконайте обов’язкові умови для гібридної безпеки даних
1. | Переконайтеся, що у вашій організації Webex увімкнено Pro Pack for Cisco Webex Control Hub, і отримайте облікові дані облікового запису з повними правами адміністратора організації. Зверніться до партнера Cisco або менеджера облікового запису, щоб отримати допомогу з цим процесом. | ||
2. | Виберіть ім’я домену для розгортання HDS (наприклад, | ||
3. | Підготуйте ідентичні віртуальні хости, які ви налаштуєте як вузли гібридної безпеки даних у своєму кластері. Вам потрібно принаймні два окремих хоста (рекомендовано 3), розміщені в одному захищеному центрі обробки даних, які відповідають вимогам у Вимоги до віртуального хоста . | ||
4. | Підготуйте сервер бази даних, який буде виконувати функцію сховища ключових даних для кластера, відповідно до Вимоги до сервера бази даних . Сервер бази даних має бути одночасно розташований у захищеному центрі обробки даних із віртуальними хостами. | ||
5. | Для швидкого аварійного відновлення налаштуйте середовище резервного копіювання в іншому центрі обробки даних. Середовище резервного копіювання відображає виробниче середовище віртуальних машин і сервера бази даних резервного копіювання. Наприклад, якщо робоча версія має 3 віртуальні машини з вузлами HDS, середовище резервного копіювання має містити 3 віртуальні машини. | ||
6. | Налаштуйте хост системного журналу для збору журналів із вузлів у кластері. Зібрати його мережеву адресу та порт системного журналу (за замовчуванням – UDP 514). | ||
7. | Створіть політику безпечного резервного копіювання для вузлів гібридної безпеки даних, сервера бази даних і хоста системного журналу. Як мінімум, щоб запобігти втраті даних без можливості відновлення, необхідно створити резервну копію бази даних і файлу ISO конфігурації, створеного для вузлів гібридної безпеки даних.
Клієнти програми Webex кешують свої ключі, тому перебої в роботі можуть бути помітні не відразу, а з часом. Хоча тимчасові перебої в роботі неможливо запобігти, їх можна відновити. Однак повна втрата (недоступні резервні копії) бази даних або файлу ISO конфігурації призведе до того, що дані клієнта будуть недоступні для відновлення. Очікується, що оператори вузлів гібридної безпеки даних будуть підтримувати часте резервне копіювання бази даних і файлу ISO конфігурації та бути готовими до відновлення центру обробки даних гібридної безпеки даних у разі катастрофічної помилки. | ||
8 | Переконайтеся, що конфігурація брандмауера дозволяє підключатися до вузлів гібридної безпеки даних, як описано в Вимоги до зовнішнього підключення . | ||
9 | Установити Docker (https://www.docker.com ) на будь-якому локальному комп’ютері з підтримуваною ОС (Microsoft Windows 10 Professional або Enterprise 64-розрядна версія або Mac OSX Yosemite 10.10.3 або новішої версії) з веббраузером, який може отримати до неї доступ за адресою http://127.0.0.1:8080. Ви використовуєте екземпляр Docker для завантаження та запуску засобу налаштування HDS, який створює інформацію про локальну конфігурацію для всіх вузлів гібридної безпеки даних. Вашій організації може знадобитися ліцензія Docker Desktop. Див Вимоги до Docker Desktop для отримання додаткової інформації. Щоб установити та запустити HDS Setup Tool, локальний комп’ютер повинен мати можливість підключення, описану в Вимоги до зовнішнього підключення . | ||
10 | Якщо ви інтегруєте проксі-сервер із гібридною безпекою даних, переконайтеся, що він відповідає Вимоги до проксі-сервера . | ||
11 | Якщо ваша організація використовує синхронізацію каталогів, створіть групу в Active Directory з викликом
|
Потік завдань розгортання безпеки гібридних даних
Перш ніж почати
1. |
Завантажте файл OVA на локальний комп’ютер для подальшого використання. | ||
2. | Створіть ISO конфігурації для хостів HDS Використовуйте інструмент налаштування HDS, щоб створити файл конфігурації ISO для вузлів гібридної безпеки даних. | ||
3. |
Створіть віртуальну машину з файлу OVA та виконайте початкове налаштування, наприклад налаштування мережі.
