JavaScript is required to for searching.
Ignorer les liens de navigation
Quitter la vue de l'impression
Guide de sécurité des systèmes Oracle® ZFS Storage Appliance, version 2013.1.3.0
Oracle Technology Network
Bibliothèque
PDF
Vue de l'impression
Commentaires
search filter icon
search icon

Informations sur le document

Guide de sécurité des systèmes Oracle ZFS Storage Appliance

Présentation de la sécurité Oracle ZFS Storage Appliance

Premières étapes

Installation initiale

Sécurité physique

Modèle administratif

Accès administratif distant

Browser User Interface, interface utilisateur de navigateur

Interface de ligne de commande

Autorisation d'utilisateur restreinte

API RESTful Oracle ZFS Storage Appliance

Mises à jour du système

Mises à jour différées

Lots de support

Sauvegarde de configuration

Utilisateurs d'appareil

Rôles d'utilisateurs administratifs

Portées administratives

Listes de contrôle d'accès

Héritage d'ACL

Déterminer l'accès ACL

ACL au niveau du partage SMB

Propriétés ACL ZFS

Services de données

Options d'authentification et de chiffrement NFS

Modes de sécurité

Types de Kerberos

Service de données iSCSI

Support RADIUS

Service de données SMB

Authentification du mode domaine de l'Active Directory

Authentification du mode groupe de travail

Groupes locaux et privilèges

Opérations d'administration via la console MMC (Microsoft Management Console)

Analyse antivirus

Moteur temporisé pour les attaques temporelles

Chiffrement des données en simultané

Service de données FTP

Service de données HTTP

Service de données NDMP

Service de données de réplication distante

Utilisation du chiffrement de données

Gestion des clés de chiffrement

Maintien des clés

Cycle de vie d'une clé de chiffrement

Service de données de migration shadow

Service de données SFTP

Service de données TFTP

Réseau de stockage

Services d'annuaire

NIS (Network Information Service)

LDAP (Lightweight Directory Access Protocol)

Mappage des identités

Identity Management for UNIX

Mappage basé sur un annuaire

Mappage basé sur un nom

Mappage éphémère

Paramètres système

Phone Home

Indicateurs de maintenance

Protocole de transport des messages simple

Protocole de gestion réseau simple

Syslog

Identité du système

Nettoyage des disques

Prévention de la destruction

Journaux de sécurisation

Journal d'audit

Journal du Phone Home

En savoir plus

Mappage de la documentation

Service de données SMB

Le protocole SMB (aussi appelé CIFS (Common Internet File System)) fournit principalement un accès partagé aux fichiers sur un réseau Microsoft Windows. Il fournit aussi une authentification.

Les options SMB suivantes ont des implications de sécurité :

Authentification du mode domaine de l'Active Directory

En mode domaine, les utilisateurs sont définis dans Microsoft Active Directory (AD). Les clients SMB peuvent se connecter à Oracle ZFS Storage Appliance à l'aide de l'authentification Kerberos ou NTLM.

Lorsqu'un utilisateur se connecte par le biais d'un nom d'hôte Oracle ZFS Storage Appliance complet, les clients Windows dans le même domaine ou dans un domaine autorisé utilisent l'authentification Kerberos ou l'authentification NTLM.

Lorsqu'un client SMB utilise une authentification NTLM pour se connecter à l'appareil, les informations d'identification de l'utilisateur sont transmises au contrôleur de domaine AD pour authentification. Ce processus s'appelle l'authentification d'intercommunication.

Si les stratégies de sécurité Windows qui restreignent l'authentification NTLM sont définies, les clients Windows doivent se connecter à l'appareil par le biais d'un nom d'hôte complet. Pour plus d'informations, reportez-vous à l'article du réseau des développeurs Microsoft :

http://technet.microsoft.com/en-us/library/jj865668%28v=ws.10%29.aspx

Après l'authentification, un "contexte de sécurité" est établi pour la session SMB de l'utilisateur. L'utilisateur représenté par le contexte de sécurité a un SID (Security Descriptor) unique. Le SID remplace l'appartenance des fichiers et est utilisé pour déterminer les privilèges d'accès aux fichiers.

Authentification du mode groupe de travail

En mode groupe de travail, les utilisateurs sont définis localement sur Oracle ZFS Storage Appliance. Lorsqu'un client SMB se connecte à un appareil dans le mode groupe de travail, le mot de passe de cet utilisateur et les hachages de mot de passe sont utilisés pour authentifier l'utilisateur localement.

Le niveau de compatibilité LAN Manager (LM) est utilisé pour spécifier le protocole utilisé pour l'authentification lorsque l'appareil est en mode groupe de travail.

La liste suivante montre le comportement d'Oracle ZFS Storage Appliance pour chaque niveau de compatibilité LM :

Une fois que l'utilisateur du groupe de travail est authentifié avec succès, un contexte de sécurité est établi. Un SID unique est créé pour les utilisateurs définis sur l'appareil à l'aide d'une combinaison du SID de la machine et de l'UID de l'utilisateur. Tous les utilisateurs locaux sont définis comme utilisateurs UNIX.

Groupes locaux et privilèges

Les groupes locaux désignent des groupes d'utilisateurs de domaine qui confèrent des privilèges supplémentaires à ces utilisateurs. Les administrateurs peuvent contourner les autorisations d'accès aux fichiers pour modifier la propriété des fichiers. Les opérateurs de sauvegarde peuvent contourner les contrôles d'accès aux fichiers pour sauvegarder et restaurer des fichiers.

Opérations d'administration via la console MMC (Microsoft Management Console)

Pour garantir que seuls les utilisateurs appropriés ont accès aux opérations d'administration, les opérations exécutées à distance via la console MMC (Microsoft Management Console) sont sujettes à un certain nombre de restrictions d'accès.

La liste suivante montre les utilisateurs et leurs opérations autorisées :

Analyse antivirus

Le service Analyse antivirus vérifie la présence de virus au niveau du système de fichiers. Lorsque vous accédez à un fichier par le biais de n'importe quel protocole, le service Virus scan commence par analyser le fichier. Si un virus est trouvé, l'accès au fichier est bloqué et il est mis en quarantaine. L'analyse est effectuée par un moteur externe qu'Oracle ZFS Storage Appliance contacte. Le moteur externe n'est pas inclus dans le logiciel d'appareil.

Lorsqu'un fichier est analysé à l'aide des dernières définitions de virus, il n'est pas réanalysé jusqu'à sa nouvelle modification. L'analyse antivirus est fournie principalement pour les clients SMB qui sont susceptibles d'introduire des virus. Les clients NFS peuvent également utiliser l'analyse antivirus, mais en raison du fonctionnement du protocole NFS, un virus peut ne pas être détecté aussi rapidement qu'avec le client SMB.

Moteur temporisé pour les attaques temporelles

SMB n'implémente aucun moteur temporisé pour empêcher les attaques temporelles. Il repose sur une structure de chiffrement Oracle Solaris.

Chiffrement des données en simultané

Le service SMB utilise la version 1 du protocole SMB, qui ne prend pas en charge le chiffrement des données en simultané.