
CISCO HyperFlex HX ڈیٹا پلیٹ فارم

پروڈکٹ کی معلومات
- پروڈکٹ کا نام: HX سیکیورٹی انکرپشن
- ورژن: HXDP 5.01b
- خفیہ کاری کا حل: انٹرسائٹ کلید مینیجر کا استعمال کرتے ہوئے سافٹ ویئر پر مبنی حل
- خفیہ کاری کی قسم: سیلف انکرپٹنگ ڈرائیوز (SEDs)
- تائید شدہ ڈرائیو کی اقسام: مائیکرون سے HDD اور SSD SEDs
- تعمیل کے معیارات: FIPS 140-2 لیول 2 (ڈرائیو مینوفیکچررز) اور FIPS 140-2 لیول 1 (پلیٹ فارم)
- کلسٹر وائڈ انکرپشن: HX پر خفیہ کاری صرف SEDs کا استعمال کرتے ہوئے باقی ڈیٹا کے لیے ہارڈ ویئر میں لاگو ہوتی ہے۔
- انفرادی VM خفیہ کاری: فریق ثالث سافٹ ویئر جیسے Hytrust یا Vormetric کے شفاف کلائنٹ کے ذریعے ہینڈل کیا جاتا ہے۔
- VMware مقامی VM خفیہ کاری: SED انکرپشن کے ساتھ استعمال کے لیے HX کے ذریعے تعاون یافتہ
- کلیدی انتظام: میڈیا انکرپشن کی (MEK) اور Key Encryption Key (KEK) ہر SED کے لیے استعمال ہوتی ہے۔
- یادداشت کا استعمال: خفیہ کاری کی چابیاں کبھی بھی نوڈ میموری میں موجود نہیں ہوتی ہیں۔
- کارکردگی کا اثر: ڈرائیو ہارڈویئر میں ڈسک انکرپشن/ڈیکرپشن کو سنبھالا جاتا ہے، سسٹم کی مجموعی کارکردگی متاثر نہیں ہوتی
- SEDs کے اضافی فوائد:
- ڈرائیو ریٹائرمنٹ اور دوبارہ تعیناتی کے اخراجات میں کمی کے لیے فوری طور پر کرپٹوگرافک مٹانا
- ڈیٹا کی رازداری کے لیے حکومت یا صنعت کے ضوابط کی تعمیل
- ڈسک کی چوری اور نوڈ چوری کا خطرہ کم ہو جاتا ہے کیونکہ ہارڈ ویئر کو ہٹانے کے بعد ڈیٹا پڑھنے کے قابل نہیں ہو جاتا ہے۔
مصنوعات کے استعمال کی ہدایات
HX سیکیورٹی انکرپشن استعمال کرنے کے لیے، ان ہدایات پر عمل کریں:
- یقینی بنائیں کہ آپ کا سسٹم ہارڈ ویئر پر مبنی انکرپشن کو سپورٹ کرتا ہے یا آپ Intersight Key Manager کا استعمال کرتے ہوئے سافٹ ویئر پر مبنی حل کو ترجیح دیتے ہیں۔
- سافٹ ویئر پر مبنی خفیہ کاری کے بارے میں معلومات کے لیے انتظامیہ کے دستاویزات یا وائٹ پیپر (وائٹ پیپرز) سے رجوع کریں۔
- اگر آپ SEDs کے ساتھ ہارڈویئر پر مبنی انکرپشن استعمال کرنے کا انتخاب کرتے ہیں، تو یقینی بنائیں کہ آپ کا HX کلسٹر یکساں نوڈس (SEDs یا غیر SEDs) پر مشتمل ہے۔
- SEDs کے لیے، سمجھیں کہ دو کلیدیں استعمال میں ہیں: میڈیا انکرپشن کی (MEK) اور کلید انکرپشن کی (KEK)۔
- MEK ڈسک میں ڈیٹا کی خفیہ کاری اور ڈکرپشن کو کنٹرول کرتا ہے اور اسے ہارڈ ویئر میں محفوظ اور منظم کیا جاتا ہے۔
- KEK MEK/DEK کو محفوظ کرتا ہے اور اسے مقامی یا ریموٹ کی اسٹور میں برقرار رکھا جاتا ہے۔
- نوڈ میموری میں چابیاں موجود ہونے کی فکر نہ کریں، کیوں کہ انکرپشن کیز کبھی بھی وہاں محفوظ نہیں ہوتیں۔
- نوٹ کریں کہ ڈرائیو ہارڈویئر میں ڈسک انکرپشن/ڈیکرپشن کو ہینڈل کیا جاتا ہے، اس بات کو یقینی بناتے ہوئے کہ سسٹم کی مجموعی کارکردگی متاثر نہ ہو۔
- اگر آپ کے پاس تعمیل کے معیارات کے لیے مخصوص تقاضے ہیں، تو آگاہ رہیں کہ HX SED انکرپٹڈ ڈرائیوز ڈرائیو مینوفیکچررز سے FIPS 140-2 لیول 2 کے معیار پر پورا اترتی ہیں، جبکہ پلیٹ فارم پر HX انکرپشن FIPS 140-2 لیول 1 کے معیارات پر پورا اترتا ہے۔
- اگر آپ کو انفرادی VMs کو انکرپٹ کرنے کی ضرورت ہے، تو فریق ثالث سافٹ ویئر جیسے Hytrust یا Vormetric کے شفاف کلائنٹ کے استعمال پر غور کریں۔ متبادل طور پر، آپ vSphere 3 میں متعارف کرائے گئے VMware کے مقامی VM انکرپشن کو استعمال کر سکتے ہیں۔
- ذہن میں رکھیں کہ HX SED پر مبنی انکرپشن کے اوپر VM انکرپشن کلائنٹ استعمال کرنے کے نتیجے میں ڈیٹا کی ڈبل انکرپشن ہو جائے گی۔
- یقینی بنائیں کہ آپ کا HX کلسٹر قابل بھروسہ نیٹ ورکس یا محفوظ نقل کے لیے خفیہ کردہ سرنگوں کے ذریعے جڑا ہوا ہے، کیونکہ HX نقل کو خفیہ نہیں کیا گیا ہے۔
