Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zu ONTAP NetApp Volume- und Aggregatverschlüsselung

Beitragende netapp-ahibbard netapp-aaron-holt netapp-bhouser netapp-dbagwell netapp-aherbin netapp-barbe netapp-lenida netapp-thomi
Änderungen vorschlagen

NetApp Volume Encryption (NVE) ist eine softwarebasierte Technologie zur Verschlüsselung von Daten im Ruhezustand, jeweils eines Volumes. Ein nur dem Speichersystem zugänglicher Verschlüsselungsschlüssel gewährleistet, dass die Volume-Daten nicht gelesen werden können, falls das zugrunde liegende Gerät anderweitig verwendet, zurückgegeben, verlegt oder gestohlen wird.

Überblick über NVE

Bei NVE werden sowohl Metadaten als auch Daten (einschließlich Snapshots) verschlüsselt. Der Zugriff auf die Daten erfolgt über einen eindeutigen XTS-AES-256-Schlüssel, einen pro Volume. Ein externer Schlüsselverwaltungsserver oder Onboard Key Manager (OKM) stellt den Knoten die Schlüssel bereit:

  • Der externe Schlüsselverwaltungsserver ist ein Drittanbietersystem in Ihrer Speicherumgebung, das Schlüssel für Knoten mithilfe des Key Management Interoperability Protocol (KMIP) bereitstellt. Es gilt als Best Practice, externe Schlüsselverwaltungsserver auf einem anderen Speichersystem als Ihren Daten zu konfigurieren.

  • Der Onboard Key Manager ist ein integriertes Tool, das Schlüssel für Knoten aus demselben Speichersystem bereitstellt, in dem sich auch Ihre Daten befinden.

Ab ONTAP 9.7 ist die Aggregat- und Volumenverschlüsselung standardmäßig aktiviert, sofern Sie über eine Volumenverschlüsselungslizenz (VE) verfügen und einen integrierten oder externen Schlüsselmanager verwenden. Die VE-Lizenz ist mit "ONTAP One" enthalten. Sobald ein externer oder interner Schlüsselmanager konfiguriert ist, ändert sich die Art und Weise, wie die Verschlüsselung von Daten im Ruhezustand für neue Aggregate und neue Volumes konfiguriert wird. Neue Aggregate haben NetApp Aggregate Encryption (NAE) standardmäßig aktiviert. Neue Volumes, die nicht Teil eines NAE-Aggregats sind, haben NetApp Volume Encryption (NVE) standardmäßig aktiviert. Wenn eine Storage Virtual Machine (SVM) mit einem eigenen Schlüsselmanager unter Verwendung von mandantenfähigem Schlüsselmanagement konfiguriert ist, wird das für diese SVM erstellte Volume automatisch mit NVE konfiguriert.

Sie können die Verschlüsselung für ein neues oder bestehendes Volume aktivieren. NVE unterstützt alle Funktionen zur Speichereffizienz, einschließlich Deduplizierung und Komprimierung. Ab ONTAP 9.14.1 ist es möglich, NVE auf vorhandenen SVM Root-Volumes aktivieren.

Hinweis Wenn Sie SnapLock verwenden, kann die Verschlüsselung nur auf neuen, leeren SnapLock Volumes aktiviert werden. Die Verschlüsselung kann auf einem bestehenden SnapLock-Volume nicht aktiviert werden.

NVE kann auf jedem Aggregattyp (HDD, SSD, Hybrid, Array-LUN), mit jedem RAID-Typ und in jeder unterstützten ONTAP Implementierung, einschließlich ONTAP Select, verwendet werden. NVE kann außerdem mit hardwarebasierter Verschlüsselung genutzt werden, um Daten auf selbstverschlüsselnden Laufwerken „doppelt zu verschlüsseln“.

Wenn NVE aktiviert ist, wird auch der Core Dump verschlüsselt.

Verschlüsselung auf Aggregatebene

Normalerweise wird jedem verschlüsselten Datenträger ein eindeutiger Schlüssel zugewiesen. Wenn der Datenträger gelöscht wird, wird auch der Schlüssel gelöscht.

Ab ONTAP 9.6 kann die NetApp Aggregate Encryption (NAE) verwendet werden, um Schlüssel dem Aggregat zuzuweisen, das die zu verschlüsselnden Volumes enthält. Wenn ein verschlüsseltes Volume gelöscht wird, bleiben die Schlüssel für das Aggregat erhalten. Die Schlüssel werden gelöscht, wenn das gesamte Aggregat gelöscht wird.

Eine Verschlüsselung auf Aggregatebene ist erforderlich, wenn eine Inline- oder Hintergrunddeduplizierung auf Aggregatebene vorgesehen ist. Die Deduplizierung auf Aggregatebene wird ansonsten von NVE nicht unterstützt.

