Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Cómo actualizar CipherTrust Manager de 2.0 a la versión superior/más reciente?

El rootkit malicioso firmado por Microsoft que puede descifrar todas las comunicaciones cifradas

CipherTrust Manager (CTM) es la plataforma central de gestión de claves y políticas en la plataforma de seguridad de datos Thales CipherTrust. Permite a las empresas configurar políticas de seguridad, asignar controles de acceso granulares y gestionar centralizadamente las claves de cifrado . Las tareas del ciclo de vida de las claves que gestiona CTM incluyen la creación, rotación, destrucción, importación y exportación. CTM también proporciona control de acceso basado en roles, auditoría e informes exhaustivos, y API REST para la automatización de la gestión y el desarrollo. Los formatos físicos y virtuales de CTM cumplen con la norma FIPS 140-2 hasta el nivel 3. Se pueden utilizar módulos de seguridad de hardware (HSM), como Thales Luna y Luna Cloud HSM, para anclar CipherTrust Manager. Mantener CTM en una versión compatible es fundamental para la seguridad: ejecutar una versión obsoleta expone a la organización a vulnerabilidades que se han corregido en versiones posteriores y puede infringir los requisitos de cumplimiento que exigen versiones de software actualizadas. Thales prueba las actualizaciones únicamente desde las tres versiones menores anteriores, lo que convierte la ruta de actualización obligatoria en una restricción crítica: para actualizar de la versión 2.0 a la 2.9, la ruta requerida es de la 2.0 a la 2.3, luego de la 2.3 a la 2.6 y finalmente de la 2.6 a la 2.9. Este documento cubre los requisitos previos, el paso de transferencia de archivos, el procedimiento de actualización en tres pasos, las comprobaciones de validación posteriores a la actualización, el problema conocido de intercambio de direcciones MAC y la guía de solución de problemas. Para obtener la documentación oficial completa, consulte la Guía de actualización del sistema Thales . Para consultoría y migración de CTM, consulte CipherTrust Manager.

Respuesta rápida: ¿Cuál es la ruta de actualización de CTM 2.0 a 2.9?

La ruta de actualización obligatoria de CipherTrust Manager 2.0 a 2.9 es: 2.0 a 2.3, luego 2.3 a 2.6 y finalmente 2.6 a 2.9. No se pueden omitir versiones intermedias. Cada paso debe completarse, verificarse y confirmarse como operativo antes de comenzar el siguiente. El proceso de actualización requiere: acceso SSH de Ksadmin; una copia de seguridad a nivel de sistema con el archivo y la clave de copia de seguridad descargados; al menos 12 GB de espacio libre en disco; el archivo de actualización para la versión de destino transferido al dispositivo mediante SCP; y un reinicio al final de cada paso de la actualización.

Prerrequisitos

Los requisitos previos deben completarse antes de iniciar cualquier actualización. Omitir estos pasos conlleva el riesgo de que la actualización falle o de que se pierdan datos. Deben completarse las siguientes comprobaciones antes de continuar:

  • Conozca la versión actual de su software CipherTrust Manager (CM) y la versión de destino deseada. Ejemplo: La versión actual es la 2.0, la versión deseada es la 2.9.
  • Defina la ruta de actualización completa: Para el ejemplo anterior: de 2.0 a 2.3, luego de 2.3 a 2.6, luego de 2.6 a 2.9. [NOTA: Thales solo prueba las actualizaciones desde las tres versiones menores anteriores. Las actualizaciones desde versiones fuera de este rango no se han probado y podrían no funcionar correctamente.
  • Asegúrese de tener acceso como Ksadmin con un SSH clave.
  • Realice una copia de seguridad del sistema y asegúrese de haber descargado tanto el archivo de copia de seguridad de CM como la clave de copia de seguridad. Esto se puede hacer a través de la interfaz web de CM. La copia de seguridad es su mecanismo de recuperación en caso de que la actualización falle; no continúe sin una copia de seguridad verificada.
  • Ejecute el siguiente comando para confirmar al menos 12 GB de espacio libre en disco Está disponible (excluyendo el archivo de actualización): df -h
  • Transfiera el archivo de actualización al Administrador de CipherTrust mediante SCP (Protocolo de copia segura) con el siguiente comando, o a través de la aplicación WinSCP (seleccione SCP como protocolo de archivo en WinSCP, no SFTP):

scp-i ksadmin@ :.

