ManageEngine OpManager中的FIPS合规性

FIPS(联邦信息处理标准)合规性包括美国政府制定的一套标准,旨在确保计算机系统和网络中敏感和非敏感政府数据的安全。所有处理敏感信息的美国联邦机构和承包商都必须遵守这些标准。主要目标是确保与政府合作的联邦机构和私人组织实施安全的加密方法和密钥管理系统 (KMS) 来保护敏感数据。

美国国家标准与技术研究院建议工具必须遵守的特定加密和密钥生成技术才能符合 FIPS。符合 FIPS 140-2 的模块得到美国和加拿大联邦机构的认可和广泛使用,以保护敏感信息。

现在,您可以在符合FIPS标准的模式下运行OpManager,这与美国政府制定的标准保持一致。在OpManager中启用FIPS模式可确保它符合FIPS 140-2标准,并且仅使用FIPS批准的算法运行。

FIPS 合规性的先决条件:

若要实现整个环境或组织的 FIPS 合规性,需要满足以下条件:

全新安装:FIPS 模式只能在全新安装设置期间启用。我们强烈建议在初始安装期间启用FIPS模式,而不是升级OpManager。

符合 FIPS 标准的操作系统:在具有FIPS兼容操作系统的设备上安装OpManager,以确保与FIPS要求兼容。

SNMP v3 凭据:由于只有 SNMP v3 凭据符合 FIPS,因此必须将所有 SNMP 凭据更改为 SNMP v3。

邮件服务器兼容性:确保用户的邮件服务器版本与 TLSv1.2 或 TLSv1.3 兼容,因为这些版本将在 FIPS 模式下支持。

符合 FIPS 标准的身份验证和隐私方法:符合 FIPS 标准的环境中使用的所有身份验证和隐私方法都应符合 FIPS 140-2 标准。

如何在OpManager中配置FIPS:

在OpManager中启用FIPS模式可确保在加密操作中仅使用符合FIPS标准中概述的安全要求的安全且符合FIPS的算法。

若要启用 FIPS 模式,请按照下列步骤操作:

  • 在管理模式下打开命令提示符,导航到<opmanagerhome >/bin 目录,然后运行configureFIPSMode.bat/configureFIPSMode.sh 文件。成功执行批处理后,将看到跟踪FIPS 配置脚本已成功执行

FIPS compliance  

注意:

  • 在启用FIPS模式之前,请确保OpManager的服务已完全停止。
  • 请记住,FIPS 模式只能在全新安装期间启用,因此建议全新安装产品以成功启用 FIPS 模式。
  • 启用 FIPS 模式后,基于 IPSLA 的 WAN 监控和 VoIP 监控将不起作用。
  • FIPS 模式一旦启用,就无法禁用。

启用 FIPS 模式后会发生哪些变化?

在OpManager中启用FIPS模式会带来几个重大变化,以增强安全性并确保符合FIPS准则:

设备通信:

  • SNMP v3 通信符合 FIPS 标准。
  • 禁用 CLI 和 SMI 协议使用的弱密码,仅使用符合 FIPS 的协议。
  • 只要发送方和接收方都使用 WMI,WMI 协议通信就不会受到影响。
  • 启用 REST API 通信时遵循 FIPS 合规性。
  • 如果RDP功能在使OpManager FIPS兼容后不适用于Windows 2016及更高版本,请参阅提供的链接以获取帮助。
  • 请务必注意,一旦启用 FIPS 模式,就无法将其禁用。

与第三方集成的通信:

  • 仅具有强大的、符合 FIPS 的密码的 HTTPS 将用于与第三方集成进行通信。

证书变更:

  • 在 FIPS 模式下,pfx 文件格式和 PKCS12 证书类型受到限制。相反,BCFKS密钥库类型用于OpManager的FIPS兼容版本。
  • 启用 FIPS 模式后,预配置的 SSL 证书将转换为 BCFKS 格式。可以通过UI导入BCFKS格式的SSL证书,扩展名为“.keystore”,以启用SSL。

内部通信:

  • 各种组件之间的数据通信,包括代理和服务器、APM插件到OpManager服务器、中心服务器和探针服务器以及应用程序到数据库,将是安全的,并且符合FIPS标准。
  • 主服务器和辅助服务器之间的故障转移迁移过程和数据传输将按照 FIPS 合规性准则进行加密。
  • 通过邮件服务器进行的通信也将遵守 FIPS 合规性。
  • 密码和保存的数据将自动转换为符合 FIPS 标准的格式。

FIPS 模式的局限性:

  • Radius 身份验证不符合 FIPS,因此,在启用 FIPS 模式时,它将被删除。
  • FIPS 模式下不支持具有 Windows 身份验证的 MSSQL。
  • MSSQL 2014 及更低版本在 FIPS 模式下不支持,因为这些版本中使用了不符合 FIPS 的算法。

通过启用FIPS模式,OpManager确保了更高的安全性,符合行业标准,并防止了弱加密协议和算法可能产生的潜在漏洞。它提供了一个强大的框架来保护系统内的数据通信和集成,同时遵守严格的 FIPS 准则。