Ab ONTAP 9.7 ist die Aggregat- und Volumenverschlüsselung standardmäßig aktiviert, sofern Sie über eine Volumenverschlüsselungslizenz (VE) verfügen und einen integrierten oder externen Schlüsselmanager verwenden.

NVE- und NAE-Volumes können auf demselben Aggregat koexistieren. Volumes, die unter Aggregat-Verschlüsselung verschlüsselt werden, sind standardmäßig NAE-Volumes. Die Standardeinstellung kann bei der Verschlüsselung des Volumes außer Kraft gesetzt werden.

Sie können den `volume move`Befehl verwenden, um ein NVE-Volume in ein NAE-Volume zu konvertieren und umgekehrt. Ein NAE-Volume kann auf ein NVE-Volume repliziert werden.

Sie können secure purge-Befehle nicht auf einem NAE-Volume verwenden.

Wann externe Schlüsselverwaltungsserver verwendet werden

Auch wenn die Verwendung des integrierten Schlüsselmanagers kostengünstiger und in der Regel bequemer ist, empfiehlt sich die Einrichtung von KMIP-Servern, wenn eine der folgenden Bedingungen zutrifft:

  • Ihre Lösung zur Verwaltung von Verschlüsselungsschlüsseln muss den Federal Information Processing Standards (FIPS) 140-2 oder dem OASIS KMIP Standard entsprechen.

  • Sie benötigen eine Multi-Cluster-Lösung mit zentralisierter Verwaltung der Verschlüsselungsschlüssel.

  • Ihr Unternehmen benötigt die zusätzliche Sicherheit, Authentifizierungsschlüssel auf einem System oder an einem anderen Ort als die Daten zu speichern.

Umfang des externen Schlüsselmanagements

Der Umfang der externen Schlüsselverwaltung bestimmt, ob Schlüsselverwaltungsserver alle SVMs im Cluster oder nur ausgewählte SVMs sichern:

  • Sie können einen Clusterbereich verwenden, um die externe Schlüsselverwaltung für alle SVMs im Cluster zu konfigurieren. Der Clusteradministrator hat Zugriff auf alle auf den Servern gespeicherten Schlüssel.

  • Ab ONTAP 9.6 kann mithilfe eines SVM-Bereichs die externe Schlüsselverwaltung für eine benannte SVM im Cluster konfiguriert werden. Das ist optimal für mandantenfähige Umgebungen, in denen jeder Mandant eine andere SVM (oder eine Gruppe von SVMs) zur Datenbereitstellung verwendet. Nur der SVM-Administrator eines bestimmten Mandanten hat Zugriff auf die Schlüssel dieses Mandanten.

    • Ab ONTAP 9.17.1 kann Barbican KMS verwendet werden, um NVE-Schlüssel nur für Daten-SVMs zu schützen.

    • Ab ONTAP 9.10.1 kann Azure Key Vault und Google Cloud KMS verwendet werden, um NVE-Schlüssel nur für Daten-SVMs zu schützen. Dies ist für AWS KMS ab 9.12.0 verfügbar.

Beide Bereiche können im selben Cluster verwendet werden. Wenn Schlüsselverwaltungsserver für eine SVM konfiguriert wurden, verwendet ONTAP ausschließlich diese Server zur Sicherung der Schlüssel. Andernfalls sichert ONTAP die Schlüssel mit den für den Cluster konfigurierten Schlüsselverwaltungsservern.

Eine Liste validierter externer Schlüsselmanager ist verfügbar im "NetApp Interoperabilitätsmatrix Tool (IMT)". Diese Liste lässt sich finden, indem der Begriff „key managers“ in die Suchfunktion des IMT eingegeben wird.

Hinweis Cloud KMS-Anbieter wie Azure Key Vault und AWS KMS unterstützen KMIP nicht. Daher sind sie nicht im IMT aufgeführt.

Supportdetails

Die folgende Tabelle enthält Details zur NVE-Unterstützung:

Ressource oder Funktion

Supportdetails

Plattformen

AES-NI Offload-Funktionalität erforderlich. Im Hardware Universe (HWU) kann überprüft werden, ob NVE und NAE für Ihre Plattform unterstützt werden.

Verschlüsselung

Ab ONTAP 9.7 werden neu erstellte Aggregate und Volumes standardmäßig verschlüsselt, wenn eine Volume-Verschlüsselungslizenz (VE) hinzugefügt und ein interner oder externer Schlüsselmanager konfiguriert ist. Falls ein unverschlüsseltes Aggregat erstellt werden soll, kann folgender Befehl verwendet werden:

storage aggregate create -encrypt-with-aggr-key false

Wenn Sie ein Klartext-Volume erstellen müssen, kann folgender Befehl verwendet werden:

volume create -encrypt false

Die Verschlüsselung ist nicht standardmäßig aktiviert, wenn:

  • Die VE-Lizenz ist nicht installiert.