| ||
4. | Налаштуйте віртуальну машину гібридної безпеки даних Увійдіть на консоль VM і задайте облікові дані для входу. Налаштуйте параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA. | ||
5. | Вивантажте та підключіть ISO конфігурації HDS Налаштуйте віртуальну машину з файлу конфігурації ISO, який ви створили за допомогою засобу налаштування HDS. | ||
6. | Налаштуйте вузол HDS для інтеграції проксі Якщо мережеве середовище вимагає конфігурації проксі-сервера, укажіть тип проксі, який ви використовуватимете для вузла, і за потреби додайте сертифікат проксі до сховища довіри. | ||
7. | Зареєструйте перший вузол у кластері Зареєструйте віртуальну машину в хмарі Cisco Webex як вузол гібридної безпеки даних. | ||
8 | Створіть і зареєструйте більше вузлів Завершіть налаштування кластера. | ||
9 | Запустіть ознайомлювальну версію та перейдіть до робочої версії (наступний розділ) Поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована. |
Завантажте файли встановлення
1. | Увійти вhttps://admin.webex.com , а потім клацніть Служби . | ||||
2. | У розділі Служби гібридного типу знайдіть картку безпеки гібридних даних і клацніть Налаштування . Якщо картку вимкнено або ви не бачите її, зверніться до команди облікового запису або партнерської організації. Надайте їм номер свого облікового запису та попросіть увімкнути гібридну безпеку даних у вашій організації. Щоб знайти номер облікового запису, клацніть шестірню у верхньому правому куті поруч із назвою організації.
| ||||
3. | Виберіть Ні , щоб указати, що вузол ще не налаштовано, а потім клацніть Далі . Завантаження файлу OVA почнеться автоматично. Збережіть файл у розташуванні на вашому комп’ютері.
| ||||
4. | Клацніть за бажанням Відкрийте посібник із розгортання щоб перевірити, чи доступна пізніша версія цього посібника. |
Створіть ISO конфігурації для хостів HDS
У процесі налаштування гібридної безпеки даних створюється файл ISO. Потім ви використовуєте ISO для налаштування хоста гібридної безпеки даних.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, надайте параметри проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час виклику контейнера Docker на кроці. 5 . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Створений вами файл конфігурації містить основний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Остання копія цього файлу потрібна щоразу, коли ви вносите зміни конфігурації, наприклад:
Облікові дані бази даних
Оновлення сертифіката
Зміни політики авторизації
Якщо ви плануєте шифрувати підключення до бази даних, налаштуйте розгортання PostgreSQL або SQL Server для TLS.
1. | У командному рядку вашого комп 'ютера введіть відповідну команду для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
2. | Щоб увійти до реєстру Docker-образів, введіть наступне:
| ||||||||||||
3. | У підказці пароля введіть цей хеш:
| ||||||||||||
4. | Завантажте останнє стабільне зображення для вашого середовища: У звичайних умовах:
У середовищах FedRAMP:
| ||||||||||||
5. | Після завершення витягування введіть відповідну команду для вашого середовища:
Коли контейнер працює, ви бачите "Експрес-сервер прослуховує порт 8080". | ||||||||||||
6. |
Використовуйте веббраузер, щоб перейти до локального хоста, Інструмент використовує цей перший запис імені користувача, щоб установити належне середовище для цього облікового запису. Потім інструмент відображає стандартну підказку про вхід. | ||||||||||||
7. | Коли з’явиться відповідний запит, введіть облікові дані для входу адміністратора клієнта Control Hub, а потім клацніть Увійти щоб дозволити доступ до необхідних служб для гібридної безпеки даних. | ||||||||||||
8 | На сторінці огляду інструмента налаштування клацніть Почати роботу . | ||||||||||||
9 | На Імпорт ISO на сторінці, у вас є такі параметри:
| ||||||||||||
10 | Переконайтеся, що ваш сертифікат X.509 відповідає вимогам у Вимоги до сертифіката X.509 .
| ||||||||||||
11 | Введіть адресу бази даних і обліковий запис HDS, щоб отримати доступ до сховища ключових даних: | ||||||||||||
12 | Виберіть a Режим підключення до бази даних TLS :
Під час передавання кореневого сертифіката (за необхідності) клацніть Продовжити , засіб налаштування HDS перевіряє підключення TLS до сервера бази даних. Інструмент також перевіряє підписувача сертифіката та ім 'я хоста, якщо це можливо. Якщо тест не вдається, інструмент показує повідомлення про помилку, що описує проблему. Ви можете вибрати, чи ігнорувати помилку, і продовжити налаштування. (Через відмінності в можливостях підключення вузли HDS можуть встановити підключення TLS, навіть якщо машині засобу налаштування HDS не вдасться успішно перевірити його.) | ||||||||||||
13 | На сторінці системних журналів налаштуйте сервер Syslogd: | ||||||||||||
14 | (Необов’язково) Можна змінити значення за замовчуванням для деяких параметрів підключення до бази даних у Розширені налаштування . Як правило, цей параметр є єдиним, який ви можете змінити:
| ||||||||||||
15 | Клацніть Продовжити на Скинути пароль службових облікових записів екрана. Термін дії паролів службових облікових записів становить дев’ять місяців. Використовуйте цей екран, коли термін дії ваших паролів наближається або ви хочете скинути їх, щоб зробити попередні файли ISO недійсними. | ||||||||||||
16 | Клацніть Завантажте файл ISO . Збережіть файл у місці, яке легко знайти. | ||||||||||||
17 | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||||||||||||
18 | Щоб вимкнути інструмент налаштування, введіть |
Що далі
Створіть резервну копію файлу конфігурації ISO. Він потрібен, щоб створити більше вузлів для відновлення або внести зміни в конфігурацію. Якщо ви втратили всі копії файлу ISO, ви також втратили основний ключ. Відновити ключі з бази даних PostgreSQL або Microsoft SQL Server неможливо.
