El enfoque seguro consiste en tratar un flujo de recuperación que proteja el material de claves, importe de forma segura, cargue la raíz de cifrado correcta y demuestre una restauración independiente como una secuencia de controles observables, no como un único comando.
En un conjunto de datos ZFS cifrado de un NAS doméstico, el riesgo práctico es que el conjunto de datos cifrado no se monte o que sus instantáneas aún no puedan considerarse datos recuperables fiables. Registra la identidad actual y el punto de recuperación, empieza por el discriminador menos invasivo, interpreta los resultados satisfactorios y fallidos antes de cambiar otra variable, y detente cuando el almacenamiento se vuelva inestable o la única copia recuperable pudiera quedar expuesta. El flujo siguiente solo termina cuando la carga de trabajo original funciona correctamente o las pruebas alcanzan un límite de escalación.
Protege las claves y captura el estado del fallo
Detén las importaciones automatizadas, la replicación, las tareas de scrub y las escrituras de las aplicaciones hasta comprender el fallo. Registra el pool, la jerarquía de conjuntos de datos, la raíz de cifrado, el formato y la ubicación de la clave, el último punto de montaje conocido, el error exacto y si la clave se ha probado alguna vez en otro host de recuperación.
El cifrado nativo de ZFS separa la carga de claves del montaje de conjuntos de datos. La raíz de cifrado de ZFS y el comportamiento de las claves describe las raíces de cifrado y las claves heredadas, por lo que proporcionar una clave válida al conjunto secundario equivocado o asumir que cada conjunto de datos cifrado tiene una clave independiente puede producir intentos de recuperación engañosos.
Haz copias protegidas de los archivos de claves y las notas de recuperación sin imprimir secretos en el historial del terminal ni en los registros de soporte. Detente de inmediato si no existe una clave verificada ni una copia de seguridad, los dispositivos del pool son inestables o un comando propone una reparación destructiva.
Importa el pool sin exponer las rutas de producción
En el host de recuperación, confirma la identidad de los dispositivos e importa el pool con una raíz alternativa o sin montar los conjuntos de datos sobre rutas activas. Inspecciona el estado del pool y las propiedades de los conjuntos de datos antes de cargar las claves. Una importación correcta del pool solo demuestra que los metadatos del pool se pueden leer, no que el contenido cifrado pueda descifrarse.
Comprueba recursivamente encryptionroot, keystatus, keylocation, canmount y mountpoint. Carga la clave únicamente para la raíz de cifrado prevista y verifica que su estado cambie a disponible antes de intentar un montaje controlado bajo una ruta aislada.
Si falla la carga de la clave, distingue entre material de clave incorrecto, ubicación de clave inaccesible y metadatos cifrados dañados, por un lado, y un conflicto ordinario de punto de montaje, por otro. Conserva el error exacto y vuelve a intentarlo solo después de cambiar una causa conocida; las conjeturas repetidas pueden impedir que los operadores obtengan pruebas fiables.
Inspecciona las instantáneas sin modificar el origen
Enumera las instantáneas y confirma que existe el punto de recuperación esperado. Si el pool de origen está lo bastante sano, clona la instantánea seleccionada o replícala en un almacenamiento independiente en lugar de montar el conjunto de datos de producción con permisos de lectura y escritura. Mantén la instantánea original inmutable durante la investigación.
La replicación cifrada sin procesar puede conservar el texto cifrado y las propiedades de cifrado, pero el destino de recepción sigue necesitando la jerarquía de claves correspondiente. Una replicación ZFS cifrada sin procesar independiente ilustra la diferencia entre un envío cifrado sin procesar y un flujo normal, así que elige deliberadamente en lugar de asumir que todos los conjuntos de datos recibidos se desbloquearán de la misma forma.
Usa el flujo de trabajo de ZimaSpace relacionado para restaurar una instantánea en un sistema de archivos más pequeño cuando la capacidad de destino difiera de la de origen. Aquí, el control es más sencillo: la instantánea elegida debe poder localizarse, la clave debe cargarse y la copia de prueba no debe sobrescribir un punto de montaje existente.
Restaura en un destino aislado y demuestra que se puede leer
Restaura o clona el punto seleccionado en un conjunto de datos independiente con un punto de montaje temporal. Compara hashes de archivos representativos, ACL, atributos extendidos, propietarios, archivos dispersos y datos de aplicaciones. Para una base de datos, restaura su copia de seguridad nativa o inicia una instancia copiada en puertos aislados en lugar de abrir los archivos de producción directamente.
Reinicia o exporta y vuelve a importar el entorno de recuperación, carga de nuevo la clave desde la ubicación documentada y repite el montaje. Esto demuestra que el éxito no dependía de una clave almacenada en caché, de un estado puntual del shell ni de un montaje accidental heredado de producción.
La recuperación solo está completa cuando otro operador puede seguir el procedimiento de claves, montar el conjunto de datos previsto y restaurar datos verificados sin el host original. Escala el caso cuando no haya claves disponibles, el descifrado falle en todas las copias protegidas o aparezcan errores de dispositivo; ninguna reparación del sistema de archivos puede reconstruir claves de cifrado perdidas.
Soporte y Consejos
Más para leer

Lista de verificación de migración de NFS para conjuntos de datos renombrados y controladores de archivo estables
Supón que los identificadores de archivo pueden cambiar cuando cambia la identidad del almacenamiento. Pon en pausa a los clientes, realiza deliberadamente la conmutación...

Guía de solución de problemas del cliente SMB para Windows, macOS y Linux
Usa el mismo servidor, cuenta, recurso compartido y operación de archivos en cada cliente para que los problemas de descubrimiento, credenciales, políticas y almacenamiento...

Lista de verificación para rotar secretos del servidor doméstico en aplicaciones, bases de datos y copias de seguridad
Trata la rotación como una migración de dependencias: identifica cada consumidor, mantén las credenciales superpuestas cuando sea posible, verifica el nuevo valor y, después,...

