Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP Multifaktor Authentifizierung mit SSH und TOTP aktivieren

Beitragende netapp-aherbin netapp-aaron-holt netapp-ahibbard netapp-dbagwell netapp-bhouser netapp-thomi
Änderungen vorschlagen

Die Multifaktor-Authentifizierung (MFA) bietet die Möglichkeit, die Sicherheit zu erhöhen, indem von Benutzern zwei Authentifizierungsverfahren verlangt werden, um sich bei einer Admin- oder Daten-SVM anzumelden.

Über diese Aufgabe
  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • Wenn Sie sich nicht sicher sind, welche Zugriffskontrollrolle Sie dem Anmeldekonto zuweisen möchten, kann die Rolle später mit dem security login modify Befehl hinzugefügt werden.

    Weitere Informationen zu security login modify finden sich in der "ONTAP-Befehlsreferenz".

  • Wenn ein öffentlicher Schlüssel zur Authentifizierung verwendet wird, muss der öffentliche Schlüssel mit dem Konto verknüpft werden, bevor das Konto auf die SVM zugreifen kann.

    Diese Aufgabe kann vor oder nach der Aktivierung des Kontozugriffs durchgeführt werden.

  • Ab ONTAP 9.12.1 ist die Verwendung von Yubikey Hardware-Authentifizierungsgeräten für die SSH-Client-MFA mit den Authentifizierungsstandards FIDO2 (Fast IDentity Online) oder Personal Identity Verification (PIV) möglich.

Multi-Faktor-Authentifizierung mit öffentlichem SSH-Schlüssel und Benutzerpasswort aktivieren

Ab ONTAP 9.3 kann ein Cluster-Administrator lokale Benutzerkonten einrichten, um sich mit MFA unter Verwendung eines öffentlichen SSH-Schlüssels und eines Benutzerpassworts anzumelden.

  1. Multi-Faktor-Authentifizierung für das lokale Benutzerkonto mit öffentlichem SSH-Schlüssel und Benutzerpasswort aktivieren:

    security login create -vserver <svm_name> -user-or-group-name <user_name> -application ssh -authentication-method <password|publickey> -role admin -second-authentication-method <password|publickey>

    Der folgende Befehl erfordert das SVM-Administratorkonto admin2 mit der vordefinierten admin Rolle, um sich bei der SVMengData1 sowohl mit einem öffentlichen SSH-Schlüssel als auch mit einem Benutzerpasswort anzumelden:

    cluster-1::> security login create -vserver engData1 -user-or-group-name admin2 -application ssh -authentication-method publickey -role admin -second-authentication-method password
    
    Please enter a password for user 'admin2':
    Please enter it again:
    Warning: To use public-key authentication, you must create a public key for user "admin2".

    Weitere Informationen zu security login create finden sich in der "ONTAP-Befehlsreferenz".

MFA mit TOTP aktivieren

Ab ONTAP 9.13.1 lässt sich die Sicherheit erhöhen, indem lokale Benutzer verpflichtet werden, sich sowohl mit einem öffentlichen SSH-Schlüssel oder Benutzerpasswort als auch mit einem zeitbasierten Einmalpasswort (TOTP) an einer Admin- oder Daten-SVM anzumelden. Nachdem das Konto für die Multi-Faktor-Authentifizierung (MFA) mit TOTP aktiviert wurde, muss sich der lokale Benutzer bei "Konfiguration abschließen" anmelden.

TOTP ist ein Algorithmus, der anhand der aktuellen Zeit ein Einmalpasswort generiert. Wenn TOTP verwendet wird, ist es immer die zweite Form der Authentifizierung nach dem SSH Public Key oder dem Benutzerpasswort.

Bevor Sie beginnen

Um diese Aufgaben auszuführen, ist die Rolle eines Speicheradministrators erforderlich.

Schritte

MFA kann so eingerichtet werden, dass als erstes Authentifizierungsverfahren entweder ein Benutzerpasswort oder ein SSH Public Key und als zweites Authentifizierungsverfahren TOTP verwendet wird.

MFA mit Benutzerpasswort und TOTP aktivieren
  1. Ein Benutzerkonto kann für die Multifaktor Authentifizierung mit Benutzerpasswort und TOTP verwendet werden.

    Für neue Benutzerkonten

    security login create -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method password -second-authentication-method totp -role <role> -comment <comment>

    Für bestehende Benutzerkonten

    security login modify -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method password -second-authentication-method totp -role <role> -comment <comment>
  2. Es sollte überprüft werden, ob die Multi-Faktor-Authentifizierung mit TOTP aktiviert ist:

    security login show
MFA mit SSH Public Key und TOTP aktivieren
  1. Ein Benutzerkonto für die Multifaktor-Authentifizierung mit einem öffentlichen SSH-Schlüssel und TOTP aktivieren.

    Für neue Benutzerkonten

    security login create -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method publickey -second-authentication-method totp -role <role> -comment <comment>

    Für bestehende Benutzerkonten

    security login modify -vserver <svm_name> -user-or-group-name <user_or_group_name> -application ssh -authentication-method publickey -second-authentication-method totp -role <role> -comment <comment>

    Weitere Informationen zu security login modify finden sich in der "ONTAP-Befehlsreferenz".

  2. Es sollte überprüft werden, ob die Multi-Faktor-Authentifizierung mit TOTP aktiviert ist:

    security login show

    Weitere Informationen zu security login show finden sich in der "ONTAP-Befehlsreferenz".

Nachdem Sie fertig sind