Ми ніколи не маємо копії цього ключа. Ми не можемо допомогти, якщо ви її втратите. |
Установіть OVA хоста HDS
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi. | ||||||
2. | Виберіть Файл > Розгорнути шаблон OVF . | ||||||
3. | У майстрі вкажіть розташування файлу OVA, який ви завантажили раніше, а потім клацніть Далі . | ||||||
4. | На Виберіть ім’я та папку сторінки, введіть a Ім’я віртуальної машини для вузла (наприклад, «HDS_ Node_ 1"), виберіть розташування, де може перебувати розгортання вузла віртуальної машини, а потім клацніть Далі . | ||||||
5. | На Виберіть обчислювальний ресурс виберіть цільовий обчислювальний ресурс, а потім клацніть Далі . Запускається перевірка. Після завершення відобразяться відомості про шаблон. | ||||||
6. | Перевірте відомості шаблону й клацніть Далі . | ||||||
7. | Якщо вас попросять вибрати конфігурацію ресурсу на Конфігурація сторінки, клацніть 4 ЦП а потім клацніть Далі . | ||||||
8 | На Виберіть сховище сторінки, клацніть Далі щоб прийняти формат диска за замовчуванням і політику сховища VM. | ||||||
9 | На Виберіть мережі виберіть мережевий параметр зі списку записів, щоб забезпечити потрібне підключення до VM. | ||||||
10 | На Налаштувати шаблон налаштуйте такі параметри мережі:
За бажанням можна пропустити конфігурацію мережевих параметрів і виконати інструкції Налаштуйте віртуальну машину гібридної безпеки даних щоб налаштувати параметри з консолі вузла.
| ||||||
11 | Клацніть правою кнопкою миші вузол VM, а потім виберіть .Програмне забезпечення Hybrid Data Security встановлюється як гість на хості VM. Тепер ви готові ввійти на консоль і налаштувати вузол. Поради з усунення несправностей Перед відкриттям контейнерів вузлів може виникнути затримка в кілька хвилин. Повідомлення брандмауера мосту з’являється на консолі під час першого завантаження, під час якого ви не можете ввійти. |
Налаштуйте віртуальну машину гібридної безпеки даних
Використовуйте цю процедуру, щоб уперше ввійти до консолі VM вузла гібридної безпеки даних і задати облікові дані для входу. Ви також можете використовувати консоль, щоб налаштувати параметри мережі для вузла, якщо ви не налаштували їх під час розгортання OVA.
1. | У клієнті VMware vSphere виберіть свою віртуальну машину вузла гібридної безпеки даних і виберіть Консоль вкладка. ВМ завантажиться, і з’явиться запит щодо входу. Якщо запит щодо входу не відображається, натисніть Введіть .
|
2. | Використовуйте такі логін і пароль за замовчуванням для входу та зміни облікових даних: Оскільки ви вперше входите на свою віртуальну машину, вам потрібно змінити пароль адміністратора. |
3. | Якщо ви вже налаштували параметри мережі в Установіть OVA хоста HDS , пропустіть решту цієї процедури. В іншому разі в головному меню виберіть Змінити конфігурацію параметр. |
4. | Налаштуйте статичну конфігурацію з інформацією про IP-адресу, маску, шлюз і DNS. Ваш вузол повинен мати внутрішню IP-адресу та DNS-ім’я. DHCP не підтримується. |
5. | (Необов’язково) Змініть ім’я хоста, домен або сервери NTP, якщо потрібно, щоб вони відповідали вашій політиці мережі. Не потрібно налаштовувати домен відповідно до домену, який ви використовували для отримання сертифіката X.509. |
6. | Збережіть конфігурацію мережі та перезавантажте віртуальну машину, щоб зміни набули сили. |
Вивантажте та підключіть ISO конфігурації HDS
Перш ніж почати
Оскільки файл ISO містить основний ключ, його потрібно надавати лише в разі необхідності для доступу віртуальних машин гібридної безпеки даних і всіх адміністраторів, яким може знадобитися внести зміни. Переконайтеся, що лише ці адміністратори мають доступ до сховища даних.
1. | Передайте файл ISO з комп’ютера: |
2. | Підключіть файл ISO: |
Що далі
Якщо цього вимагає політика ІТ, ви можете додатково відключити файл ISO після того, як усі вузли отримають зміни конфігурації. Див (Необов’язково) Відключіть ISO після конфігурації HDS для отримання додаткової інформації.
