Hur används självkrypterande hårddiskar (SEDs) på din QNAP NAS?


Senaste ändringsdatum: 2023-12-26

I den här självstudien introduceras självkrypterande hårddiskar (SEDs) och hur de används och hanteras på din QNAP NAS.

Berörda produkterInformation
Hårdvara
  • Alla QNAP NAS-modeller
  • JBOD-kabinett i TL-serien
Operativsystem
  • QTS
  • QuTS hero
Obs!
QTS och QuTS hero har inte stöd för SED-funktioner för diskar som är installerade på diskadaptrar med hårdvaru-RAID (exempelvis QDA-A2AR och QDA-A2MAR).

Självkrypterande diskar (SEDs)

En självkrypterande disk (SED) är en disk med krypteringshårdvara som är inbyggd i diskens kontrollant. SEDs krypterar automatiskt alla data i samband med att de skrivs till disken och dekrypterar alla data i samband med att de blir lästa från disken. Data som lagras på SEDs är alltid fullständigt krypterade av en datakrypteringsnyckel som lagras på diskens hårdvara och värdoperativsystemet eller obehöriga användare kan inte komma åt dem. Krypteringsnyckeln kan också krypteras med ett användarspecificerat krypteringslösenord som används till att låsa och låsa upp SED.

Eftersom kryptering och dekryptering hanteras av disken kräver åtkomst till data på SEDs inte några extra CPU-resurser från värdenheten. Data på SEDs blir dessutom oåtkomliga om fysiska SEDs stjäls eller går förlorade. Av dessa anledningar är SEDs i stor omfattning föredragna för lagring av känslig information.

Du kan använda SEDs för att skapa säkra SED-lagringspooler i QTS och QuTS hero och säkra statiska SED-volymer i QTS. Du kan även använda SEDs till att skapa vanliga lagringspooler eller volymer, dock förblir den självkrypterande funktionen på SEDs avaktiverad.

Varför använda SEDs?

Datalagringssäkerhet är en extremt viktig fråga för många företag och organisationer, särskilt när de lagrar personuppgifter som exempelvis kreditkortsinformation och ID-kortnummer eller branschhemligheter som exempelvis produktritningar och immateriella rättigheter.

Om det inträffar ett dataläckage kan det få allvarliga konsekvenser för företaget eller organisationen. Utöver exponering av känslig information kan ett dataläckage även resultera i kund- och klientskador, intäktsförluster och rättsliga påföljder.

Eftersom SEDs använder hårdvarubaserad fullständig diskkryptering sker både krypterings- och dekrypteringsprocesserna i diskhårdvaran. Denna avgränsning från värdoperativsystemet gör hårdvarukryptering säkrare än programvarukryptering. Dessutom, till skillnad från programvarukryptering, kräver hårdvarukryptering inte extra CPU-resurser. Om en fysisk SED blir stulen eller går förlorad är det i praktiken omöjligt att utvinna begriplig information från SED-disken.

Av dessa skäl är SEDs ofta ett specificerat datasäkerhetskrav i anbudsprocesser för statliga byråer, vårdinstitutioner och finansiella och banktjänster.

SED-typer

QNAP kategoriserar SED-typer enligt de branschstandardspecifikationer som definierats av TCG (Trusted Computing Group). SED-typer som stöds räknas upp i följande tabell.

För att se vilken SED-typ en installerad SED har; gå till Lagring och snapshots > Lagring > Diskar/VJBOD > Diskar och klicka på en SED.

SED-typStöds
TCG OpalJa
TCG EnterpriseJa, på QTS 5.0.1 (eller senare) och QuTS hero h5.0.1 (eller senare)

Skapa SED-lagring

Du kan använda SEDs för att skapa säkra SED-lagringspooler i QTS och QuTS hero och säkra statiska SED-volymer i QTS.

Viktigt!
Du kan inte aktivera SED-säkerhet när du har skapat en standardpool eller en statisk standardvolym. Du måste skapa en säker SED-lagringspool eller säker statisk SED-volym från början.

Skapa en säker SED-lagringspool

  1. Öppna Lagring och snapshots.
  2. Kontrollera att SED-diskarna är oinitierade.
    1. Gå till Lagring > Diskar/VJBOD.
    2. Välj en SED-disk.
    3. Verifiera att SED-status är ”Oinitierad”.
    4. Upprepa ovanstående steg för varje SED-disk.
  3. Skapa en säker SED-lagringspool.
    Obs!
    Det här avsnittet omfattar endast de grundläggande stegen som behövs för att skapa en säker SED-lagringspool.
    Fullständiga instruktioner och konfigurationsinformation finns i ”Skapa en säker SED-lagringspool” i någon av följande bruksanvisningar:
    1. Gå till Lagring > Lagring/snapshots.
    2. Klicka på Skapa > Ny lagringspool.
      Guiden skapa lagringspool öppnas.
    3. Klicka på Nästa.
    4. Valfritt: Välj en expansionsenhet från listan Inneslutningsenhet-lista.
    5. Välj Skapa säker SED-lagringspool.
    6. Välj en eller flera SED-diskar.
    7. Välj en RAID-typ.
    8. Klicka på Nästa.
    9. Ange ett krypteringslösenord.
    10. Klicka på Nästa.
    11. Klicka på Skapa.
      Systemet skapar en säker SED-lagringspool.