HX سیکیورٹی انکرپشن کے اکثر پوچھے گئے سوالات
HXDP 5.01b کے مطابق، HyperFlex ان سسٹمز کے لیے Intersight Key Manager کا استعمال کرتے ہوئے سافٹ ویئر پر مبنی حل پیش کرتا ہے جو یا تو ہارڈ ویئر پر مبنی انکرپشن کو سپورٹ نہیں کرتے ہیں یا ان صارفین کے لیے جو ہارڈ ویئر کے حل پر اس فعالیت کی خواہش رکھتے ہیں۔ یہ FAQ صرف HX انکرپشن کے لیے SED پر مبنی ہارڈویئر حل پر مرکوز ہے۔ سافٹ ویئر پر مبنی خفیہ کاری کے بارے میں معلومات کے لیے انتظامیہ کے دستاویزات یا وائٹ پیپر دیکھیں۔
تعصب کا بیان
اس پروڈکٹ کے لیے تیار کردہ دستاویزات تعصب سے پاک زبان استعمال کرنے کی کوشش کرتی ہیں۔ اس دستاویزی سیٹ کے مقاصد کے لیے، تعصب سے پاک کی تعریف ایسی زبان کے طور پر کی گئی ہے جو عمر، معذوری، جنس، نسلی شناخت، نسلی شناخت، جنسی رجحان، سماجی و اقتصادی حیثیت، اور ایک دوسرے سے تعلق کی بنیاد پر امتیازی سلوک کا مطلب نہیں ہے۔ دستاویز میں مستثنیات اس زبان کی وجہ سے موجود ہو سکتی ہیں جو پروڈکٹ سافٹ ویئر کے صارف انٹرفیس میں ہارڈ کوڈ کی گئی ہے، معیاری دستاویزات کی بنیاد پر استعمال ہونے والی زبان، یا کسی حوالہ شدہ فریق ثالث پروڈکٹ کے ذریعے استعمال ہونے والی زبان۔
سیکیورٹی اور ایچ ایکس انکرپشن کے لیے سسکو کیوں
- سوال 1.1: محفوظ ترقی کے لیے کون سے عمل موجود ہیں؟
A 1.1: سسکو سرورز سسکو سیکیور ڈیولپمنٹ لائف سائیکل (CSDL) پر عمل پیرا ہیں:- سسکو سسکو سرورز پر ایمبیڈڈ سیکیورٹی تیار کرنے کے لیے عمل، طریقہ کار، فریم ورک فراہم کرتا ہے، نہ کہ صرف ایک اوورلے
- UCS پروڈکٹ پورٹ فولیو پر تھریٹ ماڈلنگ/سٹیٹک تجزیہ کے لیے سسکو ٹیم کو سرشار
- سسکو ایڈوانسڈ سیکیورٹی انیشیٹو گروپ (ASIG) یہ سمجھنے کے لیے فعال رسائی کی جانچ کرتا ہے کہ خطرات کیسے آتے ہیں اور CDETS اور انجینئرنگ کے ذریعے HW اور SW کو بڑھا کر مسائل کو حل کرتے ہیں۔
- باہر جانے والے خطرات کو جانچنے اور ان سے نمٹنے کے لیے سرشار Cisco ٹیم اور صارفین کو سیکیورٹی مشیر کے طور پر بات چیت کرنے کے لیے
- تمام بنیادی مصنوعات پروڈکٹ سیکیورٹی بیس لائن ضروریات (PSB) سے گزرتی ہیں جو سسکو مصنوعات کے حفاظتی معیارات کو کنٹرول کرتی ہے۔
- Cisco تمام UCS ریلیز پر کمزوری/پروٹوکول کی مضبوطی کی جانچ کرتا ہے۔
- سوال 1.2: SEDs کیوں اہم ہیں؟
A 1.2: SEDs کا استعمال ڈیٹا-اٹ-ریسٹ انکرپشن کے لیے کیا جاتا ہے اور یہ بہت سے، اگر سبھی نہیں تو، وفاقی، طبی، اور مالیاتی اداروں کے لیے ضروری ہیں۔
عمومی معلومات ختمview
- Q 2.1: SEDs کیا ہیں؟
A 2.1: SED (Self-encrypting Drives) میں خاص ہارڈویئر ہوتا ہے جو آنے والے ڈیٹا کو خفیہ کرتا ہے اور باہر جانے والے ڈیٹا کو حقیقی وقت میں ڈیکرپٹ کرتا ہے۔ - Q 2.2: HX پر خفیہ کاری کا دائرہ کیا ہے؟
A 2.2: HX پر خفیہ کاری فی الحال صرف انکرپٹڈ ڈرائیوز (SEDs) کا استعمال کرتے ہوئے باقی ڈیٹا کے لیے ہارڈ ویئر میں نافذ ہے۔ HX خفیہ کاری کلسٹر وسیع ہے۔ انفرادی VM انکرپشن کو فریق ثالث سافٹ ویئر جیسے Hytrust یا Vormetric کے شفاف کلائنٹ کے ذریعے ہینڈل کیا جاتا ہے اور یہ HX کی ذمہ داریوں کے دائرہ سے باہر ہے۔ HX vSphere 3 میں متعارف کرائے گئے VMware کے مقامی VM انکرپشن کے استعمال کی بھی حمایت کرتا ہے۔ HX SED پر مبنی انکرپشن کے اوپر VM انکرپشن کلائنٹ کے استعمال کے نتیجے میں ڈیٹا کی ڈبل انکرپشن ہوگی۔ HX نقل خفیہ نہیں ہے اور یہ قابل اعتماد نیٹ ورکس یا آخری صارف کی طرف سے تعینات کردہ خفیہ سرنگوں پر انحصار کرتی ہے۔ - Q 2.3: HX انکرپشن کے ساتھ تعمیل کے کون سے معیارات پورے ہوتے ہیں؟
A 2.3: HX SED انکرپٹڈ ڈرائیوز ڈرائیو مینوفیکچررز سے FIPS 140-2 لیول 2 کے معیار پر پورا اترتی ہیں۔ پلیٹ فارم پر HX انکرپشن FIPS 140-2 لیول 1 کے معیارات پر پورا اترتا ہے۔ - Q 2.4: کیا ہم انکرپشن کے لیے HDD اور SSD دونوں کو سپورٹ کرتے ہیں؟