Налаштуйте вузол HDS для інтеграції проксі
Якщо мережеве середовище вимагає проксі, скористайтеся цією процедурою, щоб указати тип проксі, який потрібно інтегрувати з гібридною безпекою даних. Якщо ви виберете прозорий перевіряючий проксі або явний проксі HTTPS, можна використовувати інтерфейс вузла для передавання та встановлення кореневого сертифіката. Ви також можете перевірити підключення проксі в інтерфейсі та усунути будь-які потенційні проблеми.
Перш ніж почати
Див Підтримка проксі для огляду підтримуваних параметрів проксі.
1. | Введіть URL-адресу налаштування вузла HDS |
2. | Перейти до Сховище довіри та проксі , а потім виберіть параметр:
Виконайте наступні кроки для проксі-сервера з перевіркою, проксі-сервера з явним доступом HTTP з базовою автентифікацією або явним проксі-сервером HTTPS. |
3. | Клацніть Передати кореневий сертифікат або сертифікат кінцевого запису , а потім перейдіть до виберіть кореневий сертифікат для проксі. Сертифікат передано, але його ще не встановлено, оскільки для встановлення сертифіката необхідно перезавантажити вузол. Клацніть стрілку в формі шеврону біля імені емітента сертифіката, щоб отримати додаткову інформацію, або клацніть Видалити якщо ви зробили помилку й хочете повторно передати файл. |
4. | Клацніть Перевірте підключення проксі щоб перевірити підключення до мережі між вузлом і проксі. Якщо перевірку підключення не вдалося виконати, ви побачите повідомлення про помилку, у якому буде вказано причину та способи виправлення проблеми. Якщо відображається повідомлення про помилку розв’язання зовнішнього DNS, вузлу не вдалося зв’язатися з сервером DNS. Ця умова очікується в багатьох явних конфігураціях проксі. Можна продовжити налаштування, і вузол функціонуватиме в режимі роздільної здатності заблокованого зовнішнього DNS. Якщо ви вважаєте, що це помилка, виконайте ці кроки, а потім перегляньте Вимкніть режим роздільної здатності заблокованого зовнішнього DNS . |
5. | Після завершення перевірки підключення для явного проксі, установленого лише на https, увімкніть перемикач Маршрутизувати всі запити HTTPS на порт 443/444 від цього вузла через явний проксі-сервер . Це налаштування набуде чинності через 15 секунд. |
6. | Клацніть Установіть усі сертифікати в сховище довіри (з’являється для явного проксі HTTPS або прозорого проксі-сервера для перевірки) або Перезавантажте (з’являється для явного проксі-сервера HTTP), прочитайте підказку, а потім клацніть Установити якщо ви готові. Вузол перезавантажиться за кілька хвилин. |
7. | Після перезавантаження вузла за потреби ввійдіть ще раз, а потім відкрийте файл Огляд сторінку, щоб перевірити перевірки підключення та переконатися, що всі вони мають зелений стан. Перевірка підключення до проксі перевіряє лише субдомен webex.com. Якщо виникають проблеми з підключенням, поширеною проблемою є те, що деякі з хмарних доменів, перелічених в інструкціях зі встановлення, блокуються на проксі. |
Зареєструйте перший вузол у кластері
Коли ви реєструєте свій перший вузол, ви створюєте кластер, якому призначено цей вузол. Кластер містить один або кілька вузлів, розгорнутих для забезпечення резервування.
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Увійдіть у https://admin.webex.com. |
2. | У меню ліворуч на екрані виберіть Служби . |
3. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка Реєстрація вузла безпеки гібридних даних.
|
4. | Виберіть Так , щоб зазначити, що ви налаштували вузол і готові його зареєструвати, а потім клацніть Далі . |
5. | У першому полі введіть ім’я кластера, якому потрібно призначити вузол гібридної безпеки даних. Рекомендовано призначати кластеру залежно від географічного розташування вузлів кластера. Приклади. "Сан-Франциско", "Нью-Йорк" або "Даллас" |
6. | У другому полі введіть внутрішню IP-адресу або повне доменне ім’я (FQDN) вашого вузла та клацніть Далі . Ця IP-адреса або повне доменне ім’я має збігатися з IP-адресою або іменем хоста й доменом, які ви використовували Налаштуйте віртуальну машину гібридної безпеки даних . З’явиться повідомлення про те, що ви можете зареєструвати свій вузол у Webex.
|
7. | Клацніть Перейдіть до Node . |
8 | Клацніть Продовжити у попередженні. Через кілька секунд вас буде перенаправлено до тестів підключення вузлів для служб Webex. Якщо всі тести пройшли успішно, з’явиться сторінка Дозволити доступ до вузла безпеки гібридних даних. Тут ви підтверджуєте, що хочете надати дозволи організації Webex на доступ до вашого вузла.
