はじめに Dell Data Security 実装サービス 2021 年 5 月 Rev.
メモ、注意、警告 メモ: 製品を使いやすくするための重要な情報を説明しています。 注意: ハードウェアの損傷やデータの損失の可能性を示し、その危険を回避するための方法を説明しています。 警告: 物的損害、けが、または死亡の原因となる可能性があることを示しています。 © 2012-2021 Dell Inc. All rights reserved. Registered trademarks and trademarks used in the Dell Encryption and Endpoint Security Suite Enterprise suite of documents: Dell™ and the Dell logo, Dell Precision™, OptiPlex™, ControlVault™, Latitude™, XPS®, and KACE™ are trademarks of Dell Inc.
目次 章 1: 実装フェーズ........................................................................................................................... 4 章 2: キックオフと要件確認.............................................................................................................. 5 クライアントドキュメント............................................................................................................................................... 5 サーバドキュメント.............................................................................
1 実装フェーズ 基本的な実装プロセスは、これらのフェーズで構成されます。 ● 「キックオフと要件確認」を実行する ● 「準備チェックリスト - 初期実装」または「準備チェックリスト - アップグレード / 移行」を完了する ● 次のいずれかをインストールまたはアップグレード/ 移行します。 ○ Security Management Server ■ デバイスの一元管理 ■ 物理環境または仮想化環境で実行されている Windows ベースのアプリケーションです。 ○ Security Management Server Virtual ■ 最大 3500 台のデバイスの一元管理 ■ 仮想環境で実行されます デルサーバのインストール / 移行手順については、『Security Management Server インストールおよび移行ガイド』または 『Security Management Server Virtual クイックスタートおよびインストールガイド』を参照してください。これらのドキュメ ントを入手するには、「Dell Data Security Server に関するドキュメント」を参照してくださ
2 キックオフと要件確認 プロジェクトのビジネスおよび技術的な目標を達成するために Dell Data Security を正しく実装するには、インストールの前に、お 使いの環境と、これらの目的を理解しておくことが重要です。組織全体のデータセキュリティ要件を十分に理解しておくようにし てください。 次の質問は、デルクライアントサービスチームがお使いの環境と要件を理解するために役立つ、一般的な主要質問です。 1. 2. 3. 4. 5. 6. 7.
Encryption Enterprise(Mac) - www.dell.com/support/home/us/en/04/product-support/product/dell-data-protection-encryption/ manuals にある『Encryption Enterprise for Mac 管理者ガイド 』を参照してください。インストールおよび導入手順も記述されてい ます。 Endpoint Security Suite Enterprise(Windows) - www.dell.
3 準備チェックリスト - 初期実装 Dell Encryption または Endpoint Security Suite Enterprise のインストールを開始する前に、導入している Dell Server に応じた適切な チェックリストを参照して、すべての前提条件が満たされていることを確認します。 ● Security Management Server のチェックリスト ● Security Management Server Virtual のチェックリスト Security Management Server の初期実装チェックリスト Proof of Concept(POC)環境のクリーンアップは完了していますか(該当する場合)? デルでインストール作業を行う前に、Proof of Concept 用のデータベースおよびアプリケーションがバックア ップされ、アンインストールされている(同じサーバを使用している場合)。アンインストールの詳細につい ては、https://www.dell.
C:\Program Files にインストールする際は、Windows Server 2012 R2 にインストールする前に UAC を無効にし ておく。変更を有効にするためにはサーバーを再起動する必要があります。(Windows コントロールパネル > ユーザーアカウントを参照) ● Windows Server 2012 R2 では、インストーラが UAC を無効にします。 ● Windows Server 2016 R2 では、インストーラが UAC を無効にします。 メモ: インストールディレクトリが保護対象ディレクトリとして指定されていない限り、UAC が強制的に 無効にされることはなくなりました。 サービスアカウントが正しく作成されていますか? AD への読み取り専用アクセス(LDAP)付きのサービスアカウント - ベーシックのユーザー/ドメインのユー ザーアカウントが適切です。 サービスアカウントには、Security Management Server アプリケーションサーバに対するローカル管理者権限 が必要です。 データベースで Windows での認証を実行したい場合は、システム管理者の
ライセンスキーは、FTP 資格情報が記載された元の電子メールにあります。「お客様通知電子メールの例」を 参照してください。このキーは、http://www.dell.com/support および https://ddpe.credant.com.
