Überprüfen Sie die integrierten Verschlüsselungsschlüssel - AFF C250
Beitragende
Bevor Sie den beeinträchtigten Controller herunterfahren und den Status der integrierten Verschlüsselungsschlüssel prüfen, müssen Sie den Status des beeinträchtigten Controllers überprüfen, das automatische Giveback deaktivieren und die Version von ONTAP prüfen, die ausgeführt wird.
Wenn Sie über ein Cluster mit mehr als zwei Nodes verfügen, muss es sich im Quorum befinden. Wenn sich das Cluster nicht im Quorum befindet oder ein gesunder Controller FALSE für die Berechtigung und den Zustand anzeigt, müssen Sie das Problem korrigieren, bevor Sie den beeinträchtigten Controller herunterfahren; siehe "Synchronisieren eines Node mit dem Cluster".
-
Den Status des beeinträchtigten Reglers prüfen:
-
Wenn sich der Controller mit eingeschränkter Bedieneinheit an der Anmeldeaufforderung befindet, melden Sie sich als an
admin
. -
Wenn der Controller mit eingeschränkter Einstellung an der LOADER-Eingabeaufforderung steht und Teil der HA-Konfiguration ist, melden Sie sich als an
admin
Auf dem gesunden Controller. -
Wenn sich der beeinträchtigte Controller in einer eigenständigen Konfiguration befindet und an DER LOADER-Eingabeaufforderung angezeigt wird, wenden Sie sich an "mysupport.netapp.com".
-
-
Wenn AutoSupport aktiviert ist, unterdrücken Sie die automatische Erstellung eines Cases durch Aufrufen einer AutoSupport Meldung:
system node autosupport invoke -node * -type all -message MAINT=number_of_hours_downh
Die folgende AutoSupport Meldung unterdrückt die automatische Erstellung von Cases für zwei Stunden:
cluster1:*> system node autosupport invoke -node * -type all -message MAINT=2h
-
Überprüfen Sie die Version von ONTAP, auf der das System auf dem beeinträchtigten Controller ausgeführt wird, wenn er eingeschaltet ist, oder auf dem Partner-Controller, wenn der beeinträchtigte Controller nicht verfügbar ist, über das
version -v
Befehl:-
Wenn <lno-DARE> oder <1Ono-DARE> in der Befehlsausgabe angezeigt wird, unterstützt das System NVE nicht. Fahren Sie mit dem Herunterfahren des Controllers fort.
-
Wenn <lno-DARE> nicht in der Befehlsausgabe angezeigt wird und auf dem System ONTAP 9.6 oder höher ausgeführt wird, fahren Sie mit dem nächsten Abschnitt fort.
-
-
Wenn der beeinträchtigte Controller Teil einer HA-Konfiguration ist, deaktivieren Sie das automatische Giveback vom ordnungsgemäßen Controller:
storage failover modify -node local -auto-giveback false
Oderstorage failover modify -node local -auto-giveback-after-panic false
Prüfen Sie NVE oder NSE auf Systemen mit ONTAP 9.6 und höher
Vor dem Herunterfahren des beeinträchtigten Controllers müssen Sie überprüfen, ob im System NetApp Volume Encryption (NVE) oder NetApp Storage Encryption (NSE) aktiviert ist. In diesem Fall müssen Sie die Konfiguration überprüfen.
-
Überprüfen Sie, ob NVE für alle Volumes im Cluster verwendet wird:
volume show -is-encrypted true
Wenn im Output irgendwelche Volumes aufgelistet werden, wird NVE konfiguriert, und Sie müssen die NVE-Konfiguration überprüfen. Wenn keine Volumes aufgeführt sind, prüfen Sie, ob NSE konfiguriert und verwendet wird.
-
Überprüfen Sie, ob NSE konfiguriert und in Verwendung ist:
storage encryption disk show
-
Wenn in der Befehlsausgabe die Laufwerkdetails mit Informationen zu Modus und Schlüssel-ID aufgeführt werden, wird NSE konfiguriert und Sie müssen die NSE-Konfiguration und die darin verwendeten Informationen überprüfen.