A 2.4: ہاں ہم مائیکرون سے HDD اور SSD SEDs دونوں کو سپورٹ کرتے ہیں۔ - سوال 2.5: کیا HX کلسٹر میں ایک ہی وقت میں انکرپٹڈ اور نان انکرپٹڈ ڈرائیوز ہوسکتی ہیں؟
A 2.5: کلسٹر میں تمام نوڈس یکساں ہونے چاہئیں (SEDs یا غیر SEDs) - Q 2.6: SED کے لیے کون سی کیز استعمال میں ہیں اور وہ کیسے استعمال ہوتی ہیں؟
A 2.6: ہر SED کے لیے دو کلیدیں زیر استعمال ہیں۔ میڈیا انکرپشن کی (MEK) جسے Disk Encryption Key (DEK) بھی کہا جاتا ہے، ڈسک میں ڈیٹا کی خفیہ کاری اور ڈکرپشن کو کنٹرول کرتا ہے اور اسے ہارڈ ویئر میں محفوظ اور منظم کیا جاتا ہے۔ کلیدی خفیہ کاری کلید (KEK) DEK/MEK کو محفوظ کرتی ہے اور اسے مقامی یا ریموٹ کی اسٹور میں برقرار رکھا جاتا ہے۔ - Q 2.7: کیا چابیاں کبھی میموری میں موجود رہتی ہیں؟
A 2.7: خفیہ کاری کی چابیاں کبھی بھی نوڈ میموری میں موجود نہیں ہوتی ہیں۔ - سوال 2.8: انکرپشن/ڈیکرپشن کے عمل سے کارکردگی کیسے متاثر ہوتی ہے؟
A 2.8: ڈرائیو ہارڈ ویئر میں ڈسک انکرپشن/ڈیکرپشن کو سنبھالا جاتا ہے۔ سسٹم کی مجموعی کارکردگی متاثر نہیں ہوتی ہے اور یہ نظام کے دیگر اجزاء کو نشانہ بنانے والے حملوں کے تابع نہیں ہے۔ - Q 2.9: آرام کے وقت خفیہ کاری کے علاوہ، SEDs استعمال کرنے کی دیگر وجوہات کیا ہیں؟
A 2.9: SEDs فوری کرپٹوگرافک مٹانے کے ذریعے ڈرائیو ریٹائرمنٹ اور دوبارہ تعیناتی کے اخراجات کو کم کر سکتے ہیں۔ وہ ڈیٹا کی رازداری کے لیے حکومت یا صنعت کے ضوابط کی تعمیل کرنے کی بھی خدمت کرتے ہیں۔ ایک اور ایڈوانtage ڈسک کی چوری اور نوڈ چوری کا کم خطرہ ہے کیونکہ ڈیٹا، ایک بار ہارڈ ویئر کو ایکو سسٹم سے ہٹانے کے بعد، پڑھا نہیں جا سکتا۔ - Q2.10: SEDs کے ساتھ ڈپلیکیشن اور کمپریشن سے کیا ہوتا ہے؟ تیسری پارٹی کے سافٹ ویئر پر مبنی انکرپشن کے ساتھ کیا ہوتا ہے؟
A2.10: HX پر SEDs کے ساتھ ڈپلیکیشن اور کمپریشن کو برقرار رکھا جاتا ہے کیونکہ باقی انکرپشن پر ڈیٹا لکھنے کے عمل میں ایک آخری قدم کے طور پر ہوتا ہے۔ نقل اور کمپریشن پہلے ہی ہو چکا ہے۔ تیسری پارٹی کے سافٹ ویئر پر مبنی انکرپشن پروڈکٹس کے ساتھ، VMs اپنی خفیہ کاری کا انتظام کرتے ہیں اور ہائپر وائزر اور اس کے بعد HX کو خفیہ کردہ تحریریں بھیجتے ہیں۔ چونکہ یہ تحریریں پہلے سے ہی انکرپٹڈ ہیں، اس لیے ان کی نقل یا کمپریس نہیں ہوتی۔ HX سافٹ ویئر بیسڈ انکرپشن (3.x کوڈ لائن میں) ایک سافٹ ویئر انکرپشن حل ہو گا جو رائٹ آپٹیمائزیشن (ڈیڈپلیکیشن اور کمپریشن) ہونے کے بعد اسٹیک میں لاگو ہوتا ہے لہذا اس صورت میں فائدہ برقرار رہے گا۔
نیچے کی تصویر ایک اوور ہے۔view HX کے ساتھ SED کے نفاذ کا۔
ڈرائیو کی تفصیلات
- Q 3.1: HX میں استعمال ہونے والی انکرپٹڈ ڈرائیوز کون تیار کرتا ہے؟
A 3.1: HX مائیکرون کی تیار کردہ ڈرائیوز کا استعمال کرتا ہے: مائیکرون کے لیے مخصوص دستاویزات اس عمومی سوالنامہ کے معاون دستاویزات کے سیکشن میں منسلک ہیں۔ - سوال 3.2: کیا ہم کسی ایسے SEDs کی حمایت کرتے ہیں جو ایف آئی ایف کے مطابق نہیں ہیں؟
A 3.2: ہم کچھ ڈرائیوز کو بھی سپورٹ کرتے ہیں جو نان ایف سی ایف ہیں، لیکن SED (TCGE) کو سپورٹ کرتے ہیں۔ - سوال 3.3: TCG کیا ہے؟
A 3.3: TCG ٹرسٹڈ کمپیوٹنگ گروپ ہے، جو انکرپٹڈ ڈیٹا سٹوریج کے لیے تصریحات کا معیار بناتا اور اس کا انتظام کرتا ہے۔ - Q 3.4: جب ڈیٹا سینٹر کے لیے SAS SSDs کی بات آتی ہے تو کیا انٹرپرائز کلاس سیکیورٹی سمجھا جاتا ہے؟ ان ڈرائیوز میں کون سی مخصوص خصوصیات ہیں جو سیکورٹی کو یقینی بناتی ہیں اور حملے سے تحفظ فراہم کرتی ہیں؟
