Comment utiliser les disques à chiffrement automatique (SED) sur votre NAS QNAP ?


Date de la dernière modification : 2023-12-26

Ce tutoriel présente les disques à chiffrement automatique (SED) et comment les utiliser et les gérer sur votre NAS QNAP.

Produits applicablesDétails
Matériel
  • Tous les modèles de NAS QNAP
  • Boîtiers JBOD série TL
Système d'exploitation
  • QTS
  • QuTS hero
Remarque
QTS et QuTS hero ne prennent pas en charge les fonctionnalités SED pour les disques installés sur des adaptateurs de disque avec RAID matériel (tels que QDA-A2AR et QDA-A2MAR).

Lecteurs à chiffrement automatique (SED)

Un lecteur à cryptage automatique (SED) est un lecteur avec un matériel de cryptage intégré au contrôleur de lecteur. Les SED chiffrent automatiquement toutes les données lorsqu'elles sont écrites sur le disque et déchiffrent toutes les données lorsqu'elles sont lues sur le disque. Les données stockées sur les SED sont toujours entièrement chiffrées par une clé de chiffrement de données, qui est stockée sur le matériel du disque et inaccessible au système d'exploitation hôte ou aux utilisateurs non autorisés. La clé de chiffrement peut également être chiffrée par un mot de passe de chiffrement spécifié par l'utilisateur qui permet de verrouiller et de déverrouiller le SED.

Étant donné que le chiffrement et le déchiffrement sont gérés par le lecteur, l'accès aux données sur les SED ne nécessite aucune ressource CPU supplémentaire de la part du périphérique hôte. Les données sur les SED deviennent également inaccessibles si les SED sont physiquement volés ou perdus. Pour ces raisons, les SED sont largement préférés pour stocker des informations sensibles.

Vous pouvez utiliser des SED pour créer des pools de stockage sécurisé SED dans QTS et QuTS hero, et des volumes statiques sécurisés SED dans QTS. Vous pouvez également utiliser des SED pour créer des pools ou des volumes de stockage réguliers, mais la fonction d'auto-chiffrement sur les SED resterait désactivée.

Pourquoi utiliser des SED ?

La sécurité du stockage des données est une question extrêmement importante pour de nombreuses entreprises et organisations, en particulier lorsqu'elles stockent des données personnelles telles que les informations de carte de crédit et les numéros de carte d'identité, ou des secrets industriels tels que les plans de produit et la propriété intellectuelle.

Si une fuite de données se produit, l'entreprise ou l'organisation peut faire face à de graves conséquences. Outre l'exposition d'informations sensibles, une fuite de données peut également entraîner des dommages pour les clients et les clients, une perte de revenus et des sanctions légales.

Étant donné que les SED utilisent le chiffrement matériel intégral du disque, les processus de chiffrement et de déchiffrement se produisent dans le matériel du disque. Cette séparation du système d'exploitation hôte rend le chiffrement matériel plus sûr que le chiffrement logiciel. De plus, contrairement au chiffrement logiciel, le chiffrement matériel ne nécessite pas de ressources CPU supplémentaires. Si un SED est physiquement volé ou perdu, il devient pratiquement impossible d'obtenir des informations intelligibles du SED.

Pour ces raisons, les SED sont souvent une exigence de sécurité des données spécifiée dans les processus d'appel d'offres pour les agences gouvernementales, les établissements de soins de santé et les services financiers et bancaires.

Types de SED

QNAP classe les types de SED selon les spécifications standard de l'industrie définies par le Trusted Computing Group (TCG). Les types de SED pris en charge sont répertoriés dans le tableau suivant.

Pour vérifier le type de SED d'un SED installé, accédez à Stockage et snapshots > Stockage > Disques/VJBOD et cliquez sur un SED.

Type de SEDPris en charge
TCG OpalOui
TCG EnterpriseOui, dans QTS 5.0.1 (ou version ultérieure) et QuTS hero h5.0.1 (ou version ultérieure)

Création d'un stockage SED

Vous pouvez utiliser des SED pour créer des pools de stockage sécurisé SED dans QTS et QuTS hero, et des volumes statiques sécurisés SED dans QTS.

