Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Wie aktualisiere ich CipherTrust Manager von 2.0 auf die höhere/neueste Version?

die von Microsoft signierte Rootkit-Malware, die alle verschlüsselten Kommunikationen entschlüsseln kann

CipherTrust Manager (CTM) ist die zentrale Plattform für Schlüssel- und Richtlinienmanagement der Datensicherheitsplattform Thales CipherTrust. Unternehmen können damit Sicherheitsrichtlinien einrichten, detaillierte Zugriffskontrollen vergeben und Verschlüsselungsschlüssel zentral verwalten . Zu den von CTM verwalteten Schlüssellebenszyklusaufgaben gehören Erstellung, Rotation, Löschung, Import und Export. CTM bietet außerdem rollenbasierte Zugriffskontrolle, umfassende Auditierung und Berichterstellung sowie REST-APIs für die Automatisierung von Management und Entwicklung. Physische und virtuelle CTM-Formfaktoren sind bis Level 3 FIPS 140-2-konform. Hardware-Sicherheitsmodule (HSMs) wie Thales Luna und Luna Cloud HSM können zur Verankerung von CipherTrust Manager verwendet werden. Die Verwendung einer unterstützten CTM-Version ist aus Sicherheitsgründen unerlässlich: Der Einsatz einer veralteten Version setzt das Unternehmen Sicherheitslücken aus, die in späteren Versionen bereits behoben wurden, und kann gegen Compliance-Anforderungen verstoßen, die aktuelle Softwareversionen vorschreiben. Thales testet Upgrades nur von den drei vorherigen Nebenversionen. Daher ist der obligatorische Upgrade-Pfad eine wichtige Voraussetzung: Für ein Upgrade von Version 2.0 auf 2.9 ist folgender Pfad erforderlich: 2.0 auf 2.3, dann 2.3 auf 2.6 und schließlich 2.6 auf 2.9. Dieses Dokument beschreibt die Voraussetzungen, den Dateitransfer, das dreistufige Upgrade-Verfahren, die Validierungsprüfungen nach dem Upgrade, das bekannte Problem mit dem MAC-Adressentausch sowie Hinweise zur Fehlerbehebung. Die vollständige offizielle Dokumentation finden Sie im Thales System Upgrade Guide . Informationen zu CTM-Beratung und -Migration finden Sie unter CipherTrust Manager.

Kurzantwort: Wie sieht der Upgrade-Pfad von CTM 2.0 auf 2.9 aus?

Der obligatorische Upgrade-Pfad von CipherTrust Manager 2.0 auf 2.9 ist wie folgt: 2.0 auf 2.3, dann 2.3 auf 2.6 und schließlich 2.6 auf 2.9. Zwischenversionen können nicht übersprungen werden. Jeder Upgrade-Schritt muss abgeschlossen, verifiziert und als betriebsbereit bestätigt werden, bevor der nächste begonnen wird. Für den Upgrade-Prozess sind folgende Voraussetzungen erforderlich: SSH-Zugriff mit Ksadmin-Rechten; eine Systemsicherung, bei der sowohl die Sicherungsdatei als auch der Sicherungsschlüssel heruntergeladen werden; mindestens 12 GB freier Festplattenspeicher; die Upgrade-Archivdatei für die Zielversion, die per SCP auf das Gerät übertragen wird; und ein Neustart nach jedem Upgrade-Schritt.

Voraussetzungen

Vor Beginn eines Upgrades müssen alle Voraussetzungen erfüllt sein. Werden diese Schritte übersprungen, besteht die Gefahr, dass das Upgrade fehlschlägt oder Daten verloren gehen. Die folgenden Prüfungen müssen vor dem Fortfahren durchgeführt werden:

