Mã hoá dữ liệu ở trạng thái nghỉ
PowerMax 2000, PowerMax 8000 và VMAX
Dell Data at Rest Encryption (D@RE) cung cấp mã hóa back-end dựa trên phần cứng, trên mảng cho các mảng PowerMax. D@RE cung cấp mã hóa back-end bằng cách sử dụng các mô-đun IO kết hợp mã hóa dữ liệu AES-XTS 256 và được xác thực FIPS 140-2. Các mô-đun IO mã hóa dữ liệu khi dữ liệu được ghi vào ổ đĩa và giải mã dữ liệu khi dữ liệu được đọc. Tất cả các ổ đĩa được cấu hình trong mảng đều được mã hóa, bao gồm dữ liệu và ổ đĩa dự phòng, bằng Khóa mã hóa dữ liệu (DEK) duy nhất.
D@RE có thể được triển khai bằng trình quản lý khóa nhúng, thiết lập và quên đi hoặc bằng trình quản lý khóa bên ngoài.
Với quản lý khóa nhúng, D@RE được tích hợp với Dell Key Trust Platform (KTP). Dell KTP thiết lập một cơ sở hạ tầng toàn diện và an toàn cho tất cả các khả năng tạo, phân phối và quản lý khóa cần thiết cho D@RE.
Hình sau đây hiển thị kiến trúc quản lý khóa nhúng:

Hình 18. Trình quản lý khóa nhúng
Quản lý khóa ngoài sử dụng Giao thức tương tác quản lý khóa OASIS (KMIP). KMIP cho phép tách quản lý khóa khỏi mảng PowerMax. Trình quản lý khóa ngoài cung cấp lưu trữ và quản lý khóa tập trung và hợp nhất bên ngoài và cho phép tích hợp giữa mảng PowerMax và cơ sở hạ tầng quản lý khóa hiện có.
Hình sau đây hiển thị kiến trúc quản lý khóa bên ngoài:

Hình 19. Trình quản lý khóa ngoài
PowerMax 2500 và 8500
D@RE cho PowerMax 2500 và 8500 cung cấp mã hóa toàn bộ trên mảng, mã hóa back-end bằng cách sử dụng ổ đĩa tự mã hóa (SED) đạt tiêu chuẩn công nghiệp, đủ điều kiện của Dell. SED được xác thực theo FIPS 140-2 và FIPS 140-3 cũng như tuân thủ tiêu chuẩn NVMe/TCG. SED chứa khóa mã hóa dữ liệu (DEK) riêng của chúng được quản lý nội bộ trong ổ đĩa. Vì các khóa trên SED được tự quản lý, nên cơ sở hạ tầng quản lý khóa D@RE tạo và quản lý các khóa xác thực (AK), được sử dụng để mở khóa ổ đĩa để đọc và ghi.
D@RE kết hợp Dell Key Trust Platform (KTP) để quản lý khóa nhúng tích hợp, thiết lập và quên. Dell KTP thiết lập cơ sở hạ tầng toàn diện và an toàn cho tất cả các khả năng tạo, phân phối và quản lý khóa cần thiết cho D@RE.
Hình sau đây hiển thị kiến trúc quản lý khóa nhúng PowerMax 2500/8500:

Hình 20. Kiến trúc D@RE nhúng
D@RE cũng có thể được triển khai với trình quản lý khóa bên ngoài bằng Giao thức tương tác quản lý khóa OASIS (KMIP). Giao thức này cung cấp lưu trữ và quản lý khóa tập trung bên ngoài giúp đơn giản hóa việc tạo khóa và quản lý khôi phục cho PowerMax và các giải pháp mã hóa tương thích với KMIP khác.
Hình sau đây hiển thị kiến trúc quản lý khóa ngoài PowerMax 2500/8500:

Hình 21. Kiến trúc quản lý khóa ngoài
Chìa khóa đánh lửa
Chìa khóa đánh lửa loại bỏ việc lộ dữ liệu trên các mảng PowerMax hỗ trợ D@RE trong trường hợp bảo mật vật lý của mảng không được đảm bảo. Chức năng chìa khóa đánh lửa yêu cầu phải được ủy quyền từ trình quản lý chìa khóa bên ngoài để có thể truy cập vào mảng. Điều này ngăn chặn việc sử dụng PowerMax trừ khi có thể lấy chìa khóa đánh lửa từ trình quản lý chìa khóa bên ngoài trong chu kỳ cấp nguồn.
Trong mỗi chu kỳ cấp nguồn, với chìa khóa đánh lửa được bật, sẽ có một sự bắt tay giữa PowerMax và trình quản lý chìa khóa bên ngoài để đưa mảng vào trạng thái trực tuyến. Nếu không có sự bắt tay này, mảng sẽ vẫn ngoại tuyến.
Được hỗ trợ trên:
- PowerMax 2500 và 8500
- PowerMax 2000 và 8000
Yêu cầu:
- D@RE phải được kích hoạt
- HashiCorp Vault phải là trình quản lý khóa bên ngoài
Lưu ý: Chỉ có RPQ mới có thể bật hoặc tắt chìa khóa điện.

Bài viết mới cập nhật
Dell Storage Engines: Tăng tốc suy luận AI với PowerScale và ObjectScale
Giải pháp chuyển tải bộ nhớ đệm KV của Dell cho ...
Bảo vệ Nhà máy AI
Áp dụng phương pháp tiếp cận kiến trúc để bảo mật ...
Tiến lên mạnh mẽ với Dell PowerMax: Vượt mặt Hitachi VSP 5000
Dell PowerMax mang lại khả năng phục hồi, hiệu suất và ...
Đẩy nhanh đổi mới AI: Sức mạnh của quyền truy cập mở
Từ các mô hình tiên tiến đến các ứng dụng cấp ...