|
9 | Перевірте Надайте доступ до вузла гібридної безпеки даних прапорець, а потім клацніть Продовжити . Ваш обліковий запис перевірено, і повідомлення «Реєстрацію завершено» вказує, що ваш вузол наразі зареєстровано в хмарі Webex.
|
10 | Клацніть посилання або закрийте вкладку, щоб повернутися на сторінку безпеки гібридних даних Control Hub. На Гібридна безпека даних на сторінці, відображається новий кластер, що містить зареєстрований вами вузол. Вузол автоматично завантажить останню версію програмного забезпечення з хмари.
|
Створіть і зареєструйте більше вузлів
Зараз резервні VM, які ви створили Виконайте обов’язкові умови для гібридної безпеки даних резервні хости, які використовуються лише в разі аварійного відновлення; вони не зареєстровані в системі до цього часу. Докладніше див Аварійне відновлення за допомогою резервного центру обробки даних . |
Перш ніж почати
Після початку реєстрації вузла її потрібно завершити протягом 60 хвилин, інакше доведеться починати спочатку.
Переконайтеся, що блокувальники спливаючих вікон у вашому браузері вимкнено або дозволено виняток для admin.webex.com.
1. | Створіть нову віртуальну машину з OVA, повторивши кроки в Установіть OVA хоста HDS . |
2. | Налаштуйте початкову конфігурацію на новій віртуальній машині, повторивши кроки в Налаштуйте віртуальну машину гібридної безпеки даних . |
3. | На новій віртуальній машині повторіть кроки в Вивантажте та підключіть ISO конфігурації HDS . |
4. | Якщо ви налаштовуєте проксі для свого розгортання, повторіть кроки в розділі Налаштуйте вузол HDS для інтеграції проксі за потребою для нового вузла. |
5. | Зареєструйте вузол. Ваш вузол зареєстровано. Зауважте, що поки ви не запустите ознайомлювальну версію, ваші вузли створять попередження, що вказує на те, що ваша служба ще не активована.
|
Що далі
Потік завдань із пробної версії до виробничого
Після налаштування кластера гібридної безпеки даних можна запустити пілот, додати до нього користувачів і почати використовувати його для тестування та перевірки розгортання під час підготовки до переходу до робочої версії.
Перш ніж почати
1. | Якщо можливо, синхронізуйте Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати |
2. | Активувати ознайомлювальну версію Почніть пробну версію. Поки ви не виконаєте це завдання, ваші вузли створять попередження, що вказує на те, що служба ще не активована. |
3. | Перевірте розгортання гібридної безпеки даних Перевірте, чи передаються запити на ключ до розгортання гібридної безпеки даних. |
4. | Моніторинг працездатності гібридної безпеки даних Перевірте стан і налаштуйте сповіщення електронною поштою для попереджень. |
5. | |
6. | Завершіть ознайомлювальну фазу, виконавши одну з таких дій: |
Активувати ознайомлювальну версію
Перш ніж почати
Якщо ваша організація використовує синхронізацію каталогу для користувачів, потрібно вибрати HdsTrialGroup
груповий об’єкт для синхронізації з хмарою, перш ніж ви зможете почати ознайомлювальну версію для вашої організації. Інструкції див Посібник із розгортання для Cisco Directory Connector.
1. | Увійти вhttps://admin.webex.com , а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Почати пробну версію . Стан служби змінюється на ознайомлювальний режим.
|
4. | Клацніть Додати користувачів і введіть адресу електронної пошти одного або кількох користувачів, які будуть використовувати ваші вузли гібридної безпеки даних для служб шифрування та індексування. (Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory для керування ознайомлювальною групою, |
Перевірте розгортання гібридної безпеки даних
Перш ніж почати
Налаштуйте розгортання гібридної безпеки даних.
Активуйте ознайомлювальну версію та додайте кілька користувачів пробної версії.
Переконайтеся, що у вас є доступ до системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних.
1. | Ключі для певного простору встановлюються його творцем. Увійдіть у програму Webex як один із пілотних користувачів, а потім створіть простір і запросіть принаймні одного пілотного користувача та одного не пілотного користувача.
| ||
2. | Надсилайте повідомлення в новий простір. | ||
3. | Перевірте вивід системного журналу, щоб переконатися, що запити на ключ передаються до вашого розгортання гібридної безпеки даних. |
Моніторинг працездатності гібридної безпеки даних
1. | У Control Hub , виберіть Служби з меню в лівій частині екрана. |
2. | У розділі Служби гібридного типу знайдіть гібридну безпеку даних і клацніть Налаштування . З’явиться сторінка параметрів безпеки гібридних даних.
|
3. | У розділі «Сповіщення електронної пошти» введіть одну або кілька адрес електронної пошти, розділені комами, і натисніть Введіть . |
Додавання або видалення користувачів із пробної версії
Якщо видалити користувача з ознайомлювальної версії, клієнт цього користувача запитуватиме ключі та створення ключів із хмарного KMS замість вашої KMS. Якщо клієнту потрібен ключ, який зберігається у вашій KMS, хмарний KMS отримає його від імені користувача.
