Verschlüsselung
ONTAP bietet sowohl softwarebasierte als auch hardwarebasierte Verschlüsselungstechnologien, um sicherzustellen, dass Daten im Ruhezustand nicht gelesen werden können, wenn das Speichermedium umfunktioniert, zurückgegeben, verlegt oder gestohlen wird.
ONTAP erfüllt die Anforderungen des Federal Information Processing Standards (FIPS) 140-2 für alle SSL-Verbindungen. Folgende Verschlüsselungslösungen stehen zur Verfügung:
-
Hardwarelösungen:
-
NetApp Storage Encryption (NSE)
NSE ist eine Hardwarelösung, die selbstverschlüsselnde Laufwerke (SEDs) verwendet.
-
NVMe-SEDs
ONTAP bietet eine vollständige Festplattenverschlüsselung für NVMe SEDs, die keine FIPS 140-2 Zertifizierung besitzen.
-
-
Softwarelösungen:
-
NetApp Aggregate Encryption (NAE)
NAE ist eine Softwarelösung, die die Verschlüsselung beliebiger Datenvolumes auf beliebigen Laufwerkstypen ermöglicht, sofern sie mit eindeutigen Schlüsseln für jedes Aggregat aktiviert ist.
-
NetApp Volume Encryption (NVE)
NVE ist eine Softwarelösung, die die Verschlüsselung beliebiger Daten-Volumes auf beliebigen Laufwerkstypen ermöglicht, wobei für jedes Volume ein eindeutiger Schlüssel verwendet wird.
-
Sowohl Software- (NAE oder NVE) als auch Hardware-Verschlüsselungslösungen (NSE oder NVMe SED) können verwendet werden, um eine doppelte Verschlüsselung von Daten im Ruhezustand zu erreichen. Die Storage-Effizienz wird durch NAE- oder NVE-Verschlüsselung nicht beeinträchtigt.
NetApp Storage Encryption
NetApp Storage Encryption (NSE) unterstützt SEDs, die Daten beim Schreiben verschlüsseln. Die Daten können ohne einen auf der Festplatte gespeicherten Verschlüsselungsschlüssel nicht gelesen werden. Der Verschlüsselungsschlüssel ist wiederum nur für einen authentifizierten Knoten zugänglich.
Bei einer E/A-Anforderung authentifiziert sich ein Knoten gegenüber einem SED mithilfe eines Authentifizierungsschlüssels, der von einem externen Schlüsselverwaltungsserver oder dem Onboard Key Manager abgerufen wird:
-
Der externe Schlüsselverwaltungsserver ist ein Drittanbietersystem in Ihrer Speicherumgebung, das Authentifizierungsschlüssel für Knoten mithilfe des Key Management Interoperability Protocol (KMIP) bereitstellt.
-
Der Onboard Key Manager ist ein integriertes Tool, das Authentifizierungsschlüssel für Knoten aus demselben Speichersystem bereitstellt wie Ihre Daten.
NSE unterstützt selbstverschlüsselnde HDDs und SSDs. Sie können NetApp Volume Encryption mit NSE verwenden, um Daten auf NSE-Laufwerken doppelt zu verschlüsseln.
|
|
Wenn Sie NSE auf einem System mit Flash Cache Modul verwenden, sollten Sie auch NVE oder NAE aktivieren. NSE verschlüsselt keine Daten, die sich auf dem Flash Cache Modul befinden. |
NVMe selbstverschlüsselnde Laufwerke
NVMe SEDs besitzen keine FIPS 140-2-Zertifizierung; diese Festplatten verwenden jedoch eine AES 256-Bit-Transparente Festplattenverschlüsselung zum Schutz von Daten im Ruhezustand.
Datenverschlüsselungsvorgänge, wie die Generierung eines Authentifizierungsschlüssels, werden intern durchgeführt. Der Authentifizierungsschlüssel wird beim ersten Zugriff des Speichersystems auf die Festplatte generiert. Anschließend schützen die Festplatten Daten im Ruhezustand, da das Speichersystem bei jeder Datenanforderung authentifiziert werden muss.
NetApp Aggregate-Verschlüsselung
NetApp Aggregate Encryption (NAE) ist eine softwarebasierte Technologie zur Verschlüsselung aller Daten auf einem Aggregat. Ein Vorteil von NAE ist, dass Volumes in die Deduplizierung auf Aggregatebene einbezogen werden, während NVE Volumes ausgeschlossen sind.
Bei aktiviertem NAE können die Volumes innerhalb des Aggregats mit Aggregatschlüsseln verschlüsselt werden.
Ab ONTAP 9.7 werden neu erstellte Aggregate und Volumes standardmäßig verschlüsselt, wenn die "NVE-Lizenz" sowie eine integrierte oder externe Schlüsselverwaltung vorhanden sind.
NetApp Volume Encryption
NetApp Volume Encryption (NVE) ist eine softwarebasierte Technologie zur Verschlüsselung von Daten im Ruhezustand, jeweils eines Volumes. Ein nur dem Speichersystem zugänglicher Verschlüsselungsschlüssel gewährleistet, dass die Volume-Daten nicht gelesen werden können, wenn das zugrunde liegende Gerät vom System getrennt ist.
Sowohl die Daten, einschließlich Snapshots, als auch die Metadaten werden verschlüsselt. Der Zugriff auf die Daten erfolgt über einen eindeutigen XTS-AES-256-Schlüssel, einen pro Volume. Ein integrierter Onboard Key Manager sichert die Schlüssel auf demselben System mit Ihren Daten.
NVE kann auf jedem Aggregattyp (HDD, SSD, Hybrid, Array-LUN), mit jedem RAID-Typ und in jeder unterstützten ONTAP Implementierung, einschließlich ONTAP Select, verwendet werden. NVE kann außerdem zusammen mit NetApp Storage Encryption (NSE) genutzt werden, um Daten auf NSE-Laufwerken doppelt zu verschlüsseln.
Wann sollten KMIP-Server verwendet werden? Obwohl die Verwendung des Onboard Key Managers in der Regel kostengünstiger und bequemer ist, empfiehlt sich die Einrichtung von KMIP-Servern, wenn eine der folgenden Bedingungen zutrifft:
|
"Häufig gestellte Fragen – NetApp Volume Encryption und NetApp Aggregate Encryption"