Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

SHA-2 für Passwörter von ONTAP Administratorenkonten erzwingen

Beitragende netapp-aaron-holt netapp-bhouser netapp-ahibbard netapp-aherbin
Änderungen vorschlagen

Administratorkonten, die vor ONTAP 9.0 erstellt wurden, verwenden nach dem Upgrade weiterhin MD5-Passwörter, bis die Passwörter manuell geändert werden. MD5 ist weniger sicher als SHA-2. Nach dem Upgrade empfiehlt es sich, die Benutzer von MD5-Konten darauf hinzuweisen, ihre Passwörter zu ändern, damit die standardmäßige SHA-512-Hashfunktion verwendet wird.

Über diese Aufgabe

Die Passwort-Hash-Funktion ermöglicht Folgendes:

  • Benutzerkonten, die der angegebenen Hash-Funktion entsprechen, werden angezeigt.

  • Konten, die eine bestimmte Hash-Funktion verwenden (z. B. MD5), laufen ab, wodurch die Benutzer gezwungen werden, bei ihrem nächsten Login ihr Passwort zu ändern.

  • Konten, deren Passwörter die angegebene Hash-Funktion verwenden, werden gesperrt.

  • Beim Zurücksetzen auf eine Version vor ONTAP 9 ist das eigene Passwort des Cluster-Administrators zurückzusetzen, damit es mit der von der früheren Version unterstützten Hash-Funktion (MD5) kompatibel ist.

ONTAP akzeptiert vorab gehashte SHA-2-Passwörter nur über das NetApp Manageability SDK (security-login-create und security-login-modify-password.

Schritte
  1. Die MD5-Administratorkonten auf die SHA-512-Passwort-Hash-Funktion migrieren:

    1. Alle MD5-Administratorkonten ablaufen lassen: security login expire-password -vserver * -username * -hash-function md5

      Dadurch müssen MD5-Kontobenutzer ihr Passwort beim nächsten Login ändern.

    2. Benutzer von MD5-Konten sollten sich über eine Konsole oder eine SSH-Sitzung anmelden.

      Das System erkennt, dass die Konten abgelaufen sind, und fordert die Benutzer auf, ihre Passwörter zu ändern. SHA-512 wird standardmäßig für die geänderten Passwörter verwendet.

  2. Für MD5-Konten, deren Benutzer sich nicht innerhalb eines bestimmten Zeitraums anmelden, um ihr Passwort zu ändern, wird die Kontomigration erzwungen:

    1. Konten sperren, die weiterhin die MD5-Hashfunktion verwenden (erweiterte Berechtigungsstufe): security login expire-password -vserver * -username * -hash-function md5 -lock-after integer

      Nach der von `-lock-after`angegebenen Anzahl von Tagen können Benutzer nicht mehr auf ihre MD5-Konten zugreifen.

    2. Die Konten werden entsperrt, wenn die Benutzer bereit sind, ihre Passwörter zu ändern: security login unlock -vserver svm_name -username user_name

    3. Benutzer melden sich über eine Konsole oder eine SSH-Sitzung bei ihren Konten an und ändern ihre Passwörter, wenn das System sie dazu auffordert.