テストハードウェアの準備は整っていますか? テストに使用するため、少なくとも 3 台のコンピュータを会社のコンピューターイメージで準備してくださ い。デルは、実稼働コンピュータをテストに使用することをお勧めしません。実稼働コンピュータは、暗号化 ポリシーが定義され、デル提供のテスト計画を使用したテストが行われた後の実稼働パイロット期間中に使用 するようにしてください。 Security Management Server Virtual の初期実装チェッ クリスト Proof of Concept(POC)環境のクリーンアップは完了していますか(該当する場合)? デルでインストール作業を行う前に、Proof of Concept 用のデータベースおよびアプリケーションがバックア ップされ、アンインストールされている(同じサーバを使用している場合)。アンインストールの詳細につい ては、次を参照してください: https://www.dell.
ライセンスファイルは、ddpe.credant.
4 準備チェックリスト - アップグレード / 移行 このチェックリストは Security Management Server のみに該当するものです。 メモ: お使いの Dell Server ターミナルの基本設定メニューから、Security Management Server Virtual をアップデートします。詳細に ついては、Security Management Server Virtual クイックスタートおよびインストールガイド を参照してください。 Encryption または Endpoint Security Suite Enterprise のアップグレードを開始する前に、次のチェックリストを参照して、すべての 前提条件が満たされていることを確認してください。 サーバーはソフトウェア必須要件を満たしていますか? Windows Server 2012 R2(Standard または Datacenter)、Windows Server 2016(Standard または Datacenter)、 Windows Server 2019(Standard または Datacenter
データベースおよびすべての必要なファイルはバックアップされていますか? 既存のすべてのインストールが別の場所にバックアップされています。バックアップには、SQL データベー ス、secretKeyStore および設定ファイルを含めるようにしてください。 データベースへの接続に必要な情報を保持する、次の最も重要なファイルがバックアップされていることを確 認してください。 <インストール先フォルダ>\Enterprise Edition\Compatibility Server\conf\server_config.xml <インストール先フォルダ>\Enterprise Edition\Compatibility Server\conf\secretKeyStore <インストール先フォルダ>\Enterprise Edition\Compatibility Server\conf\gkresource.
証明書は .
5 アーキテクチャ この項では、Dell Data Security の実装におけるアーキテクチャデザインの推奨に関する詳細を説明します。展開したい Dell Server を選択してください。 ● Security Management Server のアーキテクチャの設計 ● Security Management Server Virtual のアーキテクチャの設計 Security Management Server Virtual のアーキテクチャ の設計 Encryption Enterprise および Endpoint Security Suite Enterprise ソリューションは非常に拡張性の高い製品であり、組織内の暗号化の 対象となるエンドポイントの数に基づいて拡張可能です。 アーキテクチャコンポーネント 以下は、Dell Security Management Server Virtual の基本的な導入です。 アーキテクチャ 15
ポート 以下の表は、各コンポーネントとその機能について説明しています。 名前 デフォル トポート 説明 Access Group Service TCP/ さまざまな Dell Security 製品の各種の権 限とグループ アクセスを管理します。 16 アーキテクチャ
名前 デフォル トポート 8006 Compliance Reporter HTTP(S)/ 8084 説明 メモ: ポート 8006 は現在保護され ていません。このポートがファイア ウォールで適切にフィルタリングさ れていることを確認してください。 このポートは内部専用です。 監査とコンプライアンスのレポートの ために、環境の詳細ビューを提供しま す。 メモ: ポート 8084 は、ファイアウォ ールを介したフィルタリングが必要 です。このポートは内部でのみ使用 することをお勧めします。 管理コンソール HTTPS/ 8443 ポリシーフロー、ライセンス、起動前認 証の登録、SED Management、BitLocker 8887(クロ Manager、Threat Protection、Advanced ーズ) Threat Prevention を管理します。 Compliance Reporter および管理コンソ ールが使用するインベントリデータを 処理します。認証データを収集し、保管 します。役割に基づいたアクセスを制 御します。 Core Server HTTPS/ Co
