ONTAP Konto-SSH-Öffentlich-Schlüssel-Zugriff aktivieren
Mit dem `security login create`Befehl kann Administratoren der Zugriff auf eine Admin- oder Daten-SVM mit einem öffentlichen SSH-Schlüssel ermöglicht werden.
-
Der öffentliche Schlüssel muss mit dem Konto verknüpft sein, bevor das Konto auf die SVM zugreifen kann.
Diese Aufgabe kann vor oder nach der Aktivierung des Kontozugriffs durchgeführt werden.
-
Wenn Sie sich nicht sicher sind, welche Zugriffskontrollrolle Sie dem Anmeldekonto zuweisen möchten, kann die Rolle später mit dem
security login modifyBefehl hinzugefügt werden.Weitere Informationen zu
security login modifyfinden sich in der "ONTAP-Befehlsreferenz".
Wenn Sie den FIPS-Modus in Ihrem Cluster aktivieren möchten, müssen bestehende SSH-Public-Key-Konten ohne die unterstützten Schlüsselalgorithmen mit einem unterstützten Schlüsseltyp neu konfiguriert werden. Die Konten sollten neu konfiguriert werden, bevor FIPS aktiviert wird, da sonst die Authentifizierung des Administrators fehlschlägt.
Die folgende Tabelle zeigt die für ONTAP SSH-Verbindungen unterstützten Host-Schlüssel-Algorithmen. Diese Schlüsseltypen gelten nicht für die Konfiguration der öffentlichen SSH-Authentifizierung.
ONTAP Release |
Im FIPS-Modus unterstützte Schlüsseltypen |
Unterstützte Schlüsseltypen im Nicht-FIPS-Modus |
9.11.1 und später |
ecdsa-sha2-nistp256 |
ecdsa-sha2-nistp256 + rsa-sha2-512 + rsa-sha2-256 + ssh-ed25519 + ssh-dss + ssh-rsa |
9.10.1 und früher |
ecdsa-sha2-nistp256 + ssh-ed25519 |
ecdsa-sha2-nistp256 + ssh-ed25519 + ssh-dss + ssh-rsa |
|
|
Die Unterstützung für den Host-Key-Algorithmus ssh-ed25519 wird ab ONTAP 9.11.1 entfernt. |
Weitere Informationen finden sich unter "Netzwerksicherheit mithilfe von FIPS konfigurieren".
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Lokale Administratorkonten erhalten Zugriff auf eine SVM mithilfe eines öffentlichen SSH-Schlüssels:
security login create -vserver SVM_name -user-or-group-name user_or_group_name -application application -authmethod authentication_method -role role -comment commentDer folgende Befehl ermöglicht dem SVM-Administratorkonto
svmadmin1mit der vordefiniertenvsadmin-volumeRolle den Zugriff auf die SVMengData1mithilfe eines öffentlichen SSH-Schlüssels:cluster1::>security login create -vserver engData1 -user-or-group-name svmadmin1 -application ssh -authmethod publickey -role vsadmin-volume
Weitere Informationen zu
security login createfinden sich in der "ONTAP-Befehlsreferenz".
Wenn einem Administratorkonto noch kein öffentlicher Schlüssel zugeordnet ist, muss dies erfolgen, bevor das Konto auf die SVM zugreifen kann.