  • Kennen Sie Ihre aktuelle Softwareversion des CipherTrust Manager (CM) und die gewünschte Zielversion? Beispiel: Aktuelle Version ist 2.0, gewünschte Version ist 2.9.
  • Definieren Sie den vollständigen Upgrade-Pfad: Im obigen Beispiel: 2.0 bis 2.3, dann 2.3 bis 2.6, dann 2.6 bis 2.9. [Anmerkungen: Thales testet nur Upgrades von den drei vorherigen Nebenversionen. Upgrades von Versionen außerhalb dieses Bereichs wurden nicht getestet und funktionieren möglicherweise nicht korrekt.
  • Stellen Sie sicher, dass Sie Zugriff als Ksadmin mit einem SSH Taste halten.
  • Erstellen Sie eine Systemsicherung und stellen Sie sicher, dass Sie sowohl die CM-Sicherungsdatei als auch den Sicherungsschlüssel heruntergeladen haben. Dies kann über die CM-Weboberfläche erfolgen. Die Sicherung dient als Wiederherstellungsmechanismus, falls das Upgrade fehlschlägt; fahren Sie nicht ohne eine verifizierte Sicherung fort.
  • Führen Sie den folgenden Befehl aus, um mindestens zu bestätigen 12 GB freier Speicherplatz ist verfügbar (ausgenommen die Upgrade-Datei): df -h
  • Übertragen Sie die Upgrade-Datei mithilfe von SCP (Secure Copy Protocol) mit dem folgenden Befehl oder über die WinSCP-Anwendung (wählen Sie in WinSCP SCP als Dateiprotokoll, nicht SFTP) an den CipherTrust Manager:

scp -i ksadmin@ :.

[ HINWEIS: Upgrade-Dateien können für die gewünschte Version vom Thales-Supportportal heruntergeladen werden. Sollten Sie die Upgrade-Datei nicht finden, eröffnen Sie bitte ein Support-Ticket bei Thales, um diese zu erhalten.]

Maßgeschneiderte Beratungsleistungen

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen, die auf Ihre Anforderungen zugeschnitten sind.

Upgrade-Problemumgehung: Schritt-für-Schritt-Anleitung

Sobald alle Voraussetzungen erfüllt sind, führen Sie die folgenden drei Schritte für jeden Versionssprung im Upgrade-Pfad aus. Wiederholen Sie diesen Vorgang für jede Zwischenversion, bevor Sie mit der nächsten fortfahren.

  1. Melden Sie sich per SSH als Ksadmin an. Stellen Sie eine SSH-Verbindung zur CipherTrust Manager-Appliance mit dem Ksadmin-Konto und Ihrem privaten SSH-Schlüssel her.
  2. Führen Sie das Upgrade-Skript aus. Führen Sie den folgenden Befehl aus, um den Aktualisierungsprozess zu starten: sudo /opt/keysecure/ks_upgrade.sh -f <archive_file_path> Das Upgrade-Skript extrahiert und wendet die Archivdatei an, migriert die Datenbank und aktualisiert alle Servicekonfigurationen. Warten Sie, bis das Skript abgeschlossen ist. Unterbrechen Sie den Vorgang nicht.Anmerkungen: Das Upgrade kann auch über eine serielle Konsolenverbindung als Ksadmin durchgeführt werden, falls keine SSH-Verbindung verfügbar ist.
  3. Starten Sie das Gerät neu, sobald alle Dienste laufen. sudo reboot Warten Sie, bis das System den Neustart abgeschlossen hat, bevor Sie mit den Nachbearbeitungsprüfungen oder dem nächsten Upgrade-Schritt fortfahren.

Validierungsprüfungen nach dem Upgrade

Nachdem jeder Upgrade-Schritt abgeschlossen und das Gerät neu gestartet wurde, führen Sie die folgenden Validierungsprüfungen durch, bevor Sie mit dem nächsten Schritt fortfahren oder das Upgrade als abgeschlossen betrachten:

  1. Überprüfen Sie, ob alle Dienste ausgeführt werden: sudo docker ps | Die Zeilenanzahl sollte die erwartete Anzahl laufender Container für die CTM-Version widerspiegeln.
  2. Überprüfen Sie den Dienststatus von CipherTrust Manager: systemctl status keysecure Der Dienst sollte als aktiv und laufend angezeigt werden. Falls der Dienst nicht läuft, überprüfen Sie bitte die Dienstprotokolle, bevor Sie fortfahren.
  3. Rufen Sie die CipherTrust Manager-Webkonsole in Ihrem Browser auf, um zu überprüfen, ob die Benutzeroberfläche korrekt geladen wird und die aktualisierte Versionsnummer anzeigt.
  4. Alternativ können Sie sich über die ksctl-Befehlszeilenschnittstelle verbinden und die Version mit dem entsprechenden Befehl der Befehlszeilenschnittstelle überprüfen.