-
Wenn keine Festplatten angezeigt werden, ist NSE nicht konfiguriert.
-
Wenn NVE und NSE nicht konfiguriert sind, sind keine Laufwerke mit NSE-Schlüsseln geschützt, sodass sich der beeinträchtigte Controller nicht herunterfahren lässt.
-
Überprüfen der NVE-Konfiguration
-
Anzeigen der Schlüssel-IDs der Authentifizierungsschlüssel, die auf den Schlüsselverwaltungsservern gespeichert sind:
security key-manager key query
Nach der ONTAP 9.6 Version verfügen Sie eventuell über weitere wichtige Manager-Typen. Diese Typen sind KMIP
,AKV
, undGCP
. Der Prozess zur Bestätigung dieser Typen entspricht der Bestätigungexternal
Oderonboard
Wichtige Manager-Typen.-
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte wird angezeigtyes
, Es ist sicher, den beeinträchtigten Regler herunterzufahren. -
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte wird angezeigtyes
, Sie müssen einige zusätzliche Schritte. -
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte zeigt alle anderen als anyes
, Sie müssen einige zusätzliche Schritte. -
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte zeigt alle anderen als anyes
, Sie müssen einige zusätzliche Schritte.
-
-
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte wird angezeigtyes
, Manuelle Sicherung der OKM-Informationen:-
Wechseln Sie zum erweiterten Berechtigungsebene-Modus, und geben Sie ein
y
Wenn Sie dazu aufgefordert werden, fortzufahren:set -priv advanced
-
Geben Sie den Befehl ein, um die Schlüsselmanagementinformationen anzuzeigen:
security key-manager onboard show-backup
-
Kopieren Sie den Inhalt der Backup-Informationen in eine separate Datei oder eine Protokolldatei. Sie werden es in Disaster-Szenarien benötigen, in denen Sie OKM manuell wiederherstellen müssen.
-
Zurück zum Admin-Modus:
set -priv admin
-
Schalten Sie den beeinträchtigten Regler aus.
-
-
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte zeigt alle anderen als anyes
:-
Stellen Sie die Authentifizierungsschlüssel für das externe Verschlüsselungsmanagement auf allen Nodes im Cluster wieder her:
security key-manager external restore
Wenn der Befehl fehlschlägt, wenden Sie sich an den NetApp Support.
-
Überprüfen Sie das
Restored
Spalte entsprichtyes
Für alle Authentifizierungsschlüssel:security key-manager key query
-
Schalten Sie den beeinträchtigten Regler aus.
-
-
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte zeigt alle anderen als anyes
:-
Geben Sie den integrierten Sicherheitsschlüssel-Manager Sync-Befehl ein:
security key-manager onboard sync
Geben Sie an der Eingabeaufforderung die integrierte Passphrase für das Verschlüsselungsmanagement des Kunden ein. Falls die Passphrase nicht angegeben werden kann, wenden Sie sich an den NetApp Support. "mysupport.netapp.com" -
Überprüfen Sie die
Restored
In der Spalte wird angezeigtyes
Für alle Authentifizierungsschlüssel:security key-manager key query
-
Überprüfen Sie das
Key Manager
Typ zeigt anonboard
, Und dann manuell sichern Sie die OKM-Informationen. -
Wechseln Sie zum erweiterten Berechtigungsebene-Modus, und geben Sie ein
y
Wenn Sie dazu aufgefordert werden, fortzufahren:set -priv advanced
-
Geben Sie den Befehl ein, um die Backup-Informationen für das Verschlüsselungsmanagement anzuzeigen:
security key-manager onboard show-backup
-
Kopieren Sie den Inhalt der Backup-Informationen in eine separate Datei oder eine Protokolldatei. Sie werden es in Disaster-Szenarien benötigen, in denen Sie OKM manuell wiederherstellen müssen.