Skapa en säker statisk SED-volym

  1. Öppna Lagring och snapshots.
  2. Kontrollera att SED-diskarna är oinitierade.
    1. Gå till Lagring > Diskar/VJBOD > Diskar.
    2. Välj en SED-disk.
    3. Verifiera att SED-status är ”Oinitierad”.
    4. Upprepa ovanstående steg för varje SED-disk.
  3. Skapa en säker statisk SED-volym.
    Obs!
    Det här avsnittet omfattar endast de grundläggande stegen som behövs för att skapa en säker statisk SED-volym.
    Fullständiga instruktioner och konfigurationsinformation finns i ”Skapa en säker statisk SED-volym” i Bruksanvisningen för QTS.
    1. Gå till Lagring > Lagring/snapshots.
    2. Klicka på Skapa > Ny volym.
      Guiden skapa volym öppnas.
    3. Välj Statisk volym.
    4. Klicka på Nästa.
    5. Valfritt: Välj en expansionsenhet från listan Inneslutningsenhet-lista.
    6. Välj Skapa en säker statisk SED-volym.
    7. Välj en eller flera SED-diskar.
    8. Välj en RAID-typ.
    9. Klicka på Nästa.
    10. Ange ett krypteringslösenord.
    11. Klicka på Nästa.
    12. Klicka på Slutför.
      Systemet skapar en säker statisk SED-volym.

SED-hantering

Åtgärder för SED-lagringspool och statiska SED-volymer

Utför följande åtgärder genom att gå till Lagring och snapshots > Lagring > Lagring/snapshots och välja en SED-pool eller SED-volym och klicka på Hantera för att sedan välja Åtgärder > SED-inställningar.

ÅtgärdBeskrivning
Ändra lösenord för SED-pool
Ändra lösenord för SED-volym
Ändra krypteringslösenordet.
Varning
Kom ihåg det här lösenordet. Om du glömmer krypteringslösenordet blir lagringspoolen eller volymen oåtkomlig utan möjlighet att återställa några data.
Du kan också aktivera Lås upp automatiskt vid start.
Med den här inställningen kan systemet automatiskt låsa upp och montera SED-poolen eller SED-volymen närhelst NAS:en startar, utan krav på att användaren anger krypteringslösenordet.
Varning
Att aktivera den här inställningen kan leda till obehörig dataåtkomst om obehörig personal kan komma åt NAS:en fysiskt.
Tips
I vissa tidigare versioner av QTS och QuTS hero har Lås upp automatiskt vid start benämningen Spara krypteringsnyckel.
LåsLås poolen eller volymen. Alla volymer/delade mappar, LUN:er, snapshots och data i poolen eller volymen går inte att komma åt förrän de låses upp.
Lås uppLås upp en låst pool eller volym som har SED-diskar. Alla volymer/delade mappar, LUN:er, snapshots och data i poolen eller volymen blir oåtkomliga.
Inaktivera SED-säkerhetTa bort krypteringslösenordet och inaktivera möjligheten att låsa och låsa upp poolen eller volymen.
Aktivera SED-säkerhetLägg till ett krypteringslösenord och aktivera möjligheten att låsa och låsa upp poolen eller volymen.

Ta bort en låst SED-lagringspool eller statisk SED-volym

  1. Öppna Lagring och snapshots > Lagring > Lagring/snapshots.
  2. Välj en låst SED-lagringspool eller statisk SED-volym.
    Obs!
    Statiska volymer är endast tillgängliga i QTS.
  3. Klicka på Hantera och klicka sedan på Ta bort.
    Fönstret Guiden borttagning öppnas.
  4. Välj ett borttagningsalternativ.
    AlternativBeskrivning
    Lås upp och ta bort pool, data och sparad nyckelDet här alternativet låser upp SED-diskarna i lagringspoolen eller den statiska volymen och raderar sedan alla data. Lagringspoolen eller den statiska volymen tas bort från systemet.
    Du måste ange krypteringslösenordet.
    Ta bort pool utan att låsa denDet här alternativet tar bort lagringspoolen eller den statiska volymen utan att låsa upp diskarna. SED-diskarna kan inte användas igen förrän du utför någon av följande åtgärder:
    • Lås upp diskarna. Gå till Diskar/VJBOD och klicka på Återhämta och välj sedan Bifoga och återhämta lagringspool.
    • Radera diskarna med SED-radering.
  5. Klicka på Tillämpa.

Systemet tar bort den låsta SED-lagringspoolen eller den statiska SED-volymen.

Migrera en säker SED-lagringspool till en ny NAS

Följande krav gäller vid migrering av en lagringspool till en ny NAS.