Important
Vous ne pouvez pas activer la sécurité SED après avoir créé un pool standard ou un volume statique standard. Vous devez créer un pool de stockage sécurisé SED ou un volume statique sécurisé SED depuis le début.

Création d'un pool de stockage sécurisé SED

  1. Ouvrez Stockage et snapshots.
  2. Vérifiez que les disques SED ne sont pas initialisés.
    1. Allez dans Stockage > Disques/VJBOD.
    2. Sélectionnez un disque SED.
    3. Vérifiez que le Statut SED est « Non initialisé ».
    4. Répétez les étapes ci-dessus pour chaque disque SED.
  3. Créez un pool de stockage sécurisé SED.
    Remarque
    Cette rubrique couvre uniquement les étapes minimales pour créer un pool de stockage sécurisé SED.
    Pour obtenir des instructions complètes et des détails de configuration, consultez « Création d'un pool de stockage sécurisé SED » dans l'un des guides de l'utilisateur suivants :
    1. Allez dans Stockage > Stockage/snapshots.
    2. Cliquez sur Créer > Nouveau pool de stockage
      L'Assistant Créer un pool de stockage s'ouvre.
    3. Cliquez sur Suivant.
    4. Facultatif : Sélectionnez une unité d'extension dans la liste Unité du boîtier.
    5. Sélectionnez Créer un pool de stockage sécurisé SED.
    6. Sélectionnez un ou plusieurs disques SED.
    7. Sélectionnez un type de RAID.
    8. Cliquez sur Suivant.
    9. Spécifiez le mot de passe de chiffrement.
    10. Cliquez sur Suivant.
    11. Cliquez sur Créer.
      Le système crée le pool de stockage sécurisé SED.

Création d'un volume statique sécurisé SED

  1. Ouvrez Stockage et snapshots.
  2. Vérifiez que les disques SED ne sont pas initialisés.
    1. Allez dans Stockage > Disques/VJBOD > Disques.
    2. Sélectionnez un disque SED.
    3. Vérifiez que le Statut SED est « Non initialisé ».
    4. Répétez les étapes ci-dessus pour chaque disque SED.
  3. Créez un volume statique sécurisé SED.
    Remarque
    Cette rubrique couvre uniquement les étapes minimales pour créer un volume statique sécurisé SED.
    Pour obtenir des instructions complètes et des détails de configuration, consultez « Création d'un volume statique sécurisé SED » dans le Guide de l'utilisateur QTS.
    1. Allez dans Stockage >Stockage/Snapshots.
    2. Cliquez sur Créer > Nouveau volume
      L'Assistant Créer un volume s'ouvre.
    3. Sélectionnez Volume statique.
    4. Cliquez sur Suivant.
    5. Facultatif : Sélectionnez une unité d'extension dans la liste Unité du boîtier.
    6. Sélectionnez Créer un volume statique sécurisé SED.
    7. Sélectionnez un ou plusieurs disques SED.
    8. Sélectionnez un type de RAID.
    9. Cliquez sur Suivant.
    10. Spécifiez le mot de passe de chiffrement.
    11. Cliquez sur Suivant.
    12. Cliquez sur Terminer.
      Le système crée le volume statique sécurisé SED.

Gestion SED

Actions de pool de stockage SED et de volume statique

Pour effectuer les actions suivantes, accédez à Stockage et snapshots > Stockage > Stockage/snapshots, sélectionnez un pool ou un volume SED, cliquez sur Gérer, puis sélectionnez Actions > Paramètres SED.