Якщо ваша організація використовує синхронізацію каталогів, використовуйте Active Directory (замість цієї процедури) для керування ознайомлювальною групою, HdsTrialGroup
; Ви можете переглядати учасників групи в Control Hub, але не можете додавати або видаляти їх.
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі «Ознайомлювальний режим» області стану служби клацніть Додати користувачів або клацніть переглянути та змінити щоб видалити користувачів із пробної версії. |
4. | Введіть адресу електронної пошти одного або кількох користувачів, яких потрібно додати, або клацніть X за допомогою ідентифікатора користувача, щоб видалити користувача з ознайомлювальної версії. Потім натисніть Зберегти. |
Перейдіть із пробної версії до робочої версії
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Стан служби клацніть Перейти до робочої версії . |
4. | Підтвердьте, що хочете перемістити всіх користувачів у робочу версію. |
Завершіть ознайомлювальну версію, не переходячи на робочу версію
1. | Увійдіть у Control Hub, а потім виберіть Служби . |
2. | У розділі Безпека гібридних даних клацніть Налаштування . |
3. | У розділі Деактивувати клацніть Деактивувати . |
4. | Підтвердьте, що хочете деактивувати службу, і завершите ознайомлювальну версію. |
Керуйте розгортанням HDS
Використовуйте описані тут завдання, щоб керувати розгортанням гібридної безпеки даних.
Установіть розклад оновлення кластерів
Щоб установити розклад оновлення:
1. | Увійдіть в Control Hub. |
2. | На сторінці "Огляд" у розділі "Гібридні служби" виберіть Гібридна безпека даних . |
3. | На сторінці Ресурси безпеки гібридних даних виберіть кластер. |
4. | На панелі «Огляд» праворуч у розділі «Налаштування кластера» виберіть ім’я кластера. |
5. | На сторінці налаштувань у розділі «Оновлення» виберіть час і часовий пояс для розкладу оновлення. Примітка. Під часовим поясом відображається наступна доступна дата й час оновлення версії. За потреби можна відкласти оновлення версії на наступний день, натиснувши Відкласти . |
Змініть конфігурацію вузла
Зміна сертифікатів x.509 через закінчення терміну дії або з інших причин.
Ми не підтримуємо зміну доменного імені CN сертифіката. Домен повинен відповідати початковому домену, який використовувався для реєстрації кластера.
Оновлення налаштувань бази даних для зміни на репліку бази даних PostgreSQL або Microsoft SQL Server.
Ми не підтримуємо перенесення даних з PostgreSQL на Microsoft SQL Server або навпаки. Щоб змінити середовище бази даних, запустіть нове розгортання Hybrid Data Security.
Створення нової конфігурації для підготовки нового дата-центру.
Крім того, в цілях безпеки Hybrid Data Security використовує паролі облікових записів, які мають дев 'ятимісячний термін служби. Після того, як інструмент налаштування HDS генерує ці паролі, ви розгортаєте їх на кожному з вузлів HDS у файлі конфігурації ISO. Коли термін дії паролів вашої організації наближається до закінчення, ви отримуєте сповіщення від команди Webex про скидання пароля для облікового запису вашого комп 'ютера. (Електронний лист містить текст: «Використовуйте API облікового запису машини для оновлення пароля.") Якщо термін дії ваших паролів ще не закінчився, інструмент надає вам два варіанти:
М 'яке скидання- старий і новий паролі працюють до 10 днів. Використовуйте цей період, щоб поступово замінити файл ISO на вузлах.
Hard Reset- старі паролі негайно перестають працювати.
Якщо термін дії ваших паролів закінчується без скидання, це впливає на вашу службу HDS, вимагаючи негайного жорсткого скидання та заміни файлу ISO на всіх вузлах.
Використовуйте цю процедуру, щоб створити новий файл ISO конфігурації та застосувати його до вашого кластера.
Перш ніж почати
Інструмент налаштування HDS працює як Docker-контейнер на локальному комп 'ютері. Щоб отримати доступ до нього, запустіть Docker на цьому комп 'ютері. Процес налаштування вимагає облікових даних облікового запису Центру керування з повними правами адміністратора для вашої організації.
Якщо інструмент налаштування HDS працює за допомогою проксі у вашому середовищі, укажіть налаштування проксі (сервер, порт, облікові дані) за допомогою змінних середовища Docker під час відображення контейнера Docker у 1.e . У цій таблиці наведено деякі можливі змінні середовища:
Опис
Змінна
HTTP-проксі без автентифікації
GLOBAL_AGENT_HTTP_PROXY=http://SERVER_IP:PORT
HTTPS-проксі без автентифікації
GLOBAL_AGENT_HTTPS_PROXY=http://SERVER_IP:PORT
HTTP-проксі з автентифікацією
GLOBAL_AGENT_HTTP_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
HTTPS-проксі з аутентифікацією
GLOBAL_AGENT_HTTPS_PROXY=http://USERNAME:PASSWORD@SERVER_IP:PORT
Для створення нової конфігурації потрібна копія поточного файлу конфігурації ISO. ISO містить головний ключ, що шифрує базу даних PostgreSQL або Microsoft SQL Server. Під час внесення змін до конфігурації, включаючи облікові дані бази даних, оновлення сертифікатів або зміни політики авторизації, потрібно використовувати ISO.
