Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Authentifizierungsschlüssel in ONTAP 9.6 und höher erstellen

Beitragende netapp-aaron-holt netapp-aoife netapp-ahibbard netapp-dbagwell netapp-thomi netapp-aherbin
Änderungen vorschlagen

Mit dem `security key-manager key create`Befehl lassen sich die Authentifizierungsschlüssel für einen Knoten erstellen und auf den konfigurierten KMIP-Servern speichern.

Über diese Aufgabe

Wenn Ihre Sicherheitskonfiguration die Verwendung unterschiedlicher Schlüssel für die Authentifizierung von Daten und die FIPS 140-2 Authentifizierung erfordert, sollte für jeden Zweck ein separater Schlüssel erstellt werden. Ist dies nicht der Fall, kann derselbe Authentifizierungsschlüssel für die FIPS-Konformität verwendet werden, der auch für den Datenzugriff genutzt wird.

ONTAP erstellt Authentifizierungsschlüssel für alle Knoten im Cluster.

  • Dieser Befehl wird nicht unterstützt, wenn der Onboard Key Manager aktiviert ist. Es werden jedoch automatisch zwei Authentifizierungsschlüssel erstellt, wenn der Onboard Key Manager aktiviert ist. Die Schlüssel können mit folgendem Befehl angezeigt werden:

    security key-manager key query -key-type NSE-AK
  • Sie erhalten eine Warnung, wenn die konfigurierten Schlüsselverwaltungsserver bereits mehr als 128 Authentifizierungsschlüssel speichern.

  • Sie können den security key-manager key delete`Befehl verwenden, um nicht verwendete Schlüssel zu löschen. Der `security key-manager key delete`Befehl schlägt fehl, wenn der angegebene Schlüssel derzeit von ONTAP verwendet wird. (Es sind höhere Berechtigungen als `admin erforderlich, um diesen Befehl zu verwenden.)

    Hinweis

    In einer MetroCluster Umgebung muss vor dem Löschen eines Schlüssels sichergestellt werden, dass der Schlüssel im Partnercluster nicht verwendet wird. Mit den folgenden Befehlen im Partnercluster lässt sich überprüfen, ob der Schlüssel nicht verwendet wird:

    • storage encryption disk show -data-key-id <key-id>

    • storage encryption disk show -fips-key-id <key-id>

Bevor Sie beginnen

Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

Schritte
  1. Die Authentifizierungsschlüssel für Clusterknoten erstellen:

    security key-manager key create -key-tag <passphrase_label> -prompt-for-key true|false
    Hinweis

    Das Setzen von prompt-for-key=true bewirkt, dass das System den Clusteradministrator zur Eingabe der Passphrase auffordert, die bei der Authentifizierung verschlüsselter Laufwerke verwendet wird. Andernfalls generiert das System automatisch eine 32-Byte-Passphrase. Der security key-manager key create Befehl ersetzt den security key-manager create-key Befehl. Weitere Informationen zu security key-manager key create finden sich in der "ONTAP-Befehlsreferenz".

    Das folgende Beispiel erstellt die Authentifizierungsschlüssel für cluster1, wobei automatisch eine 32-Byte-Passphrase generiert wird:

    cluster1::> security key-manager key create
    Key ID: <id_value>
  2. Es sollte überprüft werden, ob die Authentifizierungsschlüssel erstellt wurden:

    security key-manager key query -node node
    Hinweis

    Der security key-manager key query Befehl ersetzt den security key-manager query key Befehl.

    Die in der Ausgabe angezeigte Schlüssel-ID ist eine Kennung, die zur Referenzierung des Authentifizierungsschlüssels verwendet wird. Es handelt sich nicht um den eigentlichen Authentifizierungsschlüssel oder den Datenverschlüsselungsschlüssel.

    Das folgende Beispiel überprüft, ob Authentifizierungsschlüssel für cluster1 erstellt wurden:

    cluster1::> security key-manager key query
           Vserver: cluster1
       Key Manager: external
              Node: node1
    
    Key Tag                               Key Type  Restored
    ------------------------------------  --------  --------
    node1                                 NSE-AK    yes
        Key ID: <id_value>
    node1                                 NSE-AK    yes
        Key ID: <id_value>
    
           Vserver: cluster1
       Key Manager: external
              Node: node2
    
    Key Tag                               Key Type  Restored
    ------------------------------------  --------  --------
    node2                                 NSE-AK    yes
        Key ID: <id_value>
    node2                                 NSE-AK    yes
        Key ID: <id_value>

    Weitere Informationen zu security key-manager key query finden sich in der "ONTAP-Befehlsreferenz".

Verwandte Informationen