A 3.4: یہ فہرست HX میں استعمال ہونے والے SEDs کی انٹرپرائز کلاس خصوصیات کا خلاصہ کرتی ہے اور ان کا TCG معیار سے کیا تعلق ہے۔- سیلف انکرپٹنگ ڈرائیوز (SEDs) آپ کے SED پر باقی ڈیٹا کے لیے مضبوط سیکیورٹی فراہم کرتی ہیں، غیر مجاز ڈیٹا تک رسائی کو روکتی ہیں۔ ٹرسٹڈ کمپیوٹنگ گروپ (TCG) نے HDDs اور SSDs دونوں کے لیے سیلف انکرپٹنگ ڈرائیوز کی خصوصیات اور فوائد کی ایک فہرست تیار کی ہے۔ TCG ایک معیار فراہم کرتا ہے جسے TCG انٹرپرائز SSC (سیکیورٹی سب سسٹم کلاس) کہا جاتا ہے اور باقی ڈیٹا پر مرکوز ہے۔ یہ تمام SEDs کے لیے ضروری ہے۔ قیاس ڈیٹا اسٹوریج ڈیوائسز اور کنٹرولرز پر لاگو ہوتا ہے جو انٹرپرائز اسٹوریج میں کام کرتے ہیں۔ فہرست میں شامل ہیں:
- شفافیت: سسٹم یا ایپلیکیشن میں ترمیم کی ضرورت نہیں ہے۔ آن بورڈ رینڈم نمبر جنریٹر کا استعمال کرتے ہوئے خود ڈرائیو کے ذریعہ تیار کردہ انکرپشن کلید؛ ڈرائیو ہمیشہ خفیہ ہوتی ہے۔
- انتظام میں آسانی: انتظام کرنے کے لیے کوئی خفیہ کاری کلید نہیں؛ سافٹ ویئر فروش SEDs کو منظم کرنے کے لیے معیاری انٹرفیس کا استحصال کرتے ہیں، بشمول ریموٹ مینجمنٹ، پری بوٹ تصدیق، اور پاس ورڈ کی بازیافت
- تصرف یا دوبارہ مقصد کی لاگت: SED کے ساتھ، آن بورڈ انکرپشن کلید کو مٹا دیں۔
- دوبارہ خفیہ کاری: SED کے ساتھ، کبھی بھی ڈیٹا کو دوبارہ انکرپٹ کرنے کی ضرورت نہیں ہے۔
- کارکردگی: SED کی کارکردگی میں کوئی کمی نہیں؛ ہارڈ ویئر کی بنیاد پر
- معیاری کاری: پوری ڈرائیو انڈسٹری TCG/SED تفصیلات کے مطابق تعمیر کر رہی ہے۔
- آسان کردہ: upstream کے عمل میں کوئی مداخلت نہیں۔
- SSD SEDs فراہم کرتا ہے خفیہ طور پر ڈرائیو کو مٹانے کی صلاحیت۔ اس کا مطلب ہے کہ ڈرائیو پر محفوظ کردہ 256 بٹ انکرپشن کلید کو تبدیل کرنے کے لیے ایک سادہ تصدیق شدہ کمانڈ ڈرائیو کو بھیجا جا سکتا ہے۔ یہ یقینی بناتا ہے کہ ڈرائیو صاف ہو گئی ہے اور کوئی ڈیٹا باقی نہیں ہے۔ یہاں تک کہ اصل ہوسٹ سسٹم بھی ڈیٹا کو نہیں پڑھ سکتا ہے، اس لیے یہ کسی دوسرے سسٹم کے ذریعے بالکل پڑھے جانے کے قابل نہیں ہوگا۔ آپریشن میں صرف چند سیکنڈ لگتے ہیں، جیسا کہ ایک غیر خفیہ شدہ HDD پر یکساں آپریشن کرنے میں لگنے والے کئی منٹوں یا گھنٹوں کے مقابلے میں اور مہنگے HDD ڈی گاسنگ آلات یا خدمات کی لاگت سے بچتا ہے۔
- FIPS (فیڈرل انفارمیشن پروسیسنگ اسٹینڈرڈ) 140-2 امریکی حکومت کا ایک معیار ہے جو انکرپشن اور متعلقہ حفاظتی تقاضوں کی وضاحت کرتا ہے جو IT مصنوعات کو حساس، لیکن غیر درجہ بند، استعمال کے لیے پورا کرنا چاہیے۔ یہ اکثر مالیاتی خدمات اور صحت کی دیکھ بھال کی صنعتوں میں بھی سرکاری ایجنسیوں اور کمپنیوں کے لیے ایک ضرورت ہوتی ہے۔ ایک SSD جو کہ FIPS-140-2 توثیق شدہ ہے مضبوط حفاظتی طریقوں کا استعمال کرتا ہے بشمول منظور شدہ خفیہ کاری الگورتھم۔ یہ یہ بھی بتاتا ہے کہ کس طرح افراد یا دیگر عمل کو پروڈکٹ کو استعمال کرنے کے لیے مجاز ہونا چاہیے، اور کس طرح ماڈیولز یا اجزاء کو دوسرے سسٹمز کے ساتھ محفوظ طریقے سے تعامل کرنے کے لیے ڈیزائن کیا جانا چاہیے۔ درحقیقت، FIPS-140-2 تصدیق شدہ SSD ڈرائیو کی ضروریات میں سے ایک یہ ہے کہ یہ SED ہے۔ یاد رکھیں کہ اگرچہ TCG تصدیق شدہ انکرپٹڈ ڈرائیو حاصل کرنے کا واحد طریقہ نہیں ہے، TCG Opal اور Enterprise SSC وضاحتیں ہمیں FIPS کی توثیق کے لیے ایک اہم قدم فراہم کرتی ہیں۔ 4. ایک اور ضروری خصوصیت محفوظ ڈاؤن لوڈز اور تشخیص ہے۔ فرم ویئر کی یہ خصوصیت ڈرائیو کو سافٹ ویئر کے حملوں سے ڈیجیٹل دستخط کے ذریعے محفوظ رکھتی ہے جو فرم ویئر میں بنایا گیا ہے۔ جب ڈاؤن لوڈز کی ضرورت ہوتی ہے، ڈیجیٹل دستخط ڈرائیو تک غیر مجاز رسائی کو روکتا ہے، جعلی فرم ویئر کو ڈرائیو پر لوڈ ہونے سے روکتا ہے۔
