NetScaler MPX™ ディスク暗号化 (NetScaler Console 経由)
-
ディスク暗号化は、NetScaler MPX 9100 インスタンスでのみサポートされています。
-
NetScaler MPX 9100 インスタンスのディスク暗号化は、スタンドアロンの NetScaler Console でのみ有効にできます。
-
リリース 14.1-56.x 以降、ディスク暗号化は、May 20, 2025 以降に製造された NetScaler MPX 9100、16000、および MPX 15000-50G インスタンスでサポートされています。
/var/core、/var/crash、/var/log、/var/nslog、/flash/nsconfig、/var/nstrace、および /var/temp のような重要なディレクトリに対して、追加のセキュリティ層を提供します。
-
保存データの保護: システムの電源がオフになっているときに、機密データへの不正アクセスを防ぎます。
-
コンプライアンス: データセキュリティに関する規制およびコンプライアンス要件を満たすのに役立ちます。
-
物理的な盗難リスクの軽減: 盗難または紛失したストレージデバイス上の機密データや専有データにアクセスできないようにします。
-
セキュアブートプロセス: 起動時に認証された資格情報を要求し、許可されたユーザーのみがシステムにアクセスできるようにします。
-
重要なデータのセキュリティ強化: ログ、構成、クラッシュデータを不正アクセスから保護します。
-
NetScaler MPXインスタンスのディスクが取り外された場合、データにはアクセスできません。
-
NetScaler MPXインスタンスを再起動した場合、NetScaler ConsoleがHSMサーバーからそのシリアル番号を使用してNetScaler MPXインスタンスを認証した後にのみ、再起動は成功します。
前提条件
-
9100の場合、NetScaler MPXインスタンスはビルド14.1-47.xを実行しており、ビルド14.1-47.xを実行しているNetScaler Consoleオンプレミスで管理されています。注記:ディスク暗号化はNetScaler Consoleサービスではサポートされていません。
-
NetScaler Consoleがインスタンスをシリアル番号で認証した後、キーを共有するために、HSM(Thales CipherTrust Manager)サーバーにNetScaler MPXインスタンスのシリアル番号を追加していること。
-
NetScaler MPXインスタンスがNetScaler Consoleを通じてバックアップされていること。詳細については、NetScalerインスタンスのバックアップと復元を参照してください。
-
MPX 16000およびMPX 15000-50Gの場合、NetScaler Consoleオンプレミスはリリース14.1ビルド56.xであること。
HSM(Thales CipherTrust Manager)サーバーにインスタンスのシリアル番号を追加する
-
Thales CipherTrust Managerサーバーにログインします。
-
左側のペインで、キーを選択し、キーの追加をクリックします。
-
キーラベルの下で、
serialnumberという名前のラベルを追加し、ラベル値テキストボックスにインスタンスのシリアル番号を指定し、キーの詳細を追加するために**+**ボタンをクリックし、その後、キーの追加をクリックします。
-
キーの詳細ページで、このキーに対してエクスポート可能トグルを有効にする必要があります。
注記:-
サポートされる最大キーサイズは511バイトです。例: AES-128およびAES-256はサポートされています。512から4096の間のRSAキーはサポートされていません。
-
サポートされているキーサイズのみを使用することをお勧めします。サポートされていないキーサイズを設定すると、NetScaler®インスタンスは失敗します。
-
正しいシリアル番号を指定していることを確認してください。シリアル番号に不一致がある場合、暗号化プロセスは開始されません。
-
NetScaler Consoleからインスタンスのシリアル番号をコピーすることをお勧めします。NetScaler Console GUIで、インフラストラクチャ > インスタンス > MPXに移動し、NetScaler MPXインスタンスを選択し、アクションの選択リストからシリアル番号の取得をクリックします。
-
NetScaler Consoleを介したインスタンスディスク暗号化
-
インフラストラクチャ > インスタンス > NetScalerに移動します。
-
「NetScaler MPX」タブでは、管理対象インスタンスの詳細を確認できます。暗号化するインスタンスは、「ディスク暗号化ステータス」の下に「プレーンテキスト」と表示されます。

-
「アクションの選択」リストから、「ディスク暗号化設定」をクリックします。

-
「アクションの選択」リストから、「デバイスの昇格」をクリックします。注:「デバイスの昇格」オプションを選択することは、May 20, 2025 より前に製造された MPX アプライアンスで Disk Encryption 機能を有効にするために必須です。MPX アプライアンスがディスク暗号化対応デバイスへの変換を完了するまで、約30分かかります。

-
「ディスク暗号化設定」ページで:
-
NetScaler Consoleがシリアル番号を使用して暗号化キーを取得できるHSMサーバーのIPアドレス、ユーザー名、パスワードを指定します。
-
「キーマネージャープロキシ」を有効にします。ディスク暗号化プロセスを続行するには、このオプションを有効にする必要があります。注:暗号化が完了した後も、キーマネージャープロキシが常に有効になっていることを確認してください。このオプションを無効にすると、インスタンスのアップグレード後やインスタンスの強制再起動などのシナリオで、暗号化されたインスタンスが正常に再起動しなくなります。
-
「保存」をクリックします。

-
-
インスタンスを選択し、Select ActionリストからEncrypt File Systemをクリックします。ファイルシステムの暗号化(/en-us/netscaler-application-delivery-management-software/media/disk-encryption-encrypt-file-system.png)確認ウィンドウが表示されます。続行するにはYesをクリックします。
-
NetScaler Consoleに、暗号化が開始され、インスタンスが約30分間Down状態になることを示す確認メッセージが表示されます。インスタンスのステータス(/en-us/netscaler-application-delivery-management-software/media/disk-encryption-progress.png)インスタンスの状態はEncryption in progressと表示されます。インスタンスの状態(/en-us/netscaler-application-delivery-management-software/media/disk-encryption-progress-status.png)
暗号化後の検証
-
SSHクライアントを使用してNetScaler MPXインスタンスにログオンし、次のコマンドを使用して暗号化が成功したかどうかを検証できます。
show filesystemencryption暗号化前 暗号化後 暗号化前(/en-us/netscaler-application-delivery-management-software/media/disk-encryption-status-before.png) 暗号化後(/en-us/netscaler-application-delivery-management-software/media/disk-encryption-status-after.png) -
NetScaler MPXインスタンスを再起動し、暗号化後に再起動が完了したことを以下の例に示すように検証できます。

-
以下のコマンドを使用して、Key Manager Proxy が正常に設定され、NetScalerからアクセス可能であることを検証できます。
show keymanagerproxy
注:暗号化後、NetScaler ConsoleはNetScaler MPXインスタンスにアクセスするためにmpx_disk_encryption_default_profileを使用します。mpx_disk_encryption_default_profileにはデフォルトの資格情報(nsroot/nsroot)が含まれています。