1. | Використовуючи Docker на локальному комп 'ютері, запустіть інструмент налаштування HDS. |
2. | Якщо у вас працює лише один вузол HDS, створіть нову віртуальну машину з гібридною системою безпеки даних і зареєструйте її за допомогою нового файлу конфігурації ISO. Докладні інструкції див Створіть і зареєструйте більше вузлів . |
3. | Для існуючих вузлів HDS, які працюють зі старим файлом конфігурації, монтуйте файл ISO. Виконайте наступну процедуру на кожному вузлі по черзі, оновлюючи кожен вузол перед вимкненням наступного вузла: |
4. | Повторіть крок 3, щоб замінити конфігурацію на кожному вузлі, що працює за старою конфігурацією. |
Вимкніть режим роздільної здатності заблокованого зовнішнього DNS
Коли ви реєструєте вузол або перевіряєте конфігурацію проксі вузла, процес перевіряє пошук DNS і можливість підключення до хмари Cisco Webex. Якщо сервер DNS вузла не може дозволити загальнодоступні імена DNS, вузол автоматично переходить у режим роздільної здатності заблокованого зовнішнього DNS.
Якщо ваші вузли здатні дозволяти публічні імена DNS через внутрішні сервери DNS, можна вимкнути цей режим, повторно запустивши перевірку підключення до проксі на кожному вузлі.
Перш ніж почати
1. | У веббраузері відкрийте інтерфейс вузла Hybrid Data Security (IP-адреса/налаштування, наприклад,https://192.0.2.0/setup), введіть облікові дані адміністратора, які ви налаштували для вузла, а потім клацніть Увійти . |
2. | Перейти до Огляд (сторінка за замовчуванням). Якщо ввімкнено, для параметра Blocked External DNS Resolution (Заблокована зовнішня роздільна здатність DNS) встановлено значення |
3. | Перейдіть до Сховище довіри та проксі сторінка. |
4. | Клацніть Перевірте підключення проксі . Якщо з’явиться повідомлення про помилку розв’язання зовнішнього DNS, вузол не зміг зв’язатися з сервером DNS і залишиться в цьому режимі. В іншому разі після перезавантаження вузла й повернення до Огляд сторінки, роздільна здатність заблокованого зовнішнього DNS має бути встановлена на no. |
Що далі
Видалити вузол
1. | Використовуйте клієнт VMware vSphere на своєму комп’ютері, щоб увійти до віртуального хоста ESXi та вимкнути віртуальну машину. |
2. | Видалити вузол: |
3. | У клієнті vSphere видаліть віртуальну машину. (На панелі переходів ліворуч клацніть VM правою кнопкою миші й клацніть Видалити .) Якщо ви не видалите віртуальну машину, не забудьте відключити файл ISO конфігурації. Без файлу ISO ви не зможете використовувати віртуальну машину для доступу до даних безпеки. |
Аварійне відновлення за допомогою резервного центру обробки даних
Найважливіша служба, яку надає кластер гібридної безпеки даних, — це створення та зберігання ключів, що використовуються для шифрування повідомлень та іншого контенту, що зберігається в хмарі Webex. Для кожного користувача в організації, якого призначено до гібридної безпеки даних, запити на створення нових ключів маршрутизуються до кластера. Кластер також відповідає за повернення створених ним ключів будь-яким користувачам, уповноваженим на їх отримання, наприклад учасникам простору розмови.
Оскільки кластер виконує критичну функцію надання цих ключів, важливо, щоб кластер продовжував працювати та підтримувалися належні резервні копії. Втрата бази даних гібридної безпеки даних або ISO конфігурації, що використовується для схеми, призведе до НЕВІДПОВІДАННЯ ВТРАТИ контенту клієнта. Щоб запобігти такій втраті, необхідно дотримуватися наведених нижче дій.
Якщо внаслідок стихійного лиха розгортання HDS в основному центрі обробки даних стає недоступним, виконайте цю процедуру, щоб вручну перейти до резервного центру обробки даних.