- سیلف انکرپٹنگ ڈرائیوز (SEDs) آپ کے SED پر باقی ڈیٹا کے لیے مضبوط سیکیورٹی فراہم کرتی ہیں، غیر مجاز ڈیٹا تک رسائی کو روکتی ہیں۔ ٹرسٹڈ کمپیوٹنگ گروپ (TCG) نے HDDs اور SSDs دونوں کے لیے سیلف انکرپٹنگ ڈرائیوز کی خصوصیات اور فوائد کی ایک فہرست تیار کی ہے۔ TCG ایک معیار فراہم کرتا ہے جسے TCG انٹرپرائز SSC (سیکیورٹی سب سسٹم کلاس) کہا جاتا ہے اور باقی ڈیٹا پر مرکوز ہے۔ یہ تمام SEDs کے لیے ضروری ہے۔ قیاس ڈیٹا اسٹوریج ڈیوائسز اور کنٹرولرز پر لاگو ہوتا ہے جو انٹرپرائز اسٹوریج میں کام کرتے ہیں۔ فہرست میں شامل ہیں:
SEDs کے ساتھ Hyperflex انسٹال کریں۔
- Q 4.1: انسٹالر SED کی تعیناتی کو کیسے ہینڈل کرتا ہے؟ کیا کوئی خاص چیکس ہیں؟
A 4.1: انسٹالر UCSM کے ساتھ بات چیت کرتا ہے اور اس بات کو یقینی بناتا ہے کہ سسٹم کا فرم ویئر درست ہے اور پتہ لگائے گئے ہارڈویئر کے لیے معاون ہے۔ خفیہ کاری کی مطابقت کی جانچ پڑتال اور نافذ کیا جاتا ہے (مثال کے طور پر، SED اور غیر SED کا کوئی اختلاط نہیں)۔ - Q 4.2: کیا تعیناتی دوسری صورت میں کوئی مختلف ہے؟
A 4.2: انسٹال ایک عام HX انسٹال کی طرح ہے، تاہم، کسٹم ورک فلو SEDs کے لیے تعاون یافتہ نہیں ہے۔ اس آپریشن کے لیے SEDs کے لیے بھی UCSM اسناد کی ضرورت ہے۔ - Q 4.3: لائسنسنگ خفیہ کاری کے ساتھ کیسے کام کرتی ہے؟ کیا کوئی اضافی چیز ہے جس کی جگہ پر ہونا ضروری ہے؟
A 4.3: SED ہارڈویئر (فیکٹری سے آرڈر کیا گیا ہے، ریٹروفٹ نہیں) + HXDP 2.5 + UCSM (3.1(3x)) کلیدی انتظام کے ساتھ خفیہ کاری کو فعال کرنے کے لیے صرف وہی چیزیں درکار ہیں۔ 2.5 ریلیز میں درکار بنیادی HXDP سبسکرپشن کے باہر کوئی اضافی لائسنسنگ نہیں ہے۔ - سوال 4.4: کیا ہوتا ہے جب میرے پاس ایس ای ڈی سسٹم ہے جس میں ایسی ڈرائیوز ہیں جو اب دستیاب نہیں ہیں؟ میں اس کلسٹر کو کیسے بڑھا سکتا ہوں؟
A 4.4: جب بھی ہمارے پاس کوئی بھی PID ہوتا ہے جو ہمارے سپلائرز کی طرف سے آخری زندگی کا ہوتا ہے، ہمارے پاس ایک متبادل PID ہوتا ہے جو پرانے PID کے ساتھ مطابقت رکھتا ہے۔ یہ متبادل PID RMA، نوڈ کے اندر توسیع، اور کلسٹر کی توسیع (نئے نوڈس کے ساتھ) کے لیے استعمال کیا جا سکتا ہے۔ تمام طریقے تعاون یافتہ ہیں، تاہم، انہیں ایک مخصوص ریلیز میں اپ گریڈ کرنے کی ضرورت پڑ سکتی ہے جس کی شناخت ٹرانزیشن ریلیز نوٹس میں بھی کی گئی ہے۔
کلیدی انتظام
- سوال 5.1: کلیدی انتظام کیا ہے؟
A 5.1: کلیدی انتظام وہ کام ہیں جو انکرپشن کیز کی حفاظت، ذخیرہ کرنے، بیک اپ کرنے اور منظم کرنے میں شامل ہیں۔ HX اسے UCSM-مرکزی پالیسی میں نافذ کرتا ہے۔ - سوال 5.2: کون سا طریقہ کار کلیدی ترتیب کے لیے معاونت فراہم کرتا ہے؟
A 5.2: UCSM سیکیورٹی کیز کو ترتیب دینے کے لیے مدد فراہم کرتا ہے۔ - سوال 5.3: کس قسم کا کلیدی انتظام دستیاب ہے؟
A 5.3: 3rd پارٹی کلیدی مینجمنٹ سرورز کے ساتھ انٹرپرائز کلاس ریموٹ کلید کے انتظام کے ساتھ کلیدوں کے مقامی انتظام کو تعاون حاصل ہے۔ - Q 5.4: دور دراز کے کلیدی انتظامی شراکت دار کون ہیں؟
A 5.4: ہم فی الحال Vormetric اور Gemalto (Safenet) کو سپورٹ کرتے ہیں اور اس میں زیادہ دستیابی (HA) شامل ہے۔ HyTrust آزمائش میں ہے۔ - سوال 5.5: ریموٹ کلیدی انتظام کو کیسے نافذ کیا جاتا ہے؟
A 5.5: ریموٹ کلید کا انتظام KMIP 1.1 کے ذریعے کیا جاتا ہے۔ - سوال 5.6: مقامی انتظام کو کس طرح ترتیب دیا جاتا ہے؟
A 5.6: سیکیورٹی کلید (KEK) کو HX Connect میں براہ راست صارف کے ذریعے ترتیب دیا گیا ہے۔ - سوال 5.7: ریموٹ مینجمنٹ کو کس طرح ترتیب دیا جاتا ہے؟
A 5.7: ریموٹ کی مینجمنٹ (KMIP) سرور ایڈریس کی معلومات لاگ ان اسناد کے ساتھ HX Connect میں صارف کے ذریعہ ترتیب دی گئی ہے۔ - Q 5.8: HX کا کون سا حصہ KMIP سرور کے ساتھ کنفیگریشن کے لیے رابطہ کرتا ہے؟
A 5.8: ہر نوڈ پر CIMC اس معلومات کو KMIP سرور سے منسلک کرنے اور اس سے سیکیورٹی کلید (KEK) کو بازیافت کرنے کے لیے استعمال کرتا ہے۔