  • De två NAS:arna måste båda köra QTS eller så måste båda köra QuTS hero. Migrering mellan QTS och QuTS hero är inte möjligt.
  • Versionen på QTS eller QuTS hero som körs på den nya NAS:en måste vara samma eller nyare än den version som körs på den ursprungliga NAS:en.
  1. På den ursprungliga NAS:en; gå till Lagring och snapshots > Lagring > Lagring/snapshots.
  2. Välj en säker SED-lagringspool.
  3. Klicka på Hantera.
    Fönstret Lagringspoolshantering öppnas.
  4. Klicka på Åtgärd och välj sedan Säker frånkoppling av pool.
    Ett bekräftelsemeddelande visas.
  5. Klicka på Ja.
    Lagringspoolens status ändras till ”Säker frånkoppling ...”.
    När systemet har lossat poolen försvinner poolen från Lagring och snapshots.
  6. Ta bort diskarna som innehåller lagringspoolen från NAS:en.
  7. Installera diskarna på den nya NAS:en.
  8. På den nya NAS:en; gå till Lagring och snapshots > Lagring > Diskar/VJBOD.
  9. Klicka på Återhämta och välj sedan Bifoga och återhämta lagringspool.
    Ett bekräftelsemeddelande visas.
  10. Mata in krypteringslösenordet.
    Du måste ange det här lösenordet om du använder självkrypterade hårddiskar (SEDs) med kryptering aktiverad.
  11. Klicka på Bifoga.
    Systemet läser av diskarna och identifierar lagringspoolen.
  12. Klicka på Tillämpa.
    Lagringspoolen visas i Lagring och snapshots på den nya NAS:en.

Radera en disk med SED-radering

SED-radering raderar alla data på en låst eller olåst SED-disk och tar bort krypteringslösenordet.

För att utföra SED-radering får disken inte användas av systemet eller vara tilldelad till något syfte (till exempel får den inte vara i en lagringspool eller konfigurerad som en ersättningsdisk). Kontrollera att disken är ledig innan du utför SED-radering.

  1. Gå till Lagring och snapshots > Lagring > Diskar/VJBOD > Diskar.
  2. Välj en SED-disk.
  3. Klicka på Åtgärd och välj sedan SED-radering.
    Obs!

    Den här funktionen är endast tillgänglig när diskens status för använd typ är ”Ledig”. Kontrollera den här statusen genom att gå till Lagring och snapshots > Lagring > Diskar/VJBOD > Diskar, lokalisera disken i tabellen och se efter i kolumnen ”Använd typ.” Mer information finns i ”Diskstatusar” i bruksanvisningen för QTS eller i bruksanvisningen för QuTS hero.

    Fönstret SED-radering öppnas.
  4. Ange diskens fysiska säkerhets-ID (PSID).
    Tips
    PSID återfinns vanligtvis på diskens etikett.

    Om du inte hittar PSID kontaktar du disktillverkaren.
  5. Klicka på Tillämpa.
    Systemet raderar alla data på SED.

SED-status

För att se vilken status en SED har; gå till Lagring och snapshots > Lagring > Diskar/VJBOD > Diskar och klicka på en installerad SED.

SED-statusBeskrivning
OinitieradSED-disken är oinitierad. Diskkryptering är avaktiverad.
UpplåstSED är initierad och upplåst. Diskkryptering är aktiverad. Data på SED är krypterade och tillgängliga.
LåstSED är initierad och låst. Diskkryptering är aktiverad. Data på SED är krypterade och otillgängliga.
BlockeradSED blockeras av säkerhetsskäl. Disken kan inte initieras.
Obs!
Ta bort blockeringen av SED genom att sätta i disken igen eller radera disken med SED-radering. Mer information finns i Radera en disk med SED-radering.

Ordlista

OrdDefinition
Lås upp automatiskt vid startInställning som gör att systemet automatiskt kan låsa upp en säker SED-lagringspool eller säker statisk SED-volym efter att NAS.en har startats om
KrypteringsnyckelEn unik, randomiserad kryptografisk sträng som lagras fysiskt i hårdvaran i självkrypterande hårddiskar (SEDs) och krypterar data som skrivs till disken och dekrypterar data som blir lästa från disken
KrypteringslösenordEtt användardefinierat lösenord för låsning och upplåsning av en SED-lagringspool eller statisk SED-volym
PSID (fysiskt säkert ID)En unik nyckel som vanligtvis återfinns på etiketten till en självkrypterande disk (SED) som används till att återställa disken till fabriksinställningar
SED-raderingLagring och snapshots är en funktion för att radera alla data på en självkrypterande disk (SED) och ta bort krypteringslösenordet

Var den här artikeln till hjälp?

Användare som tyckte detta var användbart 66% procent.
Tack för din feedback.

Berätta för oss hur vi kan förbättra artikeln:

Ge oss fler synpunkter genom att skriva dem nedan.

Välj specifikation

      Visa fler Färre

      Denna webbplats i andra länder/regioner:

      open menu
      back to top