[ NOTA: Los archivos de actualización se pueden descargar desde el portal de soporte de Thales para la versión deseada. Si no encuentra el archivo de actualización, abra una solicitud de soporte con Thales para obtenerlo.]

Servicios de asesoramiento personalizados

Evaluamos, elaboramos e implementamos estrategias y soluciones de cifrado personalizadas según sus necesidades.

Solución alternativa para la actualización: Procedimiento paso a paso

Una vez que se cumplan todos los requisitos previos, ejecute los siguientes tres pasos para cada salto de versión en la ruta de actualización. Repita este proceso para cada versión intermedia antes de pasar a la siguiente.

  1. Inicie sesión como Ksadmin a través de SSH. Establezca una conexión SSH con el dispositivo CipherTrust Manager utilizando la cuenta Ksadmin y su clave privada SSH.
  2. Ejecuta el script de actualización. Ejecute el siguiente comando para iniciar el proceso de actualización: sudo /opt/keysecure/ks_upgrade.sh -f <archive_file_path> El script de actualización extrae y aplica el archivo comprimido, migra la base de datos y actualiza todas las configuraciones de servicio. Espere a que el script finalice. No interrumpa el proceso.NOTA: La actualización también se puede realizar mediante conexión de consola serie como Ksadmin si la conectividad SSH no está disponible.
  3. Reinicie el dispositivo una vez que todos los servicios estén en funcionamiento. sudo reboot Permita que el sistema complete el reinicio antes de proceder con las comprobaciones posteriores a la actualización o con el siguiente paso de la actualización.

Comprobaciones de validación posteriores a la actualización

Una vez que se complete cada paso de la actualización y el dispositivo se haya reiniciado, ejecute las siguientes comprobaciones de validación antes de continuar con el siguiente paso o concluir que la actualización se ha completado:

  1. Verifique que todos los servicios estén en funcionamiento: sudo docker ps | wc -l El recuento de líneas debe reflejar el número esperado de contenedores en ejecución para la versión CTM.
  2. Verifique el estado del servicio CipherTrust Manager: systemctl status keysecure El servicio debería aparecer como activo y en ejecución. Si el servicio no está en ejecución, revise los registros del servicio antes de continuar.
  3. Acceda a la consola web de CipherTrust Manager en su navegador para confirmar que la interfaz de usuario se carga correctamente y muestra el número de versión actualizado.
  4. Como alternativa, conéctese utilizando la interfaz de línea de comandos ksctl y verifique la versión con el comando de línea de comandos apropiado.

Tabla de decisiones de actualización

Versión actual de CTMVersión CTM de destinoRuta de actualización requeridaNúmero de saltos
2.02.32.0 a 2.3 (directo)1
2.02.6De 2.0 a 2.3, luego de 2.3 a 2.6.2
2.02.9De 2.0 a 2.3, luego de 2.3 a 2.6, luego de 2.6 a 2.9.3
2.32.62.3 a 2.6 (directo)1
2.32.9De 2.3 a 2.6, luego de 2.6 a 2.9.2
2.62.92.6 a 2.9 (directo)1

Problema conocido: Intercambio de direcciones MAC tras la actualización desde la versión 2.6 o anterior.

Existe un problema conocido en las instancias de CipherTrust Manager actualizadas desde la versión 2.6 o anterior, donde los nombres de los dispositivos de red a veces intercambian las direcciones MAC después de reiniciar. Esto se ha observado en las interfaces de red que comienzan con eth y en las conexiones enlazadas creadas a partir de interfaces de red que comienzan con eth . Después del reinicio posterior a la actualización, la conectividad de red con el dispositivo CTM puede perderse si los nombres de las interfaces se han intercambiado y la configuración de red ya no está vinculada a la interfaz física correcta.

Para evitar este problema, configure una conexión con nombre dedicada para cada interfaz de red antes de realizar la actualización. Esto garantiza que la configuración de red esté vinculada a la interfaz mediante su definición de conexión específica, en lugar de depender del orden de los nombres de interfaz, que podría cambiar después del reinicio.