ActionDescription
Modifier le mot de passe du pool SED
Modifier le mot de passe du volume SED
Changez le mot de passe de chiffrement.
Avertissement
Rappelez-vous ce mot de passe. Si vous oubliez le mot de passe, le pool deviendra inaccessible et toutes les données seront irrécupérables.
Vous pouvez également activer Déverrouiller automatiquement au démarrage.
Ce paramètre permet au système de déverrouiller et de monter automatiquement le pool ou le volume SED à chaque démarrage du NAS, sans que l'utilisateur n'ait à saisir le mot de passe de chiffrement.
Avertissement
Ce paramètre permet à QTS de déverrouiller et de monter automatiquement le pool SED chaque fois que le NAS démarre, sans que l'utilisateur ait à saisir le mot de passe de chiffrement.
Conseil
Dans certaines versions antérieures de QTS et QuTS hero, Déverrouiller automatiquement au démarrage est appelé Enregistrer la clé de chiffrement.
VerrouillerVerrouillez le pool ou le volume. Tous les volumes/dossiers partagés, LUN, snapshots et données du pool ou du volume seront inaccessibles jusqu'à ce qu'il soit déverrouillé.
DéverrouillerDéverrouillez un pool ou un volume SED verrouillé. Tous les volumes/dossiers partagés, LUN, snapshots et données du pool ou du volume deviennent accessibles.
Désactiver la sécurité SEDSupprimez le mot de passe utilisateur et désactivez la possibilité de verrouiller et déverrouiller le pool.
Activer la sécurité SEDAjoutez un mot de passe de chiffrement et activez la possibilité de verrouiller et déverrouiller le pool ou le volume.

Suppression d'un pool de stockage SED verrouillé ou d'un volume statique

  1. Allez dans Stockage et snapshots > Stockage > Stockage/Snapshots.
  2. Sélectionnez un pool de stockage SED verrouillé ou un volume statique.
    Remarque
    Les volumes statiques ne sont disponibles que dans QTS.
  3. Cliquez sur Gérer, puis cliquez sur Supprimer.
    La fenêtre Assistant de suppression s'ouvre.
  4. Sélectionnez une option de suppression.
    OptionDescription
    Déverrouiller et supprimer le pool, les données et la clé enregistréeQTS hero déverrouille les disques SED du pool de stockage ou du volume statique, puis supprime toutes les données. Le pool de stockage ou le volume statique est supprimé du système.
    Vous devez entrer le mot de passe de chiffrement.
    Supprimer la pool sans la déverrouillerQTS hero supprime le pool de stockage ou le volume statique sans déverrouiller les disques. Les disques SED ne peuvent pas être réutilisés tant que vous n'avez pas effectué l'une des actions suivantes :
    • Déverrouillez les disques. Allez dans Disques/VJBOD, Cliquez sur Récupérer, puis sélectionnez Attacher et récupérer le pool de stockage.
    • Effacez les disques à l'aide d'Effacer SED.
  5. Cliquez sur Appliquer.

Le système supprime le pool de stockage SED verrouillé ou le volume statique.

Migration d'un pool de stockage sécurisé SED vers un nouveau NAS

Les exigences suivantes s'appliquent lors de la migration d'un pool de stockage vers un nouveau NAS.

  • Les deux appareils NAS doivent tous deux exécuter QTS, ou tous les deux exécuter QuTS hero. La migration entre QTS et QuTS hero n'est pas possible.
  • La version de QTS ou QuTS hero exécutée sur le nouveau NAS doit être la même ou plus récente que la version exécutée sur le NAS d'origine.
  1. Sur le NAS d'origine, accédez à Stockage et snapshots > Stockage > Stockage/snapshots.
  2. Sélectionnez un pool de stockage sécurisé SED.
  3. Cliquez sur Gérer.
    La fenêtre Gestion du pool de stockage s'ouvre.
  4. Cliquez sur Action, puis sélectionnez Déconnecter en sécurité le pool.
    Un message de confirmation apparaît.
  5. Cliquez sur Oui.
    L'état du pool de stockage passe à « Détachement sécurisé... ».
    Une fois que le système a fini de détacher le pool, le pool disparaît de Stockage et snapshots.
  6. Retirez les lecteurs contenant le pool de stockage du NAS.
  7. Installez les disques dans le nouveau NAS.
  8. Sur le nouveau NAS, accédez à Stockage et snapshots > Stockage > Disques/VJBOD.
  9. Cliquez sur Récupérer, puis sélectionnez Attacher et récupérer le pool de stockage.
    Un message de confirmation apparaît.
  10. Entrez le mot de passe de chiffrement.
    Vous devez saisir ce mot de passe si vous utilisez des lecteurs à cryptage automatique (SED) avec le chiffrement activé.
  11. Cliquez sur Attacher.
    Le système analyse les disques et détecte le pool de stockage.
  12. Cliquez sur Appliquer.
    Le pool de stockage apparaît dans Stockage et snapshots sur le nouveau NAS.

