SHA-2 für Passwörter von ONTAP Administratorenkonten erzwingen
Administratorkonten, die vor ONTAP 9.0 erstellt wurden, verwenden nach dem Upgrade weiterhin MD5-Passwörter, bis die Passwörter manuell geändert werden. MD5 ist weniger sicher als SHA-2. Nach dem Upgrade empfiehlt es sich, die Benutzer von MD5-Konten darauf hinzuweisen, ihre Passwörter zu ändern, damit die standardmäßige SHA-512-Hashfunktion verwendet wird.
Die Passwort-Hash-Funktion ermöglicht Folgendes:
-
Benutzerkonten, die der angegebenen Hash-Funktion entsprechen, werden angezeigt.
-
Konten, die eine bestimmte Hash-Funktion verwenden (z. B. MD5), laufen ab, wodurch die Benutzer gezwungen werden, bei ihrem nächsten Login ihr Passwort zu ändern.
-
Konten, deren Passwörter die angegebene Hash-Funktion verwenden, werden gesperrt.
-
Beim Zurücksetzen auf eine Version vor ONTAP 9 ist das eigene Passwort des Cluster-Administrators zurückzusetzen, damit es mit der von der früheren Version unterstützten Hash-Funktion (MD5) kompatibel ist.
ONTAP akzeptiert vorab gehashte SHA-2-Passwörter nur über das NetApp Manageability SDK (security-login-create und security-login-modify-password.
-
Die MD5-Administratorkonten auf die SHA-512-Passwort-Hash-Funktion migrieren:
-
Alle MD5-Administratorkonten ablaufen lassen:
security login expire-password -vserver * -username * -hash-function md5Dadurch müssen MD5-Kontobenutzer ihr Passwort beim nächsten Login ändern.
-
Benutzer von MD5-Konten sollten sich über eine Konsole oder eine SSH-Sitzung anmelden.
Das System erkennt, dass die Konten abgelaufen sind, und fordert die Benutzer auf, ihre Passwörter zu ändern. SHA-512 wird standardmäßig für die geänderten Passwörter verwendet.
-
-
Für MD5-Konten, deren Benutzer sich nicht innerhalb eines bestimmten Zeitraums anmelden, um ihr Passwort zu ändern, wird die Kontomigration erzwungen:
-
Konten sperren, die weiterhin die MD5-Hashfunktion verwenden (erweiterte Berechtigungsstufe):
security login expire-password -vserver * -username * -hash-function md5 -lock-after integerNach der von `-lock-after`angegebenen Anzahl von Tagen können Benutzer nicht mehr auf ihre MD5-Konten zugreifen.
-
Die Konten werden entsperrt, wenn die Benutzer bereit sind, ihre Passwörter zu ändern:
security login unlock -vserver svm_name -username user_name -
Benutzer melden sich über eine Konsole oder eine SSH-Sitzung bei ihren Konten an und ändern ihre Passwörter, wenn das System sie dazu auffordert.
-