Localización de averías

  • El script de actualización falla inmediatamente: Verifique que el archivo comprimido se haya transferido correctamente y que no esté dañado. Vuelva a descargarlo desde el portal de soporte de Thales e intente nuevamente la transferencia SCP.
  • Los servicios no se inician después del reinicio: Antes de asumir que la actualización falló, revise los registros de servicio en busca de mensajes de error. Algunos servicios pueden tardar varios minutos en inicializarse tras un reinicio después de una actualización de versión. Si los servicios siguen sin funcionar después de 10 minutos, póngase en contacto con el soporte técnico de Thales.
  • La consola web queda inaccesible tras el reinicio: Verifique la conectividad de red siguiendo los pasos de mitigación de intercambio de direcciones MAC descritos anteriormente. Si se confirma la conectividad, pero la interfaz de usuario no responde, compruebe el estado del servicio keysecure y revise los registros.
  • No puedo iniciar sesión después de la actualización: Verifique que la cuenta de usuario y las credenciales sean correctas para la nueva versión. Algunas actualizaciones de versión pueden modificar la configuración de autenticación; consulte las notas de la versión de actualización de Thales para la versión de destino específica.
  • Error de espacio en disco insuficiente: Libere espacio en disco antes de volver a intentarlo. El archivo de actualización y los archivos extraídos requieren más espacio que el límite de 12 GB; asegúrese de que el sistema tenga espacio adicional disponible.

Conclusión

Este documento describe los pasos esenciales para actualizar CipherTrust Manager de la versión 2.0 a versiones superiores, siguiendo la ruta de actualización obligatoria de Thales. No reemplaza la documentación estándar de Thales para CipherTrust Manager. Se trata de un apéndice diseñado para usarse junto con dicha documentación y resaltar las principales limitaciones y los pasos operativos que los profesionales deben seguir para completar una actualización exitosa. Actualice siempre a la última versión compatible: usar el software de seguridad más reciente es una buena práctica que reduce la exposición a vulnerabilidades y garantiza el soporte continuo del proveedor. Para consultoría sobre CTM, planificación de migración o migración de Vormetric DSM a CTM, consulte los Servicios de migración de CipherTrust Manager y DSM.

Fuentes: thalesdocs.com

Preguntas frecuentes

¿Cuál es la ruta de actualización obligatoria para CipherTrust Manager de la versión 2.0 a la 2.9?

La ruta obligatoria es: de la versión 2.0 a la 2.3, luego de la 2.3 a la 2.6 y, finalmente, de la 2.6 a la 2.9. No se pueden omitir versiones intermedias. Thales solo prueba las actualizaciones desde las tres versiones menores anteriores; omitir versiones conlleva el riesgo de que la actualización falle o de que surjan problemas de integridad de los datos.

¿Cuáles son los requisitos previos para actualizar CipherTrust Manager?

Los requisitos previos son: conocer las versiones actual y de destino y definir la ruta completa; tener acceso SSH de Ksadmin; realizar una copia de seguridad a nivel del sistema con el archivo de copia de seguridad y la clave de copia de seguridad descargados; verificar al menos 12 GB de espacio libre en disco con df -h; y transferir el archivo de archivo de actualización al dispositivo a través de SCP antes de comenzar la actualización.

¿Cómo se transfiere el archivo de actualización a CipherTrust Manager?

Utilice SCP: scp -i ruta_a_la_clave_privada_SSH nombre_archivo_actualización ksadmin@ip:. En Windows, puede usar WinSCP; seleccione SCP como protocolo de archivo, no SFTP. Los archivos de actualización están disponibles en el portal de soporte de Thales para la versión de destino.

¿Qué comprobaciones posteriores a la actualización confirman que la actualización se ha realizado correctamente?

Ejecutar: (1) sudo docker ps | wc -l para verificar que todos los contenedores se estén ejecutando; (2) systemctl status keysecure para verificar que el servicio CTM esté activo; (3) acceder a la consola web para confirmar que la interfaz de usuario se carga y muestra el nuevo número de versión; (4) opcionalmente conectarse a través de la CLI ksctl para verificar la versión.

¿Cuál es el problema conocido de intercambio de direcciones MAC en las actualizaciones desde la versión 2.6 y anteriores?

La actualización desde CTM 2.6 o versiones anteriores puede provocar que los nombres de las interfaces de red intercambien direcciones MAC tras el reinicio, especialmente en el caso de las interfaces Ethernet y las conexiones agregadas. Esto puede ocasionar la pérdida de conectividad de red tras el reinicio posterior a la actualización. La solución consiste en configurar una conexión con nombre dedicada para cada interfaz de red antes de realizar la actualización.