Porque é que a replicação de instantâneos ignora um conjunto de dados filho encriptado enquanto transfere os restantes?

Eva Wong é a Redatora Técnica e e entusiasta residente na ZimaSpace. Uma geek de longa data com paixão por homelabs e software de código aberto, ela é especialista em traduzir conceitos técnicos complexos em guias acessíveis e práticos . Eva acredita que o auto-hospedagem deve ser divertida, não intimidante. Através dos seus tutoriais, ela capacita a comunidade adesmistificar configurações de hardware , desde a construção do seu primeiro NAS até dominar os contêineres Docker., from building their first NAS to mastering Docker containers.

A replicação pode ignorar um conjunto de dados filho encriptado quando o âmbito da tarefa, o conjunto de instantâneos, a raiz de encriptação, o modo de envio, as permissões ou a política de destino diferem dos conjuntos irmãos.

A encriptação, por si só, não impede automaticamente a replicação de instantâneos ZFS, e um envio encriptado em bruto pode funcionar mesmo quando a chave está descarregada. O filho ignorado tem frequentemente uma raiz de encriptação separada, não possui o nome do instantâneo selecionado pela tarefa recursiva, está excluído pela tarefa, requer permissão de envio em bruto ou não pode ser recebido com a atual disposição de encriptação do destino. Compare propriedade a propriedade o filho com um conjunto irmão que funcione.

Confirme que o conjunto de dados filho está abrangido pela replicação

Registe o conjunto de dados de origem selecionado, a definição de recursividade, os filhos excluídos, os filtros de nomes, o caminho de destino e a mensagem exata do registo sobre o conjunto de dados ignorado.

A documentação da replicação remota do TrueNAS exige que o âmbito da origem e do destino seja definido explicitamente, pelo que um filho pode ser omitido enquanto os conjuntos irmãos são transferidos.

Se o filho nunca aparecer no plano da tarefa, corrija a seleção ou a exclusão antes de testar a encriptação.

Verifique se o filho possui o instantâneo exigido pela tarefa

Liste recursivamente os instantâneos e compare o filho ignorado com um conjunto irmão que funcione, incluindo o nome do instantâneo, a hora de criação, as retenções e a base incremental.

O manual do FreeBSD descreve os instantâneos como estados específicos de cada conjunto de dados, pelo que o nome de um instantâneo do conjunto principal não prova que todos os filhos independentes possuam o instantâneo necessário.

Crie ou alinhe os instantâneos através da tarefa normal. Uma cadeia incremental incompatível pode exigir uma nova linha de base.

Compare a raiz de encriptação, o estado da chave e a localização da chave

Registe encryption, encryptionroot, keystatus, keyformat e keylocation para o filho ignorado e para um conjunto irmão encriptado que funcione.

A referência de propriedades ZFS do Ubuntu define as propriedades da raiz de encriptação e da chave, revelando se o filho herda a chave do conjunto principal ou possui uma raiz separada.

Uma chave descarregada não bloqueia todos os envios em bruto, mas bloqueia os fluxos de trabalho que necessitam de acesso a texto simples.

-15% OFF

Verifique se a tarefa exige um envio encriptado em bruto

Compare as opções de envio em bruto, não bruto, recursivo, com preservação de propriedades, comprimido e incremental nos conjuntos de dados que funcionam e nos que são ignorados.

A Oracle documenta que a replicação encriptada em bruto tem requisitos específicos para a origem, o destino e o contexto de encriptação.

Se o filho tiver sido recebido anteriormente sem utilização do modo em bruto e a tarefa mudar para incrementais em bruto, o histórico do destino pode ser incompatível.

Verifique as permissões de envio, envio em bruto, instantâneos e chaves

Identifique o utilizador da replicação e compare as permissões delegadas no conjunto principal, no filho ignorado e no conjunto irmão que funciona.

O OpenZFS documenta as permissões de administração delegada, explicando por que motivo o acesso pode diferir num filho com a sua própria raiz de encriptação.

Conceda apenas a operação em falta. Um acesso amplo de administrador oculta o verdadeiro limite e aumenta o risco.

Verifique a encriptação do destino e as regras de herança

Compare o estado de encriptação do conjunto principal de destino, verifique se o filho de destino existe, a respetiva raiz de encriptação, as propriedades herdadas e o comportamento da receção.

O manual do zfs receive do FreeBSD explica que os fluxos em bruto são recebidos tal como estão, enquanto os fluxos não brutos podem seguir uma herança de encriptação diferente.

Um filho de destino preexistente e incompatível pode rejeitar apenas esse conjunto de dados, enquanto os conjuntos irmãos criados pela tarefa são concluídos com êxito.

Execute um teste com um único conjunto de dados e preserve a replicação funcional

Pause o agendamento, gere uma estimativa de envio em modo de simulação ou detalhado para o filho ignorado e compare-a com a de um conjunto irmão que funcione.

O artigo da ZimaSpace sobre sinais de aviso de chaves de recuperação encriptadas apresenta a regra de segurança relacionada: comprove as dependências das chaves antes de eliminar a única cópia encriptada.

O problema fica resolvido quando o filho está abrangido, possui os instantâneos necessários, utiliza um modo de envio compatível, passa nas verificações de permissões e é recebido com a disposição de encriptação pretendida.

Suporte e Dicas

Mais para Ler

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.