SSH Public Keys und X.509-Zertifikate für ONTAP Administratoren verwalten
Für erhöhte Sicherheit bei der SSH-Authentifizierung mit Administratorkonten kann das security login publickey Befehlssatz verwendet werden, um den öffentlichen SSH-Schlüssel und dessen Zuordnung zu X.509-Zertifikaten zu verwalten.
Einem Administratorkonto werden ein öffentlicher Schlüssel und ein X.509-Zertifikat zugeordnet.
Ab ONTAP 9.13.1 kann ein X.509-Zertifikat mit dem öffentlichen Schlüssel verknüpft werden, der dem Administratorkonto zugeordnet ist. Dadurch ergibt sich zusätzliche Sicherheit, da bei der SSH-Anmeldung für dieses Konto eine Überprüfung auf Zertifikatsablauf oder -sperrung erfolgt.
Wenn ein Konto über SSH sowohl mit einem öffentlichen SSH-Schlüssel als auch mit einem X.509-Zertifikat authentifiziert wird, prüft ONTAP die Gültigkeit des X.509-Zertifikats, bevor die Authentifizierung mit dem öffentlichen SSH-Schlüssel erfolgt. Die SSH-Anmeldung wird verweigert, wenn das Zertifikat abgelaufen oder widerrufen ist, und der öffentliche Schlüssel wird automatisch deaktiviert.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Der SSH-Schlüssel muss generiert worden sein.
-
Wenn lediglich das X.509-Zertifikat auf Ablauf überprüft werden soll, kann ein selbstsigniertes Zertifikat verwendet werden.
-
Falls das X.509-Zertifikat auf Ablauf und Widerruf überprüft werden soll:
-
Sie müssen das Zertifikat von einer Zertifizierungsstelle (CA) erhalten haben.
-
Sie müssen die Zertifikatskette (Zwischen- und Stammzertifizierungsstellenzertifikate) mit
security certificate installBefehlen installieren. Weitere Informationen zusecurity certificate installfinden sich in der "ONTAP-Befehlsreferenz". -
Sie müssen OCSP für SSH aktivieren. Weitere Anweisungen sind unter "Die Gültigkeit digitaler Zertifikate wird mithilfe von OCSP überprüft." zu finden.
-
-
Einem Administratorkonto werden ein öffentlicher Schlüssel und ein X.509-Zertifikat zugeordnet:
security login publickey create -vserver SVM_name -username user_name -index index -publickey certificate -x509-certificate installWeitere Informationen zu
security login publickey createfinden sich in der "ONTAP-Befehlsreferenz". -
Die Änderung kann durch Anzeigen des öffentlichen Schlüssels überprüft werden:
security login publickey show -vserver SVM_name -username user_name -index indexWeitere Informationen zu
security login publickey showfinden sich in der "ONTAP-Befehlsreferenz".
Der folgende Befehl verknüpft einen öffentlichen Schlüssel und ein X.509-Zertifikat mit dem SVM-Administratorkonto svmadmin2 für die SVM engData2. Dem öffentlichen Schlüssel wird die Indexnummer 6 zugewiesen.
cluster1::> security login publickey create -vserver engData2 -username svmadmin2 -index 6 -publickey "<key text>" -x509-certificate install Please enter Certificate: Press <Enter> when done <certificate text>
Die Zertifikatszuordnung vom öffentlichen SSH-Schlüssel für ein Administratorkonto entfernen
Sie können die aktuelle Zertifikatszuordnung vom öffentlichen SSH-Schlüssel des Kontos entfernen, während der öffentliche Schlüssel beibehalten wird.
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die X.509-Zertifikatszuordnung von einem Administratorkonto entfernen und den vorhandenen SSH-öffentlichen Schlüssel beibehalten:
security login publickey modify -vserver SVM_name -username user_name -index index -x509-certificate deleteWeitere Informationen zu
security login publickey modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Die Änderung kann durch Anzeigen des öffentlichen Schlüssels überprüft werden:
security login publickey show -vserver SVM_name -username user_name -index index
Der folgende Befehl entfernt die X.509-Zertifikatszuordnung vom SVM-Administratorkonto svmadmin2 für die SVM engData2 mit der Indexnummer 6.
cluster1::> security login publickey modify -vserver engData2 -username svmadmin2 -index 6 -x509-certificate delete
Die Zuordnung des öffentlichen Schlüssels und des Zertifikats von einem Administratorkonto entfernen
Sie können die aktuelle Konfiguration des öffentlichen Schlüssels und des Zertifikats aus einem Konto entfernen.
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Den öffentlichen Schlüssel und die Zuordnung eines X.509-Zertifikats von einem Administratorkonto entfernen:
security login publickey delete -vserver SVM_name -username user_name -index indexWeitere Informationen zu
security login publickey deletefinden sich in der "ONTAP-Befehlsreferenz". -
Die Änderung kann durch Anzeigen des öffentlichen Schlüssels überprüft werden:
security login publickey show -vserver SVM_name -username user_name -index index
Der folgende Befehl entfernt einen öffentlichen Schlüssel und ein X.509-Zertifikat vom SVM-Administratorkonto svmadmin3 für die SVM engData3 mit der Indexnummer 7.
cluster1::> security login publickey delete -vserver engData3 -username svmadmin3 -index 7