Authentifizierungsschlüssel in ONTAP 9.6 und höher erstellen
Mit dem `security key-manager key create`Befehl lassen sich die Authentifizierungsschlüssel für einen Knoten erstellen und auf den konfigurierten KMIP-Servern speichern.
Wenn Ihre Sicherheitskonfiguration die Verwendung unterschiedlicher Schlüssel für die Authentifizierung von Daten und die FIPS 140-2 Authentifizierung erfordert, sollte für jeden Zweck ein separater Schlüssel erstellt werden. Ist dies nicht der Fall, kann derselbe Authentifizierungsschlüssel für die FIPS-Konformität verwendet werden, der auch für den Datenzugriff genutzt wird.
ONTAP erstellt Authentifizierungsschlüssel für alle Knoten im Cluster.
-
Dieser Befehl wird nicht unterstützt, wenn der Onboard Key Manager aktiviert ist. Es werden jedoch automatisch zwei Authentifizierungsschlüssel erstellt, wenn der Onboard Key Manager aktiviert ist. Die Schlüssel können mit folgendem Befehl angezeigt werden:
security key-manager key query -key-type NSE-AK
-
Sie erhalten eine Warnung, wenn die konfigurierten Schlüsselverwaltungsserver bereits mehr als 128 Authentifizierungsschlüssel speichern.
-
Sie können den
security key-manager key delete`Befehl verwenden, um nicht verwendete Schlüssel zu löschen. Der `security key-manager key delete`Befehl schlägt fehl, wenn der angegebene Schlüssel derzeit von ONTAP verwendet wird. (Es sind höhere Berechtigungen als `adminerforderlich, um diesen Befehl zu verwenden.)In einer MetroCluster Umgebung muss vor dem Löschen eines Schlüssels sichergestellt werden, dass der Schlüssel im Partnercluster nicht verwendet wird. Mit den folgenden Befehlen im Partnercluster lässt sich überprüfen, ob der Schlüssel nicht verwendet wird:
-
storage encryption disk show -data-key-id <key-id> -
storage encryption disk show -fips-key-id <key-id>
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die Authentifizierungsschlüssel für Clusterknoten erstellen:
security key-manager key create -key-tag <passphrase_label> -prompt-for-key true|falseDas Setzen von
prompt-for-key=truebewirkt, dass das System den Clusteradministrator zur Eingabe der Passphrase auffordert, die bei der Authentifizierung verschlüsselter Laufwerke verwendet wird. Andernfalls generiert das System automatisch eine 32-Byte-Passphrase. Dersecurity key-manager key createBefehl ersetzt densecurity key-manager create-keyBefehl. Weitere Informationen zusecurity key-manager key createfinden sich in der "ONTAP-Befehlsreferenz".Das folgende Beispiel erstellt die Authentifizierungsschlüssel für
cluster1, wobei automatisch eine 32-Byte-Passphrase generiert wird:cluster1::> security key-manager key create Key ID: <id_value>
-
Es sollte überprüft werden, ob die Authentifizierungsschlüssel erstellt wurden:
security key-manager key query -node node
Der
security key-manager key queryBefehl ersetzt densecurity key-manager query keyBefehl.Die in der Ausgabe angezeigte Schlüssel-ID ist eine Kennung, die zur Referenzierung des Authentifizierungsschlüssels verwendet wird. Es handelt sich nicht um den eigentlichen Authentifizierungsschlüssel oder den Datenverschlüsselungsschlüssel.
Das folgende Beispiel überprüft, ob Authentifizierungsschlüssel für
cluster1erstellt wurden:cluster1::> security key-manager key query Vserver: cluster1 Key Manager: external Node: node1 Key Tag Key Type Restored ------------------------------------ -------- -------- node1 NSE-AK yes Key ID: <id_value> node1 NSE-AK yes Key ID: <id_value> Vserver: cluster1 Key Manager: external Node: node2 Key Tag Key Type Restored ------------------------------------ -------- -------- node2 NSE-AK yes Key ID: <id_value> node2 NSE-AK yes Key ID: <id_value>Weitere Informationen zu
security key-manager key queryfinden sich in der "ONTAP-Befehlsreferenz".