ホームNASの復元中にバックアップの暗号化が失敗するのはなぜですか?

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

アーカイブは無事に残っていても、キー、メタデータ、チェーン、形式、または復号環境が失われていると、ホームNASの復元中にバックアップの暗号化で問題が発生することがあります。

暗号化されたバックアップは、それだけで内容が分かる単一のファイルではありません。復旧には、リポジトリキー、パスフレーズから導出されたラッピングキー、ソルトとKDFパラメータ、カタログ、スナップショットメタデータ、増分バックアップの親、アプリケーションのバージョン、別のシステムからシークレットを取得する権限などが必要になる場合があります。元のNASにすべての依存関係がローカルにキャッシュされているため、通常のバックアップは正常に見えることがあります。クリーンな環境で復元すると、エクスポートも文書化もされていなかったものが明らかになります。以下では、暗号文の認識から、検証済みの復元ファイルに至るまで、各依存関係を追跡します。

暗号文だけでは復元可能なバックアップにならない

バックアップ先には、完全な状態の暗号化ブロックがテラバイト単位で保存されていても、それを解釈するために必要な小さなキーやメタデータオブジェクトがない場合があります。ストレージの耐久性によって、コピーされたものは不完全な復旧セットも含めて保持されます。

Home Assistantのバックアップ緊急キットが用意されているのは、復元情報に暗号化キーとバックアップ関連のメタデータの両方が含まれるためです。キー形式が異なる場合でも、同じ原則がホームNASツールに当てはまります。

ライブサーバーとは別に、復旧に最低限必要な情報を文書化しておきましょう。リポジトリの場所、ツールとバージョン、キーまたはパスフレーズの取得元、アカウントID、カタログの場所、復元を開始するためのコマンドまたはインターフェースを記録します。

正しいパスワードでも元のリポジトリキーが必要な場合がある

バックアップシステムの中には、パスワードから直接キーを導出するものもあれば、パスワードを使ってランダムに生成されたリポジトリキーのロックを解除するものもあります。ラップされたキーを失うと、パスワードだけでは不十分になることがあります。

Borgのドキュメントでは、暗号化されたリポジトリはリポジトリキーと、それを保護するパスフレーズがなければアクセスできないと説明されています。キーファイルモードとリポジトリキーモードでは、この依存関係が置かれる場所が異なるため、災害復旧では実際に使用したモードに合わせる必要があります。

覚えているパスフレーズが正しくないのは、空白文字、文字エンコーディング、キーボードレイアウト、または文書化されていない変更が原因の場合もあります。記憶に頼らず、正確に保存された復旧用コピーをテストしてください。

エクスポートした唯一のキーを、そのキーでロックを解除するバックアップリポジトリ内に保管しないでください。破損、削除、アカウント喪失、プロバイダー障害によって、両方を同時に失う可能性があります。

キーファイルには復号の再現に必要なパラメータが含まれる

暗号化されたリポジトリには、暗号化データとともに、ソルト、ノンス、アルゴリズム識別子、KDF設定、認証タグ、ラップされたマスターキーなどが保存されることがあります。これらのフィールドは、リポジトリ間で互換性があるものではありません。

resticの設計では、パスワードから導出されたキーがリポジトリのマスターキーの情報を認証および復号するキーファイル構造が説明されています。そのため、データパックがまだ存在していても、破損または不一致のキーファイルによって認証エラーが発生することがあります。

大容量のデータオブジェクトだけをコピーし、非表示のメタデータ、リポジトリ設定、または小さなキーディレクトリを除外すると、容量は十分にあるように見えても開けないバックアップができてしまいます。

増分復元ポイントは完全なチェーンに依存する

増分アーカイブには、以前の完全バックアップまたは増分状態との差分が記録されます。必要な親が1つでも欠落していたり、カタログの関連付けが破損していたりすると、最新ファイルを復号してもデータは再構成できません。

Veeamは、バックアップチェーンを、依存する増分ファイルとメタデータを伴う完全バックアップとして説明しています。ホームNASのバックアップアプリケーションでは呼び方が異なりますが、復旧の原則は同じです。必要なすべての復元ポイントの依存関係が、利用可能で整合した状態に保たれていなければなりません。

保持期間の整理、レプリケーションの中断、手動でのファイル移動、オブジェクトストレージのライフサイクルルールによって、表示上は最新の復元ポイントが残っていても、チェーンの小さな構成要素が1つ削除されることがあります。

バックアップを元の保存先で作成した直後だけでなく、コピーまたは階層化した後にもリポジトリのチェックを実行してください。

ソフトウェアやプラットフォームの変更によって復号経路が壊れることがある

新しいNASでは、異なるCPUアーキテクチャ、アプリケーションのリリース、コンテナイメージ、ロケール、認証情報プロバイダー、またはキーストア連携が使われることがあります。暗号化形式が安定していても、それを取り巻く復元ワークフローが変わる可能性があります。

Veritasは、必要な暗号化パスフレーズがなければ、暗号化メディアを復元できないと警告しています。互換性テストでは、交換後の環境がリポジトリを認識し、正しいプラグインを読み込み、アーカイブのバージョンをサポートしていることも確認する必要があります。

形式が特定のツールに依存する場合は、復元ソフトウェアまたはコンテナ定義のコピーを復旧ドキュメントと一緒に保管してください。設定はアプリケーションデータとは別にエクスポートします。

エンドツーエンドの証明になるのはクリーンルーム復元だけ

元のNASのキャッシュ、マウント済みのシークレット、保存済みの認証情報が存在しないマシンまたは一時環境でテストしてください。文書化したキーを取得し、古い復元ポイントと新しい復元ポイントを1つずつ開いて、代表的なファイルを検証します。

ZimaSpaceの復元テストのワークフローでは、バックアップデータが存在することと、家庭で実際に復旧できることの証明を分けて考えます。テスト中に判明した所要時間、必要な認証情報、不足している依存関係、手動操作を記録してください。

復号できることだけでなく、ファイル名、権限、チェックサム、アプリケーションデータベース、交換後のハードウェアで復元データを使用できることも確認します。

元のサーバーと、そこにローカルでキャッシュされたシークレットが利用できない状態で、文書化された担当者が有用なデータを復元できた場合にのみ、バックアップは合格です。

よくある質問

失われた暗号化キーをサポートに復元してもらえますか?

強力なクライアント管理型暗号化として設計されたシステムでは、通常できません。サポートはソフトウェアやリポジトリのメタデータを修復できる場合がありますが、暗号文から未知の暗号キーを導出することはできません。

暗号化キーはバックアップと一緒に保存すべきですか?

一部のリポジトリでは、キーの暗号化コピーをバックアップと一緒に保存できます。しかし、独立したエクスポート済みの復旧用コピーがあれば、リポジトリの破損や削除に備えられます。パスフレーズとキーが、あらゆる障害の影響を同時に受ける場所に置かれないようにしてください。

リポジトリチェックに成功すれば、復元も機能すると証明できますか?

いいえ。保存されたブロックやインデックスは検証できても、キーの取得、交換後のハードウェア、認証情報、権限、アプリケーションの互換性、復元ファイルの利用可能性まではテストされない場合があります。

テック&AIハブ

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.