Konfiguration von gruppierten externen Schlüsselservern in ONTAP
Ab ONTAP 9.11.1 kann die Konnektivität zu gruppierten externen Schlüsselverwaltungsservern auf einer SVM konfiguriert werden. Mit gruppierten Schlüsselservern lassen sich primäre und sekundäre Schlüsselserver auf einer SVM festlegen. Beim Registrieren oder Abrufen von Schlüsseln versucht ONTAP zunächst, auf den primären Schlüsselserver zuzugreifen, bevor nacheinander die sekundären Server angesprochen werden, bis der Vorgang erfolgreich abgeschlossen ist.
Externe Schlüsselserver können für NetApp Storage Encryption (NSE), NetApp Volume Encryption (NVE) und NetApp Aggregate Encryption (NAE) Schlüssel verwendet werden. Eine SVM kann bis zu vier primäre externe KMIP-Server unterstützen. Jeder primäre Server kann bis zu drei sekundäre Schlüsselserver unterstützen.
-
Dieser Prozess unterstützt nur Schlüsselserver, die KMIP verwenden. Eine Liste der unterstützten Schlüsselserver befindet sich im "NetApp Interoperabilitätsmatrix-Tool".
-
"Die KMIP-Schlüsselverwaltung muss für die SVM aktiviert sein.".
-
Alle Knoten im Cluster müssen ONTAP 9.11.1 oder höher ausführen.
-
Die Reihenfolge der im
-secondary-key-serversParameter aufgeführten Server entspricht der Zugriffsreihenfolge der externen Key-Management-Server (KMIP).
Einen gruppierten Schlüsselserver erstellen
Das Konfigurationsverfahren hängt davon ab, ob ein Primärschlüsselserver konfiguriert wurde oder nicht.
-
Bestätigen Sie, dass für den Cluster (admin SVM) keine Schlüsselverwaltung aktiviert wurde:
security key-manager external show -vserver <svm_name>Wenn auf der SVM bereits die maximale Anzahl von vier primären Schlüsselservern aktiviert ist, muss einer der vorhandenen primären Schlüsselserver entfernt werden, bevor ein neuer hinzugefügt werden kann.
-
Primärschlüsselmanager aktivieren:
security key-manager external enable -vserver <svm_name> -key-servers <primary_key_server_ip> -client-cert <client_cert_name> -server-ca-certs <server_ca_cert_names>-
Wenn im
-key-servers-Parameter kein Port angegeben wird, wird der Standardport 5696 verwendet.Wenn Sie den security key-manager external enableBefehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.
-
-
Den primären Schlüsselserver ändern, um sekundäre Schlüsselserver hinzuzufügen. Der
-secondary-key-serversParameter akzeptiert eine durch Kommas getrennte Liste von bis zu drei Schlüsselservern:security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>-
Geben Sie im
-secondary-key-serversParameter keine Portnummer für sekundäre Schlüsselserver an. Es wird dieselbe Portnummer wie für den primären Schlüsselserver verwendet.Wenn Sie den security key-manager externalBefehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.
-
-
Den primären Schlüsselserver ändern, um sekundäre Schlüsselserver hinzuzufügen. Der
-secondary-key-serversParameter akzeptiert eine durch Kommas getrennte Liste von bis zu drei Schlüsselservern:security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>-
Geben Sie im
-secondary-key-serversParameter keine Portnummer für sekundäre Schlüsselserver an. Es wird dieselbe Portnummer wie für primäre Schlüsselserver verwendet.Wenn Sie den security key-manager external modify-serverBefehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.
-
Weitere Informationen zu sekundären Schlüsselservern sind unter [mod-secondary] zu finden.
Gruppierte Schlüsselserver ändern
Sie können gruppierte externe Schlüsselserver modifizieren, indem Sie sekundäre Schlüsselserver hinzufügen oder entfernen, die Zugriffsreihenfolge der sekundären Schlüsselserver ändern oder die Bezeichnung (primär oder sekundär) bestimmter Schlüsselserver ändern. Wenn gruppierte externe Schlüsselserver in einer MetroCluster Konfiguration modifiziert werden, empfiehlt NetApp nachdrücklich, in beiden Clustern dieselben Schlüsselserver zu verwenden.
Sekundäre Schlüsselserver ändern
Der `-secondary-key-servers`Parameter des `security key-manager external modify-server`Befehls dient zur Verwaltung sekundärer Schlüsselserver. Der `-secondary-key-servers`Parameter akzeptiert eine durch Kommas getrennte Liste. Die angegebene Reihenfolge der sekundären Schlüsselserver in der Liste bestimmt die Zugriffsreihenfolge für die sekundären Schlüsselserver. Die Zugriffsreihenfolge kann geändert werden, indem der Befehl `security key-manager external modify-server`mit einer anderen Reihenfolge der sekundären Schlüsselserver ausgeführt wird. Für sekundäre Schlüsselserver darf keine Portnummer angegeben werden.
|
|
Wenn Sie den security key-manager external modify-server Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen.
|
Um einen sekundären Schlüsselserver zu entfernen, die Schlüsselserver, die beibehalten werden sollen, im -secondary-key-servers Parameter angeben und den zu entfernenden Server weglassen. Um alle sekundären Schlüsselserver zu entfernen, das Argument - verwenden, was bedeutet, dass keiner angegeben wird.
Primär- und Sekundärschlüsselserver konvertieren
Mit den folgenden Schritten lässt sich die Bezeichnung (primär oder sekundär) bestimmter Schlüsselserver ändern.
-
Entfernung des primären Schlüsselservers aus der SVM:
security key-manager external remove-serversWenn Sie den security key-manager external remove-serversBefehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. -
Das Einen gruppierten Schlüsselserver erstellenVerfahren wird unter Verwendung des ehemaligen primären Schlüsselservers als sekundärer Schlüsselserver durchgeführt.
-
Entfernung des sekundären Schlüsselservers von seinem bestehenden primären Schlüsselserver:
security key-manager external modify-server -secondary-key-servers
-
Wenn Sie den
security key-manager external modify-server -secondary-key-serversBefehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. -
Wenn ein sekundärer Schlüsselserver in einen primären Schlüsselserver umgewandelt wird, während ein vorhandener Schlüsselserver entfernt wird, kann das Hinzufügen eines neuen Schlüsselservers vor Abschluss der Entfernung und Umwandlung zur Duplizierung von Schlüsseln führen.
-
Das Einen gruppierten Schlüsselserver erstellenVerfahren wird durchgeführt, wobei der ehemalige sekundäre Schlüsselserver als primärer Schlüsselserver des neuen Cluster-Schlüsselservers verwendet wird.
Weitere Informationen finden Sie unter [mod-secondary].
-
Weitere Informationen zu
security key-manager externalfinden Sie im "ONTAP-Befehlsreferenz"