Upgrade-Entscheidungstabelle

Aktuelle CTM-VersionZielversion von CTMErforderlicher Upgrade-PfadAnzahl der Hops
2.02.32.0 bis 2.3 (direkt)1
2.02.62.0 bis 2.3, dann 2.3 bis 2.62
2.02.92.0 bis 2.3, dann 2.3 bis 2.6, dann 2.6 bis 2.93
2.32.62.3 bis 2.6 (direkt)1
2.32.92.3 bis 2.6, dann 2.6 bis 2.92
2.62.92.6 bis 2.9 (direkt)1

Bekanntes Problem: MAC-Adressentausch nach Upgrade von Version 2.6 und älter

Bei CipherTrust Manager-Instanzen, die von Version 2.6 oder älter aktualisiert wurden, besteht ein bekanntes Problem: Nach einem Neustart können sich die MAC-Adressen von Netzwerkgeräten ändern. Dies wurde bei Netzwerkschnittstellen beobachtet, die mit „eth“ beginnen, sowie bei gebündelten Verbindungen, die über solche Schnittstellen erstellt wurden . Nach dem Neustart im Anschluss an das Upgrade kann die Netzwerkverbindung zum CTM-Gerät unterbrochen werden, wenn die Schnittstellennamen vertauscht wurden und die Netzwerkkonfiguration nicht mehr der korrekten physischen Schnittstelle zugeordnet ist.

Um dieses Problem zu vermeiden, konfigurieren Sie vor dem Upgrade für jede Netzwerkschnittstelle eine dedizierte, benannte Verbindung. Dadurch wird sichergestellt, dass die Netzwerkkonfiguration über die spezifische Verbindungsdefinition an die Schnittstelle gebunden ist und nicht von der Reihenfolge der Schnittstellennamen abhängt, die sich nach dem Neustart ändern kann.

Problemlösung

  • Das Upgrade-Skript schlägt sofort fehl: Überprüfen Sie, ob die Archivdatei korrekt übertragen wurde und nicht beschädigt ist. Laden Sie sie erneut vom Thales-Supportportal herunter und versuchen Sie die SCP-Übertragung erneut.
  • Die Dienste starten nach dem Neustart nicht: Prüfen Sie die Serviceprotokolle auf Fehlermeldungen, bevor Sie von einem Fehler beim Upgrade ausgehen. Einige Dienste benötigen nach einem Neustart im Anschluss an ein Versions-Upgrade möglicherweise einige Minuten zur Initialisierung. Sollten die Dienste nach 10 Minuten weiterhin nicht verfügbar sein, wenden Sie sich bitte an den Thales-Support.
  • Webkonsole nach Neustart nicht erreichbar: Überprüfen Sie die Netzwerkverbindung mithilfe der oben beschriebenen Schritte zur Vermeidung von MAC-Adressvertauschung. Wenn die Verbindung bestätigt ist, die Benutzeroberfläche aber nicht reagiert, überprüfen Sie den Status des KeySecure-Dienstes und die Protokolle.
  • Anmeldung nach dem Upgrade nicht möglich: Prüfen Sie, ob Benutzerkonto und Anmeldeinformationen für die neue Version korrekt sind. Bei einigen Versionsaktualisierungen kann sich die Authentifizierungskonfiguration ändern; beachten Sie die Versionshinweise von Thales für die jeweilige Zielversion.
  • Fehler: Nicht genügend Speicherplatz auf der Festplatte Bitte geben Sie vor einem erneuten Versuch freien Speicherplatz frei. Das Upgrade-Archiv und die extrahierten Dateien benötigen mehr als 12 GB Speicherplatz; stellen Sie sicher, dass Ihr System über ausreichend freien Speicherplatz verfügt.

