Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfiguration von gruppierten externen Schlüsselservern in ONTAP

Beitragende netapp-aoife netapp-ahibbard netapp-aaron-holt netapp-bhouser netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.11.1 kann die Konnektivität zu gruppierten externen Schlüsselverwaltungsservern auf einer SVM konfiguriert werden. Mit gruppierten Schlüsselservern lassen sich primäre und sekundäre Schlüsselserver auf einer SVM festlegen. Beim Registrieren oder Abrufen von Schlüsseln versucht ONTAP zunächst, auf den primären Schlüsselserver zuzugreifen, bevor nacheinander die sekundären Server angesprochen werden, bis der Vorgang erfolgreich abgeschlossen ist.

Externe Schlüsselserver können für NetApp Storage Encryption (NSE), NetApp Volume Encryption (NVE) und NetApp Aggregate Encryption (NAE) Schlüssel verwendet werden. Eine SVM kann bis zu vier primäre externe KMIP-Server unterstützen. Jeder primäre Server kann bis zu drei sekundäre Schlüsselserver unterstützen.

Über diese Aufgabe
Bevor Sie beginnen

Einen gruppierten Schlüsselserver erstellen

Das Konfigurationsverfahren hängt davon ab, ob ein Primärschlüsselserver konfiguriert wurde oder nicht.

Primäre und sekundäre Schlüsselserver zu einer SVM hinzufügen
Schritte
  1. Bestätigen Sie, dass für den Cluster (admin SVM) keine Schlüsselverwaltung aktiviert wurde:

    security key-manager external show -vserver <svm_name>

    Wenn auf der SVM bereits die maximale Anzahl von vier primären Schlüsselservern aktiviert ist, muss einer der vorhandenen primären Schlüsselserver entfernt werden, bevor ein neuer hinzugefügt werden kann.

  2. Primärschlüsselmanager aktivieren:

    security key-manager external enable -vserver <svm_name> -key-servers <primary_key_server_ip> -client-cert <client_cert_name> -server-ca-certs <server_ca_cert_names>

    • Wenn im -key-servers-Parameter kein Port angegeben wird, wird der Standardport 5696 verwendet.

      Hinweis Wenn Sie den security key-manager external enable Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.
  3. Den primären Schlüsselserver ändern, um sekundäre Schlüsselserver hinzuzufügen. Der -secondary-key-servers Parameter akzeptiert eine durch Kommas getrennte Liste von bis zu drei Schlüsselservern:

    security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>

    • Geben Sie im -secondary-key-servers Parameter keine Portnummer für sekundäre Schlüsselserver an. Es wird dieselbe Portnummer wie für den primären Schlüsselserver verwendet.

      Hinweis Wenn Sie den security key-manager external Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.
Sekundäre Schlüsselserver zu einem vorhandenen primären Schlüsselserver hinzufügen
Schritte
  1. Den primären Schlüsselserver ändern, um sekundäre Schlüsselserver hinzuzufügen. Der -secondary-key-servers Parameter akzeptiert eine durch Kommas getrennte Liste von bis zu drei Schlüsselservern:

    security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>

    • Geben Sie im -secondary-key-servers Parameter keine Portnummer für sekundäre Schlüsselserver an. Es wird dieselbe Portnummer wie für primäre Schlüsselserver verwendet.

      Hinweis Wenn Sie den security key-manager external modify-server Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen. NetApp empfiehlt nachdrücklich, auf beiden Clustern dieselben Schlüsselserver zu verwenden.

Weitere Informationen zu sekundären Schlüsselservern sind unter [mod-secondary] zu finden.

Gruppierte Schlüsselserver ändern

Sie können gruppierte externe Schlüsselserver modifizieren, indem Sie sekundäre Schlüsselserver hinzufügen oder entfernen, die Zugriffsreihenfolge der sekundären Schlüsselserver ändern oder die Bezeichnung (primär oder sekundär) bestimmter Schlüsselserver ändern. Wenn gruppierte externe Schlüsselserver in einer MetroCluster Konfiguration modifiziert werden, empfiehlt NetApp nachdrücklich, in beiden Clustern dieselben Schlüsselserver zu verwenden.

Sekundäre Schlüsselserver ändern

Der `-secondary-key-servers`Parameter des `security key-manager external modify-server`Befehls dient zur Verwaltung sekundärer Schlüsselserver. Der `-secondary-key-servers`Parameter akzeptiert eine durch Kommas getrennte Liste. Die angegebene Reihenfolge der sekundären Schlüsselserver in der Liste bestimmt die Zugriffsreihenfolge für die sekundären Schlüsselserver. Die Zugriffsreihenfolge kann geändert werden, indem der Befehl `security key-manager external modify-server`mit einer anderen Reihenfolge der sekundären Schlüsselserver ausgeführt wird. Für sekundäre Schlüsselserver darf keine Portnummer angegeben werden.

Hinweis Wenn Sie den security key-manager external modify-server Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen.

Um einen sekundären Schlüsselserver zu entfernen, die Schlüsselserver, die beibehalten werden sollen, im -secondary-key-servers Parameter angeben und den zu entfernenden Server weglassen. Um alle sekundären Schlüsselserver zu entfernen, das Argument - verwenden, was bedeutet, dass keiner angegeben wird.

Primär- und Sekundärschlüsselserver konvertieren

Mit den folgenden Schritten lässt sich die Bezeichnung (primär oder sekundär) bestimmter Schlüsselserver ändern.

Einen primären Schlüsselserver in einen sekundären Schlüsselserver konvertieren
Schritte
  1. Entfernung des primären Schlüsselservers aus der SVM:

    security key-manager external remove-servers

    Hinweis Wenn Sie den security key-manager external remove-servers Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen.
  2. Das Einen gruppierten Schlüsselserver erstellenVerfahren wird unter Verwendung des ehemaligen primären Schlüsselservers als sekundärer Schlüsselserver durchgeführt.

Einen sekundären Schlüsselserver in einen primären Schlüsselserver umwandeln
Schritte
  1. Entfernung des sekundären Schlüsselservers von seinem bestehenden primären Schlüsselserver:

    security key-manager external modify-server -secondary-key-servers

  • Wenn Sie den security key-manager external modify-server -secondary-key-servers Befehl für die administrative SVM in einer MetroCluster Konfiguration ausführen, muss der Befehl auf beiden Clustern ausgeführt werden. Wenn Sie den Befehl für eine einzelne Daten-SVM ausführen, ist es nicht erforderlich, den Befehl auf beiden Clustern auszuführen.

  • Wenn ein sekundärer Schlüsselserver in einen primären Schlüsselserver umgewandelt wird, während ein vorhandener Schlüsselserver entfernt wird, kann das Hinzufügen eines neuen Schlüsselservers vor Abschluss der Entfernung und Umwandlung zur Duplizierung von Schlüsseln führen.

  1. Das Einen gruppierten Schlüsselserver erstellenVerfahren wird durchgeführt, wobei der ehemalige sekundäre Schlüsselserver als primärer Schlüsselserver des neuen Cluster-Schlüsselservers verwendet wird.

Weitere Informationen finden Sie unter [mod-secondary].

Verwandte Informationen