Effacer un disque à l'aide d'Effacer SED

Effacer SED efface toutes les données d'un disque SED verrouillé ou déverrouillé et supprime le mot de passe de chiffrement.

Pour effectuer un effacement SED, le disque ne doit pas être utilisé par le système ni affecté à quelque fin que ce soit (par exemple, il ne doit pas se trouver dans un pool de stockage ni être configuré comme disque de secours). Assurez-vous que le disque est libre avant d’effectuer l’effacement SED.

  1. Allez dans Stockage et snapshots > Stockage > Disque/VJBOD > Disques.
  2. Sélectionnez un disque SED.
  3. Cliquez sur Actions, puis sélectionnez Effacer SED.
    Remarque

    Cette fonction n'est disponible que lorsque l'état du type utilisé du disque est « Libre ». Pour vérifier ce statut, rendez-vous sur Stockage et snapshots > Stockage > Disques/VJBOD > Disques, localisez le disque dans le tableau et regardez sous la colonne « Type utilisé ». Pour plus de détails, voir « États des disques » dans le Guide de l'utilisateur QTS ou Guide de l'utilisateur de QuTS Hero.

    La fenêtre Effacer SED s'ouvre.
  4. Saisissez l'ID de sécurité physique (PSID) du disque.
    Conseil
    Le PSID se trouve généralement sur l'étiquette du disque.

    Si vous ne trouvez pas le PSID, contactez le fabricant du disque.
  5. Cliquez sur Appliquer.
    Le système efface toutes les données du SED.

Statut SED

Pour afficher le statut d'un SED, allez dans Stockage et snapshots  > Stockage  > Disques/VJBOD > Disques et cliquez sur un SED installé.

Statut SEDDescription
Non initialiséLe SED n'est pas initialisé. Le chiffrement du lecteur est désactivé.
DéverrouilléLe SED est initialisé et déverrouillé. Le chiffrement du lecteur est activé. Les données sur le SED sont cryptées et accessibles.
VerrouilléeLe SED est initialisé et verrouillé. Le chiffrement du lecteur est activé. Les données sur le SED sont cryptées et inaccessibles.
BloquéLe SED est bloqué pour des raisons de sécurité. Le lecteur ne peut pas être initialisé.
Remarque
Pour débloquer le SED, réinsérez le disque ou effacez le disque à l'aide d'Effacer SED. Pour plus de détails, voir Effacer un disque à l'aide d'Effacer SED.

Glossaire

GlossDéfinition
Déverrouiller automatiquement au démarrageParamètre qui permet au système de déverrouiller automatiquement un pool de stockage sécurisé SED ou un volume statique sécurisé SED après le redémarrage du NAS
Clé de chiffrementUne chaîne cryptographique aléatoire unique stockée physiquement dans le matériel dans des disques à chiffrement automatique (SED) pour crypter les données écrites sur le lecteur et décrypter les données lorsqu'elles sont lues à partir du lecteur
Mot de passe de chiffrementUn mot de passe défini par l'utilisateur pour verrouiller et déverrouiller un pool de stockage sécurisé SED ou un volume statique
PSID (Physical Secure ID)Une clé unique généralement étiquetée sur un lecteur à chiffrement automatique (SED) pour réinitialiser le lecteur aux paramètres d'usine par défaut
Effacer SEDFonction de stockage et de snapshots pour effacer toutes les données sur un lecteur à chiffrement automatique (SED) et supprimer le mot de passe de chiffrement

Est-ce que cet article a été utile ?

66% des utilisateurs pensent que ces informations sont utiles.
Merci pour votre commentaire.

Veuillez nous indiquer comment améliorer cet article :

Si vous souhaitez fournir un commentaire supplémentaire, veuillez l’inclure ci-dessous.

Choisissez une spécification

      En voir davantage Moins

      Ce site est disponible dans d'autres pays/régions :

      open menu
      back to top