Fazit

Dieses Dokument beschreibt die wichtigsten Schritte für das Upgrade von CipherTrust Manager von Version 2.0 auf höhere Versionen gemäß dem obligatorischen Thales-Upgrade-Pfad. Es ersetzt nicht die Standarddokumentation von Thales für CipherTrust Manager, sondern dient als Ergänzung. Es hebt die wichtigsten Einschränkungen und operativen Schritte hervor, die Anwender für ein erfolgreiches Upgrade benötigen. Aktualisieren Sie stets auf die neueste unterstützte Version: Die Verwendung aktueller Sicherheitssoftware ist eine bewährte Methode, um das Risiko von Sicherheitslücken zu minimieren und den fortlaufenden Support des Herstellers sicherzustellen. Informationen zu CTM-Beratung, Migrationsplanung oder der Migration von Vormetric DSM zu CTM finden Sie unter CipherTrust Manager und DSM-Migrationsdienste.

Quellen: thalesdocs.com

Häufig gestellte Fragen

Welcher Upgrade-Pfad ist für CipherTrust Manager von Version 2.0 auf 2.9 zwingend erforderlich?

Der obligatorische Upgrade-Pfad ist: 2.0 auf 2.3, dann 2.3 auf 2.6, dann 2.6 auf 2.9. Zwischenversionen dürfen nicht übersprungen werden. Thales testet Upgrades nur von den drei vorherigen Nebenversionen; das Überspringen von Versionen birgt das Risiko von Upgrade-Fehlern oder Datenintegritätsproblemen.

Welche Voraussetzungen müssen für ein Upgrade von CipherTrust Manager erfüllt sein?

Voraussetzungen sind: Kenntnis der aktuellen und der Zielversion sowie Definition des vollständigen Pfads; Ksadmin-SSH-Zugriff; Erstellung einer Systemsicherung mit heruntergeladener Sicherungsdatei und Sicherungsschlüssel; Überprüfung von mindestens 12 GB freiem Festplattenspeicher mit df -h; und Übertragung der Upgrade-Archivdatei per SCP auf das Gerät vor Beginn des Upgrades.

Wie überträgt man die Upgrade-Datei an den CipherTrust Manager?

Verwenden Sie SCP: `scp -i Pfad_zum_privaten_SSH-Schlüssel upgrade_Dateiname ksadmin@ip:`. Unter Windows kann WinSCP verwendet werden; wählen Sie SCP als Dateiprotokoll, nicht SFTP. Upgrade-Dateien sind im Thales-Supportportal für die Zielversion verfügbar.

Welche Prüfungen nach dem Upgrade bestätigen, dass das Upgrade erfolgreich war?

Führen Sie Folgendes aus: (1) sudo docker ps | wc -l, um zu überprüfen, ob alle Container ausgeführt werden; (2) systemctl status keysecure, um zu überprüfen, ob der CTM-Dienst aktiv ist; (3) Greifen Sie auf die Webkonsole zu, um zu bestätigen, dass die Benutzeroberfläche geladen wird und die neue Versionsnummer anzeigt; (4) Stellen Sie optional eine Verbindung über die ksctl-Befehlszeilenschnittstelle her, um die Version zu überprüfen.

Welches bekannte Problem besteht bei der Vertauschung der MAC-Adresse bei Upgrades von Version 2.6 und früheren Versionen?

Beim Upgrade von CTM 2.6 und älteren Versionen kann es nach einem Neustart zu einem Austausch der MAC-Adressen von Netzwerkschnittstellen kommen, insbesondere bei Ethernet-Schnittstellen und gebündelten Verbindungen. Dies kann nach dem Neustart zu Verbindungsabbrüchen führen. Um dem entgegenzuwirken, sollte vor dem Upgrade für jede Netzwerkschnittstelle eine dedizierte, benannte Verbindung konfiguriert werden.