Informationen zu ONTAP NetApp Volume- und Aggregatverschlüsselung
NetApp Volume Encryption (NVE) ist eine softwarebasierte Technologie zur Verschlüsselung von Daten im Ruhezustand, jeweils eines Volumes. Ein nur dem Speichersystem zugänglicher Verschlüsselungsschlüssel gewährleistet, dass die Volume-Daten nicht gelesen werden können, falls das zugrunde liegende Gerät anderweitig verwendet, zurückgegeben, verlegt oder gestohlen wird.
Überblick über NVE
Bei NVE werden sowohl Metadaten als auch Daten (einschließlich Snapshots) verschlüsselt. Der Zugriff auf die Daten erfolgt über einen eindeutigen XTS-AES-256-Schlüssel, einen pro Volume. Ein externer Schlüsselverwaltungsserver oder Onboard Key Manager (OKM) stellt den Knoten die Schlüssel bereit:
-
Der externe Schlüsselverwaltungsserver ist ein Drittanbietersystem in Ihrer Speicherumgebung, das Schlüssel für Knoten mithilfe des Key Management Interoperability Protocol (KMIP) bereitstellt. Es gilt als Best Practice, externe Schlüsselverwaltungsserver auf einem anderen Speichersystem als Ihren Daten zu konfigurieren.
-
Der Onboard Key Manager ist ein integriertes Tool, das Schlüssel für Knoten aus demselben Speichersystem bereitstellt, in dem sich auch Ihre Daten befinden.
Ab ONTAP 9.7 ist die Aggregat- und Volumenverschlüsselung standardmäßig aktiviert, sofern Sie über eine Volumenverschlüsselungslizenz (VE) verfügen und einen integrierten oder externen Schlüsselmanager verwenden. Die VE-Lizenz ist mit "ONTAP One" enthalten. Sobald ein externer oder interner Schlüsselmanager konfiguriert ist, ändert sich die Art und Weise, wie die Verschlüsselung von Daten im Ruhezustand für neue Aggregate und neue Volumes konfiguriert wird. Neue Aggregate haben NetApp Aggregate Encryption (NAE) standardmäßig aktiviert. Neue Volumes, die nicht Teil eines NAE-Aggregats sind, haben NetApp Volume Encryption (NVE) standardmäßig aktiviert. Wenn eine Storage Virtual Machine (SVM) mit einem eigenen Schlüsselmanager unter Verwendung von mandantenfähigem Schlüsselmanagement konfiguriert ist, wird das für diese SVM erstellte Volume automatisch mit NVE konfiguriert.
Sie können die Verschlüsselung für ein neues oder bestehendes Volume aktivieren. NVE unterstützt alle Funktionen zur Speichereffizienz, einschließlich Deduplizierung und Komprimierung. Ab ONTAP 9.14.1 ist es möglich, NVE auf vorhandenen SVM Root-Volumes aktivieren.
|
|
Wenn Sie SnapLock verwenden, kann die Verschlüsselung nur auf neuen, leeren SnapLock Volumes aktiviert werden. Die Verschlüsselung kann auf einem bestehenden SnapLock-Volume nicht aktiviert werden. |
NVE kann auf jedem Aggregattyp (HDD, SSD, Hybrid, Array-LUN), mit jedem RAID-Typ und in jeder unterstützten ONTAP Implementierung, einschließlich ONTAP Select, verwendet werden. NVE kann außerdem mit hardwarebasierter Verschlüsselung genutzt werden, um Daten auf selbstverschlüsselnden Laufwerken „doppelt zu verschlüsseln“.
Wenn NVE aktiviert ist, wird auch der Core Dump verschlüsselt.
Verschlüsselung auf Aggregatebene
Normalerweise wird jedem verschlüsselten Datenträger ein eindeutiger Schlüssel zugewiesen. Wenn der Datenträger gelöscht wird, wird auch der Schlüssel gelöscht.
