配置基于硬件的加密
Lenovo 基于硬件的加密支持在写入数据时对数据进行 Full Disk Encryption(FDE)。如果固件上没有存储加密密钥,将无法读取数据。相应地,只有认证节点才能访问加密密钥。
了解 Lenovo 基于硬件的加密
节点会使用从外部密钥管理软件或 Onboard Key Manager 检索到的认证密钥向自加密驱动器进行自我认证:
外部密钥管理软件是您的存储环境中的第三方系统,使用密钥管理互操作性协议 (KMIP) 向节点提供密钥。外部密钥管理软件最好不要在存放数据的存储系统上进行配置。
Onboard Key Manager 是一款内置工具,从您的数据所在的存储系统向节点提供认证密钥。
您可以将 Lenovo 卷加密与基于硬件的加密一起使用,对自加密驱动器上的数据进行“双重加密”。
注
当前全闪存阵列和混合系统及其后续系统版本将核心转储存储在其引导设备上。在这些系统上启用自加密驱动器后,核心转储也会加密。
KMIP 服务器的使用场合
尽管 Onboard Key Manager 成本较低且在通常情况下更易于使用,但在以下情况下您仍应设置 KMIP 服务器:
加密密钥管理解决方案必须符合 FIPS 140-2 级别 2 或更高级别。
您需要一种可集中管理加密密钥的多集群解决方案。
您的业务在系统中存储认证密钥时需要更高的安全性,或需要将认证密钥与数据分开存储。
支持详细信息
下表显示了重要的硬件加密支持详细信息。请参阅 Lenovo Storage Interoperation Center(LSIC),了解有关受支持的 KMIP 服务器、存储系统和磁盘架的最新信息。
资源或功能 | 支持详细信息 |
---|---|
非同构磁盘组 |
|
驱动器类型 |
|
10 Gb 网络接口 | KMIP 密钥管理配置可支持 10 Gb 网络接口,以便与外部密钥管理软件通信。 |
与密钥管理软件通信的端口 | 可使用任何存储控制器端口与密钥管理软件进行通信。某些网络接口在引导过程期间可能无法与密钥管理软件进行通信,具体取决于存储控制器的型号。 |
MetroCluster(MCC) |
|
提供反馈