-
Zurück zum Admin-Modus:
set -priv admin
-
Sie können den Controller sicher herunterfahren.
-
Überprüfen der NSE-Konfiguration
-
Anzeigen der Schlüssel-IDs der Authentifizierungsschlüssel, die auf den Schlüsselverwaltungsservern gespeichert sind:
security key-manager key query -key-type NSE-AK
Nach der ONTAP 9.6 Version verfügen Sie eventuell über weitere wichtige Manager-Typen. Diese Typen sind KMIP
,AKV
, undGCP
. Der Prozess zur Bestätigung dieser Typen entspricht der Bestätigungexternal
Oderonboard
Wichtige Manager-Typen.-
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte wird angezeigtyes
, Es ist sicher, den beeinträchtigten Regler herunterzufahren. -
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte wird angezeigtyes
, Sie müssen einige zusätzliche Schritte. -
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte zeigt alle anderen als anyes
, Sie müssen einige zusätzliche Schritte. -
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte zeigt alle anderen als anyes
, Sie müssen einige zusätzliche Schritte.
-
-
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte wird angezeigtyes
, Manuelle Sicherung der OKM-Informationen:-
Wechseln Sie zum erweiterten Berechtigungsebene-Modus, und geben Sie ein
y
Wenn Sie dazu aufgefordert werden, fortzufahren:set -priv advanced
-
Geben Sie den Befehl ein, um die Schlüsselmanagementinformationen anzuzeigen:
security key-manager onboard show-backup
-
Kopieren Sie den Inhalt der Backup-Informationen in eine separate Datei oder eine Protokolldatei. Sie werden es in Disaster-Szenarien benötigen, in denen Sie OKM manuell wiederherstellen müssen.
-
Zurück zum Admin-Modus:
set -priv admin
-
Sie können den Controller sicher herunterfahren.
-
-
Wenn der
Key Manager
Typ wird angezeigtexternal
Und dasRestored
Spalte zeigt alle anderen als anyes
:-
Stellen Sie die Authentifizierungsschlüssel für das externe Verschlüsselungsmanagement auf allen Nodes im Cluster wieder her:
security key-manager external restore
Wenn der Befehl fehlschlägt, wenden Sie sich an den NetApp Support.
-
Überprüfen Sie das
Restored
Spalte entsprichtyes
Für alle Authentifizierungsschlüssel:security key-manager key query
-
Sie können den Controller sicher herunterfahren.
-
-
Wenn der
Key Manager
Typ wird angezeigtonboard
Und dasRestored
Spalte zeigt alle anderen als anyes
:-
Geben Sie den integrierten Sicherheitsschlüssel-Manager Sync-Befehl ein:
security key-manager onboard sync
Geben Sie an der Eingabeaufforderung die integrierte Passphrase für das Verschlüsselungsmanagement des Kunden ein. Falls die Passphrase nicht angegeben werden kann, wenden Sie sich an den NetApp Support.
-
Überprüfen Sie die
Restored
In der Spalte wird angezeigtyes
Für alle Authentifizierungsschlüssel:security key-manager key query
-
Überprüfen Sie das
Key Manager
Typ zeigt anonboard
, Und dann manuell sichern Sie die OKM-Informationen. -
Wechseln Sie zum erweiterten Berechtigungsebene-Modus, und geben Sie ein
y
Wenn Sie dazu aufgefordert werden, fortzufahren:set -priv advanced
-
Geben Sie den Befehl ein, um die Backup-Informationen für das Verschlüsselungsmanagement anzuzeigen:
security key-manager onboard show-backup
-
Kopieren Sie den Inhalt der Backup-Informationen in eine separate Datei oder eine Protokolldatei. Sie werden es in Disaster-Szenarien benötigen, in denen Sie OKM manuell wiederherstellen müssen.
-
Zurück zum Admin-Modus:
set -priv admin
-
Sie können den Controller sicher herunterfahren.
-