Ab ONTAP 9.6 kann die NetApp Aggregate Encryption (NAE) verwendet werden, um Schlüssel dem Aggregat zuzuweisen, das die zu verschlüsselnden Volumes enthält. Wenn ein verschlüsseltes Volume gelöscht wird, bleiben die Schlüssel für das Aggregat erhalten. Die Schlüssel werden gelöscht, wenn das gesamte Aggregat gelöscht wird.
Eine Verschlüsselung auf Aggregatebene ist erforderlich, wenn eine Inline- oder Hintergrunddeduplizierung auf Aggregatebene vorgesehen ist. Die Deduplizierung auf Aggregatebene wird ansonsten von NVE nicht unterstützt.
Ab ONTAP 9.7 ist die Aggregat- und Volumenverschlüsselung standardmäßig aktiviert, sofern Sie über eine Volumenverschlüsselungslizenz (VE) verfügen und einen integrierten oder externen Schlüsselmanager verwenden.
NVE- und NAE-Volumes können auf demselben Aggregat koexistieren. Volumes, die unter Aggregat-Verschlüsselung verschlüsselt werden, sind standardmäßig NAE-Volumes. Die Standardeinstellung kann bei der Verschlüsselung des Volumes außer Kraft gesetzt werden.
Sie können den `volume move`Befehl verwenden, um ein NVE-Volume in ein NAE-Volume zu konvertieren und umgekehrt. Ein NAE-Volume kann auf ein NVE-Volume repliziert werden.
Sie können secure purge-Befehle nicht auf einem NAE-Volume verwenden.
Wann externe Schlüsselverwaltungsserver verwendet werden
Auch wenn die Verwendung des integrierten Schlüsselmanagers kostengünstiger und in der Regel bequemer ist, empfiehlt sich die Einrichtung von KMIP-Servern, wenn eine der folgenden Bedingungen zutrifft:
-
Ihre Lösung zur Verwaltung von Verschlüsselungsschlüsseln muss den Federal Information Processing Standards (FIPS) 140-2 oder dem OASIS KMIP Standard entsprechen.
-
Sie benötigen eine Multi-Cluster-Lösung mit zentralisierter Verwaltung der Verschlüsselungsschlüssel.
-
Ihr Unternehmen benötigt die zusätzliche Sicherheit, Authentifizierungsschlüssel auf einem System oder an einem anderen Ort als die Daten zu speichern.
Umfang des externen Schlüsselmanagements
Der Umfang der externen Schlüsselverwaltung bestimmt, ob Schlüsselverwaltungsserver alle SVMs im Cluster oder nur ausgewählte SVMs sichern:
-
Sie können einen Clusterbereich verwenden, um die externe Schlüsselverwaltung für alle SVMs im Cluster zu konfigurieren. Der Clusteradministrator hat Zugriff auf alle auf den Servern gespeicherten Schlüssel.
-
Ab ONTAP 9.6 kann mithilfe eines SVM-Bereichs die externe Schlüsselverwaltung für eine benannte SVM im Cluster konfiguriert werden. Das ist optimal für mandantenfähige Umgebungen, in denen jeder Mandant eine andere SVM (oder eine Gruppe von SVMs) zur Datenbereitstellung verwendet. Nur der SVM-Administrator eines bestimmten Mandanten hat Zugriff auf die Schlüssel dieses Mandanten.
-
Ab ONTAP 9.17.1 kann Barbican KMS verwendet werden, um NVE-Schlüssel nur für Daten-SVMs zu schützen.
-
Ab ONTAP 9.10.1 kann Azure Key Vault und Google Cloud KMS verwendet werden, um NVE-Schlüssel nur für Daten-SVMs zu schützen. Dies ist für AWS KMS ab 9.12.0 verfügbar.
