10.3. 配置属性加密
使用命令行或 Web 控制台,为特定属性启用和禁用属性加密。
10.3.1. 使用命令行启用属性加密 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
要配置目录服务器存储,例如
userRoot
数据库 AES 加密中的 telephoneNumber
属性:
- 另外,要加密现有
telephoneNumber
属性,请导出数据库。请参阅 第 10.4.1 节 “导出加密数据库”。 - 为
userRoot
数据库中telephoneNumber
属性启用 AES 加密:dsconf -D "cn=Directory Manager" ldap://server.example.com backend attr-encrypt --add-attr telephoneNumber userRoot
# dsconf -D "cn=Directory Manager" ldap://server.example.com backend attr-encrypt --add-attr telephoneNumber userRoot
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 如果您导出了数据库以加密现有属性,请重新导入数据库。请参阅 第 10.4.2 节 “将 LDIF 文件导入到加密的数据库中”。
10.3.2. 使用 Web 控制台启用属性加密 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
要配置这个目录服务器存储,例如,
telephoneNumber
属性在数据库 AES 加密中:
- 另外,要加密现有
telephoneNumber
属性,请导出数据库。请参阅 第 10.4.1 节 “导出加密数据库”。 - 在 web 控制台中打开 Directory Server 用户界面。请参阅 第 1.4 节 “使用 Web 控制台登录目录服务器”。
- 选择实例。
- 打开菜单。
- 选择后缀条目。
- 打开 Encrypted Attributes 选项卡。
- 输入要加密的属性的名称。
- 单击。
- 如果您导出了数据库以加密现有属性,请重新导入数据库。请参阅 第 10.4.2 节 “将 LDIF 文件导入到加密的数据库中”。
10.3.3. 使用命令行禁用属性加密 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
要配置目录服务器不再存储,例如,在
userRoot
数据库中加密 telephoneNumber
属性:
- 另外,要解密现有
telephoneNumber
属性,请导出数据库。请参阅 第 10.4.1 节 “导出加密数据库”。 - 为
userRoot
数据库中telephoneNumber
属性禁用加密:dsconf -D "cn=Directory Manager" ldap://server.example.com backend attr-encrypt --del-attr telephoneNumber userRoot
# dsconf -D "cn=Directory Manager" ldap://server.example.com backend attr-encrypt --del-attr telephoneNumber userRoot
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 如果您导出了数据库来解密现有属性,请重新导入数据库。请参阅 第 10.4.2 节 “将 LDIF 文件导入到加密的数据库中”。
10.3.4. 使用 Web 控制台禁用属性加密 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
要配置这个目录服务器存储,例如,
telephoneNumber
属性在数据库 AES 加密中:
- 另外,要加密现有
telephoneNumber
属性,请导出数据库。请参阅 第 10.4.1 节 “导出加密数据库”。 - 在 web 控制台中打开 Directory Server 用户界面。请参阅 第 1.4 节 “使用 Web 控制台登录目录服务器”。
- 选择实例。
- 打开菜单。
- 选择后缀条目。
- 打开 Encrypted Attributes 选项卡。
- 点
telephoneNumber
属性右侧的 按钮。 - 单击以确认。
- 如果您导出了数据库来解密现有属性,请重新导入数据库。请参阅 第 10.4.2 节 “将 LDIF 文件导入到加密的数据库中”。
10.3.5. 启用属性加密后的一般注意事项 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
当您为数据库中已存在的数据启用加密时:
- 未加密的数据可以保留在服务器的数据库页面池后备文件中。删除此数据:
- 停止实例:
dsctl instance_name stop
# dsctl instance_name stop
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 删除
/var/lib/dirsrv/slapd-instance_name/db/guardian
文件:rm /var/lib/dirsrv/slapd-instance_name/db/guardian
# rm /var/lib/dirsrv/slapd-instance_name/db/guardian
Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 启动实例:
dsctl instance_name start
# dsctl instance_name start
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
- 启用加密并成功导入数据后,使用未加密的数据删除 LDIF 文件。
- 启用加密后,目录服务器会在重新导入数据时删除并创建新数据库。
- 复制日志文件没有加密。要保护这些数据,请将其存储在加密磁盘上。
- 服务器内存(RAM)中的数据是未加密的,并可临时存储在交换分区中。要保护这些数据,请设置加密的交换空间。
重要
即使您删除包含未加密的数据的文件,在某些情况下也可以恢复此数据。