- سوال 5.9: کلیدی جنریشن/ریٹرائیول/اپ ڈیٹ کے عمل میں کس قسم کے سرٹیفکیٹس کی حمایت کی جاتی ہے؟
A 5.9: CA کے دستخط شدہ اور خود دستخط شدہ سرٹیفکیٹ دونوں معاون ہیں۔
- سوال 5.10: خفیہ کاری کے عمل کے ساتھ کون سے ورک فلو سپورٹ ہوتے ہیں؟
A 5.10: اپنی مرضی کے مطابق پاس ورڈ کا استعمال کرتے ہوئے پروٹیکٹ/ان پروٹیکٹ لوکل سے ریموٹ کلیدی مینجمنٹ کنورژن کے ساتھ تعاون یافتہ ہے۔ دوبارہ کلیدی کارروائیوں کی حمایت کی جاتی ہے۔ محفوظ ڈسک مٹانے کے آپریشن کی بھی حمایت کی جاتی ہے۔
یوزر ورک فلو: مقامی
- Q 6.1: HX Connect میں، میں نے مقامی کلیدی نظم کو کہاں ترتیب دیا؟
A 6.1: انکرپشن ڈیش بورڈ میں کنفیگر بٹن کو منتخب کریں اور وزرڈ کو فالو کریں۔ - سوال 6.2: اس کو شروع کرنے کے لیے جانے کے لیے مجھے کس چیز کی ضرورت ہے؟
A 6.2: آپ کو 32 حروف کا حفاظتی پاسفریز فراہم کرنے کی ضرورت ہوگی۔ - سوال 6.3: اگر مجھے نیا SED داخل کرنے کی ضرورت ہو تو کیا ہوگا؟
ایک 6.3: UCSM میں آپ کو مقامی سیکیورٹی پالیسی میں ترمیم کرنے اور موجودہ نوڈ کلید پر تعینات کلید کو سیٹ کرنے کی ضرورت ہوگی۔ - سوال 6.4: جب میں نئی ڈسک داخل کرتا ہوں تو کیا ہوتا ہے؟
A 6.4: اگر ڈسک پر موجود سیکیورٹی کلید سرور (نوڈ) سے میل کھاتی ہے تو یہ خود بخود کھل جاتی ہے۔ اگر سیکیورٹی کیز مختلف ہیں، تو ڈسک "لاک" کے طور پر دکھائی دے گی۔ آپ یا تو تمام ڈیٹا کو حذف کرنے کے لیے ڈسک کو صاف کر سکتے ہیں یا صحیح کلید فراہم کر کے اسے غیر مقفل کر سکتے ہیں۔ TAC کو مشغول کرنے کا یہ اچھا وقت ہے۔
یوزر ورک فلو: ریموٹ
- سوال 7.1: ریموٹ کلید مینجمنٹ کنفیگریشن کے ساتھ مجھے کن چیزوں کا خیال رکھنے کی ضرورت ہے؟
A 7.1: کلسٹر اور KMIP سرور کے درمیان مواصلت ہر نوڈ پر CIMC پر ہوتی ہے۔ اس کا مطلب ہے کہ میزبان نام صرف KMIP سرور کے لیے استعمال کیا جا سکتا ہے جب ان بینڈ IP ایڈریس اور DNS کو CIMC مینجمنٹ پر کنفیگر کیا گیا ہو۔ - سوال 7.2: اگر مجھے نیا SED تبدیل کرنے یا داخل کرنے کی ضرورت ہو تو کیا ہوگا؟
A 7.2: کلسٹر ڈسک سے شناخت کنندہ کو پڑھے گا اور اسے خود بخود غیر مقفل کرنے کی کوشش کرے گا۔ اگر خودکار طور پر ان لاک ناکام ہوجاتا ہے تو، ڈسک "لاک" کے طور پر سامنے آتی ہے اور صارف کو دستی طور پر ڈسک کو غیر مقفل کرنا پڑتا ہے۔ آپ کو اسناد کے تبادلے کے لیے سرٹیفکیٹس کو KMIP سرور(s) پر کاپی کرنا ہوگا۔ - سوال 7.3: میں کلسٹر سے KMIP سرور پر سرٹیفکیٹ کیسے کاپی کروں؟
A 7.3: ایسا کرنے کے دو طریقے ہیں۔ آپ براہ راست BMC سے KMIP سرور پر سرٹیفکیٹ کاپی کر سکتے ہیں یا آپ CA پر دستخط شدہ سرٹیفکیٹ حاصل کرنے کے لیے CSR کا استعمال کر سکتے ہیں اور UCSM کمانڈز کا استعمال کرتے ہوئے CA کے دستخط شدہ سرٹیفکیٹ کو BMC میں کاپی کر سکتے ہیں۔ - سوال 7.4: ریموٹ کلید کے انتظام کو استعمال کرنے والے کلسٹر میں انکرپٹڈ نوڈس کو شامل کرنے کے لیے کیا تحفظات ہیں؟
A 7.4: KMIP سرورز میں نئے میزبانوں کو شامل کرتے وقت، استعمال شدہ میزبان نام سرور کا سیریل نمبر ہونا چاہیے۔ KMIP سرور کا سرٹیفکیٹ حاصل کرنے کے لیے، آپ KMIP سرورز کا روٹ سرٹیفکیٹ حاصل کرنے کے لیے براؤزر استعمال کر سکتے ہیں۔
یوزر ورک فلو: جنرل
- سوال 8.1: میں ڈسک کو کیسے مٹا سکتا ہوں؟
A 8.1: HX Connect ڈیش بورڈ میں، سسٹم کی معلومات کو منتخب کریں۔ view. وہاں سے آپ محفوظ مٹانے کے لیے انفرادی ڈسکوں کو منتخب کر سکتے ہیں۔ - سوال 8.2: اگر میں حادثاتی طور پر ڈسک کو مٹا دوں تو کیا ہوگا؟
A 8.2: جب محفوظ مٹانے کا استعمال کیا جاتا ہے تو ڈیٹا مستقل طور پر تباہ ہوجاتا ہے۔ - سوال 8.3: جب میں کسی نوڈ کو ختم کرنا چاہتا ہوں یا کسی سروس پرو کو الگ کرنا چاہتا ہوں تو کیا ہوتا ہے۔file?