-
Beide Bereiche können im selben Cluster verwendet werden. Wenn Schlüsselverwaltungsserver für eine SVM konfiguriert wurden, verwendet ONTAP ausschließlich diese Server zur Sicherung der Schlüssel. Andernfalls sichert ONTAP die Schlüssel mit den für den Cluster konfigurierten Schlüsselverwaltungsservern.
Eine Liste validierter externer Schlüsselmanager ist verfügbar im "NetApp Interoperabilitätsmatrix Tool (IMT)". Diese Liste lässt sich finden, indem der Begriff „key managers“ in die Suchfunktion des IMT eingegeben wird.
|
|
Cloud KMS-Anbieter wie Azure Key Vault und AWS KMS unterstützen KMIP nicht. Daher sind sie nicht im IMT aufgeführt. |
Supportdetails
Die folgende Tabelle enthält Details zur NVE-Unterstützung:
Ressource oder Funktion |
Supportdetails |
Plattformen |
AES-NI Offload-Funktionalität erforderlich. Im Hardware Universe (HWU) kann überprüft werden, ob NVE und NAE für Ihre Plattform unterstützt werden. |
Verschlüsselung |
Ab ONTAP 9.7 werden neu erstellte Aggregate und Volumes standardmäßig verschlüsselt, wenn eine Volume-Verschlüsselungslizenz (VE) hinzugefügt und ein interner oder externer Schlüsselmanager konfiguriert ist. Falls ein unverschlüsseltes Aggregat erstellt werden soll, kann folgender Befehl verwendet werden:
Wenn Sie ein Klartext-Volume erstellen müssen, kann folgender Befehl verwendet werden:
Die Verschlüsselung ist nicht standardmäßig aktiviert, wenn:
|
ONTAP |
Alle ONTAP Implementierungen. Unterstützung für Cloud Volumes ONTAP ist ab ONTAP 9.5 verfügbar. |
Geräte |
HDD, SSD, Hybrid, Array LUN. |
RAID |
RAID0, RAID4, RAID-DP, RAID-TEC. |
Volumes |
Datenvolumes und vorhandene SVM-Root-Volumes. Daten auf MetroCluster-Metadaten-Volumes können nicht verschlüsselt werden. In Versionen von ONTAP vor 9.14.1 können Daten auf dem SVM-Root-Volume mit NVE nicht verschlüsselt werden. Ab ONTAP 9.14.1 wird ONTAP NVE auf SVM Root-Volumes unterstützt. |
Verschlüsselung auf Aggregatebene |
Ab ONTAP 9.6 unterstützt NVE die Verschlüsselung auf Aggregatebene (NAE):
|
SVM-Bereich |
MetroCluster wird ab ONTAP 9.8 unterstützt. Ab ONTAP 9.6 unterstützt NVE den SVM-Bereich nur für die externe Schlüsselverwaltung, nicht für den Onboard Key Manager. |
Speichereffizienz |
Deduplizierung, Komprimierung, Verdichtung, FlexClone. Klone verwenden denselben Schlüssel wie das Elternobjekt, selbst nachdem sie vom Elternobjekt getrennt wurden. Ein |
Replication |
|
Einhaltung |
SnapLock wird sowohl im Compliance- als auch im Enterprise-Modus unterstützt, jedoch nur für neue Volumes. Die Verschlüsselung kann auf einem bestehenden SnapLock-Volume nicht aktiviert werden. |
FlexGroup Volumes |
FlexGroup Volumes werden unterstützt. Zielaggregate müssen vom gleichen Typ wie Quellaggregate sein, entweder auf Volume- oder Aggregateebene. Ab ONTAP 9.5 wird die direkte Neuverschlüsselung von FlexGroup Volumes unterstützt. |
7-Mode Transition |
Ab Version 3.3 des 7-Mode Transition Tool kann die CLI des 7-Mode Transition Tool verwendet werden, um einen kopierbasierten Übergang zu NVE-fähigen Ziel-Volumes auf dem geclusterten System durchzuführen. |