  • Der Schlüsselmanager ist nicht konfiguriert.

  • Die Plattform oder Software unterstützt keine Verschlüsselung.

  • Die Hardwareverschlüsselung ist aktiviert.

ONTAP

Alle ONTAP Implementierungen. Unterstützung für Cloud Volumes ONTAP ist ab ONTAP 9.5 verfügbar.

Geräte

HDD, SSD, Hybrid, Array LUN.

RAID

RAID0, RAID4, RAID-DP, RAID-TEC.

Volumes

Datenvolumes und vorhandene SVM-Root-Volumes. Daten auf MetroCluster-Metadaten-Volumes können nicht verschlüsselt werden. In Versionen von ONTAP vor 9.14.1 können Daten auf dem SVM-Root-Volume mit NVE nicht verschlüsselt werden. Ab ONTAP 9.14.1 wird ONTAP NVE auf SVM Root-Volumes unterstützt.

Verschlüsselung auf Aggregatebene

Ab ONTAP 9.6 unterstützt NVE die Verschlüsselung auf Aggregatebene (NAE):

  • Eine Verschlüsselung auf Aggregatebene ist erforderlich, wenn eine Inline- oder Hintergrunddeduplizierung auf Aggregatebene vorgesehen ist.

  • Ein Volume mit Verschlüsselung auf Aggregatebene kann nicht neu verschlüsselt werden.

  • Secure-purge wird auf Verschlüsselungs-Volumes auf Aggregatebene nicht unterstützt.

  • Zusätzlich zu den Datenvolumes unterstützt NAE die Verschlüsselung von SVM-Root-Volumes und des MetroCluster Metadaten-Volumes. NAE unterstützt die Verschlüsselung des Root-Volumes nicht.

SVM-Bereich

MetroCluster wird ab ONTAP 9.8 unterstützt.

Ab ONTAP 9.6 unterstützt NVE den SVM-Bereich nur für die externe Schlüsselverwaltung, nicht für den Onboard Key Manager.

Speichereffizienz

Deduplizierung, Komprimierung, Verdichtung, FlexClone.

Klone verwenden denselben Schlüssel wie das Elternobjekt, selbst nachdem sie vom Elternobjekt getrennt wurden. Ein volume move sollte auf einem geteilten Klon durchgeführt werden, danach verfügt der geteilte Klon über einen anderen Schlüssel.

Replication

  • Bei der Volume-Replikation können Quell- und Zielvolume unterschiedliche Verschlüsselungseinstellungen aufweisen. Die Verschlüsselung kann für die Quelle konfiguriert und für das Ziel nicht konfiguriert werden, und umgekehrt. Die auf der Quelle konfigurierte Verschlüsselung wird nicht auf das Ziel repliziert. Die Verschlüsselung muss sowohl auf der Quelle als auch auf dem Ziel manuell konfiguriert werden. Siehe NVE konfigurieren und Volumendaten mit NVE verschlüsseln.

  • Bei der SVM-Replikation wird das Zielvolume automatisch verschlüsselt, es sei denn, das Ziel enthält keinen Knoten, der die Volume-Verschlüsselung unterstützt, in welchem Fall die Replikation erfolgreich ist, das Zielvolume jedoch nicht verschlüsselt wird.

  • Für MetroCluster Konfigurationen ruft jeder Cluster externe Schlüsselverwaltungsschlüssel von seinen konfigurierten Schlüsselservern ab. OKM-Schlüssel werden vom Konfigurationsreplikationsdienst an den Partnerstandort repliziert.

Einhaltung

SnapLock wird sowohl im Compliance- als auch im Enterprise-Modus unterstützt, jedoch nur für neue Volumes. Die Verschlüsselung kann auf einem bestehenden SnapLock-Volume nicht aktiviert werden.

FlexGroup Volumes

FlexGroup Volumes werden unterstützt. Zielaggregate müssen vom gleichen Typ wie Quellaggregate sein, entweder auf Volume- oder Aggregateebene. Ab ONTAP 9.5 wird die direkte Neuverschlüsselung von FlexGroup Volumes unterstützt.

7-Mode Transition

Ab Version 3.3 des 7-Mode Transition Tool kann die CLI des 7-Mode Transition Tool verwendet werden, um einen kopierbasierten Übergang zu NVE-fähigen Ziel-Volumes auf dem geclusterten System durchzuführen.