私はこれに答えています。既存のドキュメントからコピーして貼り付けているので、コミュニティWikiにしています。
記録のために、私はバックアップソリューションとしてAmanda Enterpriseを使用しますが、それが提供するテープ暗号化は、あなたが言及したまさにその理由で使用しません。
私はテープ暗号化を研究していましたが、LTO-4暗号化について話しているHPの素晴らしいホワイトペーパーに出会いました。また、キー管理の多くの可能性が含まれています。表示される利用可能なオプションの基本的な概要は次のとおりです。
•ネイティブモード暗号化(セットアンドフォーゲットとも呼ばれます)。この方法は、テープドライブライブラリ内からLTO4暗号化を制御します。ライブラリ管理インターフェース(Web GUOまたはオペレーターコントロールパネル)を介して設定されるキーが1つあります。この方法は、すべてのテープを同じキーで暗号化しますが、セキュリティレベルに悪影響を及ぼすという欠点があります。
•ソフトウェアベースの暗号化は、データがサーバーを離れる前にデータを暗号化し、キーはアプリケーションの内部データベースまたはカタログに保存されます。この暗号化方式では、ホストの処理能力を使用してソフトウェアが多くの数学演算を実行するため、サーバーに高い負荷がかかります。HP Open View Storage Data Protector 6.0を含むいくつかのアプリケーションは、機能として暗号化を提供します。この方法で暗号化された日付のセキュリティは非常に高いですが(データは転送中に暗号化されるため)、暗号化されたデータは非常にランダムであるため、テープドライブでデータ圧縮をダウンストリームで実行できなくなり、ストレージが非効率的になります。
ISVアプリケーションによって管理されるキー。インバンドキー管理とも呼ばれます。ISVソフトウェアがキーを提供して管理し、Ultrium LTO4テープドライブが暗号化を実行します。キーは、キーに関連付けられたデータによって参照され、アプリケーションの内部データベースに保存されます。(この機能のサポートについては、個々のISVバックアップアプリケーションベンダーを参照してください)。
•インバンド暗号化アプライアンスは、ファイバチャネルリンクを傍受し、飛行中のデータを暗号化します。これらの製品は、NeoscaleやDecruなどの複数のベンダーから入手できます。キー管理は、強化されたキー管理アプライアンスからのものです。この方法はISVソフトウェアに依存せず、レガシーテープドライブとライブラリをサポートします。暗号化後はテープドライブ内で圧縮できないため、これらのデバイスでデータ圧縮を実行する必要があります。
•暗号化機能を備えたSANファブリックスイッチはインバンドアプライアンスに似ていますが、暗号化ハードウェアがスイッチに組み込まれています。
•キーマネージメントアプライアンスは、HP StorageWorks EMLやESL Eシリーズライブラリなどのエンタープライズクラスライブラリと連携します。キーはキー管理アプライアンスによってテープドライブに提供されるため、帯域外キー管理と呼ばれます。図8は、キー管理アプライアンスの基本コンポーネントを示しています。バックアップアプリケーションには、テープドライブの暗号化機能に関する知識がありません。キーは、Secure Sockets Layer(SSL)を使用したネットワーク接続によってテープライブラリコントローラーに提供されます。SSLは、最近トランスポートレイヤーセキュリティ(TLS)に名前が変更されました。これは、アプライアンスから送信中のキーのセキュリティを保護するために必要な暗号化された接続です。セキュリティを設定するには、デジタル証明書をライブラリ管理ハードウェアにインストールします。これにより、必要な安全な接続が確立されます。SSL / TLSのセットアップでは公開キー暗号化が使用されますが、ハンドシェイクが完了すると、秘密キーが渡されてリンクが暗号化されます。テープが復元されると、キーに関連付けられたデータ(テープから取得)を使用して、正しいキーの要求を参照し、バックアップアプリケーションとは無関係にテープを復号化します。
私たちが本当に見逃しているのは、もちろん、現実世界の人々がしていることです。ホワイトペーパーは素晴らしいですが、それは必ずしも現実を反映しているわけではありません。
また、この質問をブログに投稿したので、いくつかの回答や例も表示される場合があります。