A 8.3: ان میں سے کوئی بھی کارروائی ڈسک/کنٹرولر پر موجود خفیہ کاری کو نہیں ہٹائے گی۔ - سوال 8.4: خفیہ کاری کیسے غیر فعال ہو جاتی ہے؟
A 8.4: صارف کو واضح طور پر HX Connect میں خفیہ کاری کو غیر فعال کرنا ہوگا۔ اگر صارف UCSM میں سیکیورٹی پالیسی کو حذف کرنے کی کوشش کرتا ہے جب متعلقہ سرور کو محفوظ کیا جاتا ہے، UCSM ایک ترتیب ناکامی ظاہر کرے گا اور کارروائی کی اجازت نہیں دے گا۔ سیکیورٹی پالیسی کو پہلے غیر فعال کرنا ہوگا۔
یوزر ورک فلو: سرٹیفکیٹ مینجمنٹ
- سوال 9.1: ریموٹ مینجمنٹ سیٹ اپ کے دوران سرٹیفکیٹس کو کیسے ہینڈل کیا جاتا ہے؟
A 9.1: سرٹیفکیٹ HX Connect اور ریموٹ KMIP سرور (سروروں) کا استعمال کرتے ہوئے بنائے جاتے ہیں۔ ایک بار بننے کے بعد سرٹیفکیٹ تقریباً کبھی حذف نہیں ہوں گے۔ - سوال 9.2: میں کس قسم کے سرٹیفکیٹ استعمال کر سکتا ہوں؟
A 9.2: آپ یا تو خود دستخط شدہ سرٹیفکیٹ یا CA سرٹیفکیٹ استعمال کرسکتے ہیں۔ آپ کو سیٹ اپ کے دوران انتخاب کرنا ہوگا۔ CA پر دستخط شدہ سرٹیفکیٹس کے لیے آپ سرٹیفکیٹ پر دستخط کرنے کی درخواستوں (CSRs) کا ایک سیٹ تیار کریں گے۔ دستخط شدہ سرٹیفکیٹ KMIP سرور پر اپ لوڈ کیے جاتے ہیں۔ - سوال 9.3: سرٹیفکیٹ تیار کرتے وقت مجھے کون سا میزبان نام استعمال کرنا چاہیے؟
A 9.3: سرٹیفکیٹ بنانے کے لیے استعمال ہونے والا میزبان نام سرور کا سیریل نمبر ہونا چاہیے۔
فرم ویئر کی تازہ ترین معلومات
- Q 10.1: کیا ڈسک کے فرم ویئر کو اپ گریڈ کرنے پر کوئی پابندیاں ہیں؟
A 10.1: اگر ایک خفیہ کاری کے قابل ڈرائیو کا پتہ چلا ہے، تو اس ڈسک کے لیے کسی بھی ڈسک فرم ویئر میں تبدیلی کی اجازت نہیں ہوگی۔ - Q 10.2: کیا UCSM فرم ویئر کو اپ گریڈ کرنے پر کوئی پابندیاں ہیں؟
A 10.2: اگر کوئی کنٹرولر محفوظ حالت میں ہو تو UCSM/CIMC کو پری UCSM 3.1(3x) میں ڈاؤن گریڈ کرنے پر پابندی ہے۔
محفوظ مٹانے کی تفصیلات
- س 11.1: سیکیور ایریز کیا ہے؟
A 11.1: سیکیور ایریز ڈرائیو پر موجود ڈیٹا کا فوری طور پر مٹانا ہے (ڈسک کی انکرپشن کلید کو صاف کرنا)۔ اس کا مطلب ہے کہ ڈرائیو پر محفوظ کردہ 256 بٹ انکرپشن کلید کو تبدیل کرنے کے لیے ایک سادہ تصدیق شدہ کمانڈ ڈرائیو کو بھیجا جا سکتا ہے۔ یہ یقینی بناتا ہے کہ ڈرائیو صاف ہو گئی ہے اور کوئی ڈیٹا باقی نہیں ہے۔ یہاں تک کہ اصل میزبان سسٹم بھی ڈیٹا کو نہیں پڑھ سکتا ہے لہذا یہ کسی دوسرے سسٹم کے ذریعے پڑھنے کے قابل نہیں ہوگا۔ آپریشن میں صرف چند سیکنڈ لگتے ہیں، جیسا کہ ایک غیر خفیہ ڈسک پر ایک جیسا آپریشن کرنے میں کئی منٹ یا اس سے بھی گھنٹے لگتے ہیں اور مہنگے ڈیگاسنگ آلات یا خدمات کی لاگت سے بچتے ہیں۔ - سوال 11.2: محفوظ مٹانے کا عمل کیسے کیا جاتا ہے؟
A 11.2: یہ ایک GUI آپریشن ہے جو ایک وقت میں ایک ڈرائیو پر کیا جاتا ہے۔ - Q 11.3: محفوظ مٹانے کا عمل عام طور پر کب کیا جاتا ہے؟
A 11.3: صارف کی طرف سے شروع کردہ ایک ڈسک کو محفوظ طریقے سے مٹانا ایک نایاب عمل ہے۔ یہ زیادہ تر اس وقت ہوتا ہے جب آپ جسمانی طور پر ڈسک کو تبدیل کرنے کے لیے ہٹانا چاہتے ہیں، اسے کسی دوسرے نوڈ میں منتقل کرنا چاہتے ہیں، یا مستقبل قریب میں ناکامی سے بچنا چاہتے ہیں۔ - سوال 11.4: محفوظ مٹانے پر کیا پابندیاں ہیں؟
A 11.4: محفوظ مٹانے کے آپریشن صرف اس صورت میں کئے جا سکتے ہیں جب کلسٹر صحت مند ہو تاکہ یہ یقینی بنایا جا سکے کہ کلسٹر کی غلطی کی لچک متاثر نہ ہو۔ - سوال 11.5: اگر مجھے پورے نوڈ کو ہٹانے کی ضرورت ہو تو کیا ہوگا؟
A 11.5: تمام ڈرائیوز کو محفوظ طریقے سے مٹانے کی حمایت کرنے کے لیے نوڈ ہٹانے اور نوڈ کو تبدیل کرنے والے ورک فلو موجود ہیں۔ تفصیلات کے لیے ایڈمن گائیڈ دیکھیں یا Cisco TAC سے رجوع کریں۔ - Q 11.6: کیا محفوظ طریقے سے مٹائی گئی ڈسک کو دوبارہ استعمال کیا جا سکتا ہے؟
