搭建前需先明确必须遵守的2份核心监管文件要求,所有配置需完全符合规则,避免后续验收不通过:
以下所有操作均围绕上述条例要求设计,可直接落地。
服务器最低配置要求:4核8G内存、100G以上SSD存储,涉密场景需采购等保三级认证的物理服务器,禁止使用公云服务器。操作系统统一使用CentOS 7.9,避免兼容性问题。
公共场景部署命令(可直接复制执行):
```bash 1. 更新系统源 sudo yum update -y 2. 安装docker(阿里云镜像源,国内访问速度快) curl -fsSL https://get.docker.com | bash -s docker --mirror Aliyun 3. 启动docker并设置开机自启 sudo systemctl start docker && sudo systemctl enable docker ```涉密场景注意:禁止使用公网镜像源,需提前在可信环境下载docker镜像后,通过离线介质导入服务器,导入命令:docker load < 镜像包文件名.tar。
首先配置档案元数据字段,必须完全匹配DA/T 46-2023标准,可直接复制以下配置写入系统config目录下的metadata.yaml文件:
```yaml 档案元数据配置(完全符合DA/T 46-2023标准,无需修改可直接使用) metadata: base_field: - file_id: 唯一标识(系统自动生成,禁止修改) - file_name: 文件名称 - create_time: 文件生成时间 - creator: 文件创建人 - keeper: 档案保管人 - retention_period: 保管期限(可选值:永久/30年/10年) - secret_level: 密级(可选值:公开/内部/秘密/机密/绝密) - file_hash: 文件SHA256哈希值(系统自动生成,禁止修改) - storage_path: 文件存储路径 - approval_status: 归档审批状态 extend_field: 可根据企业业务自行添加,总字段数不得少于12项 ```接下来配置操作留痕功能,必须开启操作日志全量留存,留存时长不低于对应档案的保管期限,执行以下命令配置:
```bash 永久留存设置为36500天,可根据企业实际保管期限调整数值 docker exec -d 你的容器名 /bin/bash -c "echo 'log_retention_days=36500' >> /data/config/system.conf" ```
最后配置涉密档案访问权限,涉密档案必须配置双因子认证+IP白名单限制,在permission.yaml文件中添加以下配置:
```yaml permission: secret_file_auth: enable: true auth_method: [password, hardware_key] 密码+硬件UKey双认证 ip_whitelist: ["192.168.1.0/24"] 仅允许内部办公网段访问,禁止公网IP接入 ```存量档案迁移必须按以下步骤执行,避免不符合条例要求:
sha256sum 扫描件文件名,和元数据存储的哈希值完全一致才算迁移成功搭建完成后按以下清单逐一校验,全部满足即可通过监管合规验收:
如果存在不符合项,直接修改对应配置文件即可,无需调整核心代码。
系统上线后需按以下规则运维,避免违反监管要求:
1. 备份规则:电子档案必须做异地三副本备份,备份策略为:本地磁盘每日增量备份、异地机房每周全量备份、蓝光光盘每月全量备份。每年执行1次备份介质可用性校验,校验命令:find /data/backup -name ".tar.gz" | xargs sha256sum > backup_hash.txt,和上一年度的哈希值对比,完全一致则备份有效。
2. 审计规则:每季度开展1次系统合规审计,重点核查是否存在越权访问、异常批量下载行为,审计报告存档留存不少于10年。
3. 应急规则:制定档案数据泄露应急预案,每年至少开展1次应急演练,演练记录、应急预案存档留存不少于10年。