Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erfahren Sie mehr über WebAuthn Multifaktor-Authentifizierung für ONTAP System Manager-Benutzer

Beitragende netapp-mwallis netapp-dbagwell netapp-andreajost netapp-pc21187
Änderungen vorschlagen

Ab ONTAP 9.16.1 können Administratoren die WebAuthn Multifaktor-Authentifizierung (MFA) für Benutzer aktivieren, die sich beim System Manager anmelden. Dadurch wird die Anmeldung beim System Manager mithilfe eines FIDO2-Schlüssels (wie einem YubiKey) als zweite Form der Authentifizierung ermöglicht. Standardmäßig ist WebAuthn MFA für neue und bestehende ONTAP Benutzer deaktiviert.

Hinweis

Ab ONTAP 9.19.1 müssen Administratoren den Parameter -rp-domains im WebAuthn Befehl für globale Einstellungen verwenden. Dies ermöglicht es Administratoren, die zulässigen Relying Party (RP) Domains, die während der WebAuthn (FIDO2) Multi-Faktor-Authentifizierung im System Manager akzeptiert werden, explizit einzuschränken. Bei einem Upgrade auf ONTAP 9.19.1 von ONTAP 9.16.1 bis 9.18.1 siehe "CONTAP-597688" für weitere Informationen.

WebAuthn MFA wird für Benutzer und Gruppen unterstützt, die die folgenden Authentifizierungsarten als erstes Authentifizierungsverfahren verwenden:

  • Benutzer: Passwort, Domäne oder nsswitch

  • Gruppen: Domäne oder nsswitch

Nachdem WebAuthn MFA als zweites Authentifizierungsverfahren für einen Benutzer aktiviert wurde, wird der Benutzer beim Anmelden am System Manager aufgefordert, einen Hardware-Authenticator zu registrieren. Nach der Registrierung wird der private Schlüssel im Authenticator gespeichert und der öffentliche Schlüssel in ONTAP.

ONTAP unterstützt eine WebAuthn-Anmeldeinformation pro Benutzer. Falls ein Benutzer einen Authenticator verliert und dieser ersetzt werden muss, muss der ONTAP-Administrator die WebAuthn-Anmeldeinformation des Benutzers löschen, damit der Benutzer beim nächsten Login einen neuen Authenticator registrieren kann.

Hinweis Benutzer, die WebAuthn MFA als zweites Authentifizierungsverfahren aktiviert haben, müssen den FQDN (zum Beispiel, "https://myontap.example.com") anstelle der IP-Adresse (zum Beispiel, "https://192.168.100.200") für den Zugriff auf den System Manager verwenden. Bei Benutzern mit aktiviertem WebAuthn MFA werden Anmeldeversuche beim System Manager mit der IP-Adresse abgelehnt.