1. | Запустіть інструмент налаштування HDS і виконайте кроки, зазначені в Створіть ISO конфігурації для хостів HDS . | ||
2. | Після налаштування сервера Syslogd клацніть Розширені налаштування | ||
3. | На Розширені налаштування сторінку, додайте конфігурацію нижче або видаліть
| ||
4. | Завершіть процес налаштування та збережіть файл ISO у місці, яке легко знайти. | ||
5. | Створіть резервну копію файлу ISO у локальній системі. Зберігайте резервну копію в безпеці. Цей файл містить головний ключ шифрування для вмісту бази даних. Обмежте доступ лише тим адміністраторам гібридної безпеки даних, які повинні вносити зміни в конфігурацію. | ||
6. | На лівій панелі навігації клієнта VMware vSphere клацніть правою кнопкою миші віртуальну машину й клацніть Змінити налаштування. . | ||
7. | Клацніть Змінити налаштування > Привід CD/DVD 1 і виберіть файл ISO сховища даних.
| ||
8 | Увімкніть вузол HDS і переконайтеся, що немає попереджень щонайменше 15 хвилин. | ||
9 | Повторіть процес для кожного вузла в резервному центрі обробки даних.
|
Що далі
(Необов’язково) Відключіть ISO після конфігурації HDS
Стандартна конфігурація HDS працює з установленим ISO. Однак деякі клієнти вважають за краще не залишати файли ISO безперервно підключеними. Можна відключити файл ISO після того, як усі вузли HDS отримають нову конфігурацію.
Ви все ще використовуєте файли ISO для внесення змін конфігурації. Коли ви створюєте новий ISO або оновлюєте ISO за допомогою інструмента налаштування, ви повинні підключити оновлений ISO на всіх вузлах HDS. Після того як усі ваші вузли приймуть зміни конфігурації, ви можете знову відключити ISO за допомогою цієї процедури.
Перш ніж почати
Оновіть усі вузли HDS до версії 2021.01.22.4720 або пізнішої.
1. | Вимкніть один із вузлів HDS. |
2. | У vCenter Server Appliance виберіть вузол HDS. |
3. | Виберіть Файл ISO сховища даних . і зніміть прапорець |
4. | Увімкніть вузол HDS і переконайтеся, що попередження немає принаймні 20 хвилин. |
5. | Повторіть по черзі для кожного вузла HDS. |
Перегляд сповіщень і усунення несправностей
Розгортання гібридної безпеки даних вважається недоступним, якщо всі вузли в кластері недоступні або кластер працює настільки повільно, що запитує тайм-аут. Якщо користувачі не можуть підключитися до кластера гібридної безпеки даних, у них з’являються такі ознаки:
Неможливо створити нові простори (неможливо створити нові ключі)
Не вдалося розшифрувати повідомлення та назви просторів для:
До простору додано нових користувачів (не вдається отримати ключі)
Наявні користувачі в просторі, що використовують нового клієнта (не вдається отримати ключі)
Наявні користувачі в просторі продовжуватимуть успішно працювати, доки їхні клієнти мають кеш ключів шифрування.
Важливо належним чином відстежувати кластер гібридної безпеки даних і своєчасно виправляти будь-які сповіщення, щоб уникнути перебоїв у роботі служби.
Сповіщення
Якщо виникла проблема з налаштуванням гібридної безпеки даних, Control Hub відображає сповіщення адміністратору організації та надсилає електронні листи на налаштовану адресу електронної пошти. Сповіщення охоплюють багато поширених сценаріїв.
Оповіщення | Дія |
---|---|
Помилка доступу до локальної бази даних. |
Перевірте помилки бази даних або проблеми з локальною мережею. |
Помилка підключення до локальної бази даних. |
Переконайтеся, що сервер бази даних доступний, а в конфігурації вузла використано правильні облікові дані облікового запису служби. |
Помилка доступу до хмарної служби. |
Переконайтеся, що вузли мають доступ до серверів Webex, як зазначено в Вимоги до зовнішнього підключення . |
Поновлення реєстрації хмарної служби. |
Реєстрацію в хмарних службах перервано. Триває поновлення реєстрації. |
Реєстрацію хмарної служби зупинено. |
Реєстрацію в хмарних службах припинено. Служба завершується. |
Службу ще не активовано. |
Активуйте ознайомлювальну версію або завершите переміщення пробної версії до робочої версії. |
Налаштований домен не відповідає сертифікату сервера. |
Переконайтеся, що сертифікат сервера збігається з налаштованим доменом активації служби. Найімовірніша причина полягає в тому, що CN сертифіката було нещодавно змінено, і тепер він відрізняється від CN, який використовувався під час початкового налаштування. |
Не вдалося автентифікуватися в хмарних службах. |
Перевірте точність і можливе закінчення терміну дії облікових даних облікового запису служби. |
Не вдалося відкрити файл локального сховища ключів. |
Перевірте цілісність і точність пароля у файлі локального сховища ключів. |
Сертифікат локального сервера неприпустимий. |
Перевірте дату закінчення терміну дії сертифіката сервера та переконайтеся, що його видано довіреним центром сертифікації. |
Не вдалося опублікувати показники. |
Перевірте доступ локальної мережі до зовнішніх хмарних служб. |
/ |