名前 デフォル トポート および STOMP/ 61613(閉 鎖、または DMZ 用に 設定済み の場合は 61613 が開 放) 説明 メモ: ポート 61616 は、ファイアウォ ールを介したフィルタリングが必要 です。このポートは内部でのみ使用 することをお勧めします。 メモ: ポート 61613 は、フロントエン ド モードで構成した Security Management Server に対してのみ開 かれるようにする必要があります。 Identity Server 8445(クロ SED Management の認証などのドメイ ーズ) ン認証要求を処理します。 Forensic Server HTTPS/ 8448 適切な権限を持った管理者が、データの ロック解除または復号化のタスクに使 用される暗号化キーを管理コンソール から取得できるようにします。 Forensic API に必要です。 Inventory Server 8887 インベントリキューを処理します。 Policy Proxy TCP/ セキュリティポリシーのアップデート とインベントリのアップデート
名前 デフォル トポート 説明 れは、この属性がグローバルカタログに 複製されないためです。 クライアント認証 HTTPS/ 8449 クライアントサーバがデルサーバを認 証できるようにします。 Server Encryption に必要です。 Security Management Server アーキテクチャの設計 Encryption Enterprise および Endpoint Security Suite Enterprise ソリューションは非常に拡張性の高い製品であり、組織内の暗号化の 対象となるエンドポイントの数に基づいて拡張可能です。 アーキテクチャコンポーネント 以下に、ほとんどの環境に適した推奨ハードウェア構成を示します。 Security Management Server ● オペレーティング システム:Windows Server 2012 R2(Standard、Datacenter 64 ビット)、Windows Server 2016(Standard、 Datacenter 64 ビット)、Windows Server 2019(Standard、Datace
メモ: 組織に 20,000 を超えるエンドポイントがある場合は、Dell ProSupport に問い合わせてサポートを受けてください。 ポート 以下の表は、各コンポーネントとその機能について説明しています。 20 アーキテクチャ
名前 デフォル トポート 説明 ACL サービス TCP/ さまざまな Dell Security 製品の各種の権 限とグループ アクセスを管理します。 8006 Compliance Reporter HTTP(S)/ 8084 メモ: ポート 8006 は現在保護され ていません。このポートがファイア ウォールで適切にフィルタリングさ れていることを確認してください。 このポートは内部専用です。 監査とコンプライアンスのレポートの ために、環境の詳細ビューを提供しま す。 メモ: ポート 8084 は、ファイアウォ ールを介したフィルタリングが必要 です。このポートは内部でのみ使用 することをお勧めします。 管理コンソール HTTP(S)/ 8443 Core Server HTTPS/ 8888 Device Server HTTPS/ 8081 企業全体での導入に対応する管理コン ソールとコントロールセンター。 ポリシーフロー、ライセンス、起動前認 証の登録、SED Management、BitLocker Manager、Threat Protection、Advan
名前 デフォル トポート 説明 Message Broker サービス TCP/ および STOMP/ デルサーバのサービス間の通信を処理 します。ポリシープロキシのキュー操 作のために Compatibility Server によっ て作成されるポリシー情報をステージ します。 61613 SQL データベースアクセスが必要です。 61616 メモ: ポート 61616 は、ファイアウォ ールを介したフィルタリングが必要 です。このポートは内部でのみ使用 することをお勧めします。 メモ: ポート 61613 は、フロントエン ド モードで構成した Security Management Server に対してのみ開 かれるようにする必要があります。 Key Server TCP/ 8050 Kerberos API を使用して、クライアント 接続のネゴシエーション、認証、暗号化 を行います。 重要なデータの取得には SQL データベ ースのアクセスが必要です。 Policy Proxy TCP/ 8000 PostGres TCP/ 5432 イベンティング データ用に使用
名前 デフォル トポート 説明 Microsoft SQL データベース TCP/ デフォルトの SQL Server ポートは 1433 であり、クライアントポートには 1024 から 5000 の間の値がランダムに割り当 てられます。 1433 クライアント認証 HTTPS/ 8449 クライアントサーバがデルサーバを認 証できるようにします。Server Encryption に必要です。 アーキテクチャ 23
6 SQL Server ベストプラクティス 以下に、SQL Server のベストプラクティスを説明するリストを示します。ベストプラクティスをまだ実装していない場合は、Dell Security のインストール時に実装するようにしてください。 1. データファイルおよびログファイルが格納される NTFS ブロックサイズが 64 KB になっていることを確認します。SQL Server エクステント(SQL ストレージの基本単位)は 64 KB です。 詳細については、Microsoft の TechNet 記事「ページとエクステントについて」を検索してください。 2. 一般的なガイドラインとして、SQL Server の最大メモリ数は、インストールされているメモリの 80 パーセントに設定します。 詳細については、Microsoft の TechNet 記事「サーバー メモリーの構成オプション」を検索してください。 ● Microsoft SQL Server 2012 - https://technet.microsoft.com/en-us/library/ms178067(v=sql.
7 お客様通知電子メールの例 Dell Data Security のご購入後、DellDataSecurity@Dell.