A 11.6: ایک ڈسک جو محفوظ طریقے سے مٹا دی گئی ہے اسے صرف ایک مختلف کلسٹر میں دوبارہ استعمال کیا جا سکتا ہے۔ SED کو محفوظ طریقے سے مٹانا ڈسک انکرپشن کلید (DEK) کو صاف کر کے کیا جاتا ہے۔ ڈسک میں موجود ڈیٹا کو DEK کے بغیر ڈکرپٹ نہیں کیا جا سکتا۔ یہ آپ کو ڈیٹا کے کسی سمجھوتے کے بغیر ڈسک کو دوبارہ استعمال یا ختم کرنے کی اجازت دیتا ہے۔ - سوال 11.7: اگر میں جس ڈسک کو مٹانا چاہتا ہوں اس میں کلسٹر ڈیٹا کی آخری بنیادی کاپی موجود ہو تو کیا ہوگا؟
A 11.7: ڈسک پر موجود ڈیٹا کی کلسٹر میں دوسری کاپیاں ہونی چاہئیں تاکہ ڈیٹا کے نقصان سے بچا جا سکے۔ تاہم، اگر کسی ڈسک پر محفوظ مٹانے کی درخواست کی جاتی ہے جو کہ آخری بنیادی کاپی ہے، تو یہ کارروائی اس وقت تک مسترد کر دی جائے گی جب تک کہ کم از کم ایک اور کاپی دستیاب نہ ہو۔ ری بیلنس کو اس کاپی کو پس منظر میں بنانا چاہیے۔ - Q 11.8: مجھے واقعی ایک ڈسک کو محفوظ طریقے سے مٹانے کی ضرورت ہے، لیکن کلسٹر صحت مند نہیں ہے۔ میں یہ کیسے کر سکتا ہوں؟
A 11.8: کمانڈ لائن (STCLI/HXCLI) محفوظ مٹانے کی اجازت دے گی جب کلسٹر صحت مند نہ ہو اور ڈسک میں آخری بنیادی کاپی نہ ہو، بصورت دیگر اس کی اجازت نہیں ہے۔ - سوال 11.9: میں پورے نوڈ کو محفوظ طریقے سے کیسے مٹا سکتا ہوں؟
A 11.9: یہ ایک نادر منظر ہے۔ نوڈ میں موجود تمام ڈسکوں کو محفوظ طریقے سے مٹانا اس وقت کیا جاتا ہے جب کوئی نوڈ کو کلسٹر سے باہر لے جانا چاہتا ہے۔ ارادہ یا تو نوڈ کو کسی مختلف کلسٹر میں تعینات کرنا ہے یا نوڈ کو ختم کرنا ہے۔ ہم اس منظر نامے میں نوڈ ہٹانے کو دو مختلف طریقوں سے درجہ بندی کر سکتے ہیں:- خفیہ کاری کو غیر فعال کیے بغیر تمام ڈسکوں کو محفوظ طریقے سے مٹا دیں۔
- اس نوڈ (اور ڈسکوں) کے لیے خفیہ کاری کو غیر فعال کرکے تمام ڈسکوں کو محفوظ طریقے سے مٹا دیں۔ براہ کرم مدد کے لیے Cisco TAC سے رابطہ کریں۔
کلسٹر کی محفوظ توسیع
- سوال 12.1: میں کس قسم کے نوڈ کے ساتھ ایک انکرپٹڈ کلسٹر کو بڑھا سکتا ہوں؟
A 12.1: صرف SED کے قابل نوڈس کو SEDs کے ساتھ HX کلسٹر میں شامل کیا جا سکتا ہے۔ - سوال 12.2: مقامی کلیدی نظم و نسق کے ساتھ توسیع کو کس طرح سنبھالا جاتا ہے؟
A 12.2: مقامی کلید کی توسیع ایک ہموار آپریشن ہے جس میں بیرونی ترتیب کی ضرورت نہیں ہے۔ - سوال 12.3: ریموٹ کلید کے انتظام کے ساتھ توسیع کو کس طرح سنبھالا جاتا ہے؟
A 12.3: ریموٹ کلید کی توسیع کے لیے سرٹیفکیٹس/کلیدی مینجمنٹ انفراسٹرکچر کے ساتھ لاک اسٹپ کی ضرورت ہوتی ہے:- نئے نوڈ کو محفوظ طریقے سے شامل کرنے کے لیے سرٹیفکیٹ درکار ہیں۔
- تعیناتی سرٹیفکیٹ ڈاؤن لوڈ کے لیے ایک لنک سمیت آگے بڑھنے کے اقدامات کے ساتھ ایک انتباہ دکھائے گی۔
- صارف سرٹیفکیٹ اپ لوڈ کرنے کے لیے اقدامات کرتا ہے اور پھر دوبارہ تعیناتی کی کوشش کرتا ہے۔
معاون دستاویزات
مائکرون:
- https://www.micron.com/about/blogs/2016/may/selfencrypting-drives-understanding-the-strategy-of-security
- https://www.micron.com/~/media/documents/products/technical-marketing-brief/5100_sed_tcg-e_tech_brief.pdf
- https://csrc.nist.gov/csrc/media/projects/cryptographic-module-validation-program/documents/security-policies/140sp2667.pdf
- https://csrc.nist.gov/csrc/media/projects/cryptographic-module-validation-program/documents/security-policies/140sp2382.pdf
FIPS
- FIPS 140-2 کے لیے منظور شدہ کرپٹو الگورتھم کی فہرست: https://csrc.nist.gov/csrc/media/publications/fips/140/2/final/documents/fips1402annexa.pdf
CDETS:
- پروجیکٹ: CSC.nuova پروڈکٹ: ucs-blade-server اجزاء: ucsm
SED فنکشنل تفصیلات:
- ای ڈی سی ایس: 1574090
SED CIMC تفصیلات:
میلنگ لسٹ:
دستاویزات / وسائل
![]() | ہائپر فلیکس ایچ ایکس ڈیٹا پلیٹ فارم |
حوالہ جات
- صارف دستیmanual.tools

