Migration von ONTAP Datenverschlüsselungsschlüsseln zwischen Schlüsselmanagern auf ASA r2 Systemen
Sie können Datenverschlüsselungsschlüssel mit dem ONTAP onboard key manager auf Ihrem ASA r2-System, einem externen Schlüsselmanager oder in unterstützten Konfigurationen mit beiden verwalten. Externe Schlüsselmanager werden nur auf Storage-VM-Ebene unterstützt. Auf ONTAP Cluster-Ebene kann entweder der onboard key manager oder ein externer Schlüsselmanager verwendet werden.
| Wenn Sie Ihren Schlüsselmanager im… | Sie können… |
|---|---|
Nur Cluster-Ebene |
Entweder dem Onboard-Schlüsselmanager oder einem externen Schlüsselmanager |
Nur auf Speicher-VM-Ebene |
Nur ein externer Schlüsselmanager |
Sowohl auf Cluster- als auch auf Speicher-VM-Ebene |
Eine der folgenden Kombinationen von Schlüsselmanagern:
|
Migrieren Sie Schlüssel zwischen Schlüsselmanagern auf ONTAP-Cluster-Ebene
Ab ONTAP 9.16.1 ist es möglich, die ONTAP Befehlszeilenschnittstelle (CLI) zu verwenden, um Schlüssel auf Clusterebene zwischen Schlüsselmanagern zu migrieren.
-
Legen Sie die Berechtigungsebene auf erweitert fest:
set -privilege advanced -
Erstellen Sie eine inaktive externe Schlüsselmanager-Konfiguration:
security key-manager external create-config -
Wechseln Sie zum externen Schlüsselmanager:
security key-manager keystore enable -vserver <storage_vm_name> -type KMIP -
Löschen Sie die Onboard-Schlüsselmanager-Konfiguration:
security key-manager keystore delete-config -vserver <storage_vm_name> -type OKM -
Legen Sie die Berechtigungsebene auf admin fest:
set -privilege admin
-
Legen Sie die Berechtigungsebene auf erweitert fest:
set -privilege advanced -
Erstellen einer inaktiven Onboard-Schlüsselmanager-Konfiguration:
security key-manager onboard create-config -
Aktivieren der Onboard-Konfiguration für Verschlüsselungsmanagement:
security key-manager keystore enable -vserver <storage_vm_name> -type OKM -
Die Konfiguration des externen Schlüsselmanagers löschen
security key-manager keystore delete-config -vserver <storage_vm_name> -type KMIP -
Legen Sie die Berechtigungsebene auf admin fest:
set -privilege admin
Schlüsselmanagement auf ONTAP-Cluster- und Storage-VM-Ebene migrieren
Die ONTAP Befehlszeilenschnittstelle (CLI) kann verwendet werden, um Schlüssel zwischen Schlüsselmanagern auf Cluster- und Storage-VM-Ebene zu migrieren.
-
Legen Sie die Berechtigungsebene auf erweitert fest:
set -privilege advanced -
Migrieren der Schlüssel:
security key-manager key migrate -from-vserver <storage_vm_name> -to-vserver <storage_vm_name> -
Legen Sie die Berechtigungsebene auf admin fest:
set -privilege admin