Verschlüsselung auf Aggregatebene mit VE-Lizenz in ONTAP aktivieren
Ab ONTAP 9.7 werden neu erstellte Aggregate und Volumes standardmäßig verschlüsselt, wenn die "VE-Lizenz" sowie eine integrierte oder externe Schlüsselverwaltung vorhanden sind. Ab ONTAP 9.6 kann die Verschlüsselung auf Aggregatebene verwendet werden, um dem übergeordneten Aggregat Schlüssel für die zu verschlüsselnden Volumes zuzuweisen.
Eine Verschlüsselung auf Aggregatebene ist erforderlich, wenn eine Inline- oder Hintergrunddeduplizierung auf Aggregatebene vorgesehen ist. Die Deduplizierung auf Aggregatebene wird ansonsten von NVE nicht unterstützt.
Ein für die Verschlüsselung auf Aggregatebene aktiviertes Aggregat wird als NAE-Aggregat (für NetApp Aggregate Encryption) bezeichnet. Alle Volumes in einem NAE-Aggregat müssen mit NAE- oder NVE-Verschlüsselung verschlüsselt sein. Bei der Verschlüsselung auf Aggregatebene werden Volumes, die Sie im Aggregat erstellen, standardmäßig mit NAE-Verschlüsselung verschlüsselt. Sie können die Standardeinstellung überschreiben, um stattdessen NVE-Verschlüsselung zu verwenden.
Plain-Text-Volumes werden in NAE Aggregaten nicht unterstützt.
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Verschlüsselung auf Aggregatebene aktivieren oder deaktivieren:
Zu…
Verwenden Sie diesen Befehl…
Ein NAE Aggregat mit ONTAP 9.7 oder höher erstellen
storage aggregate create -aggregate aggregate_name -node node_nameEin NAE Aggregat mit ONTAP 9.6 erstellen
storage aggregate create -aggregate aggregate_name -node node_name -encrypt-with-aggr-key trueEin Nicht-NAE-Aggregat in ein NAE-Aggregat konvertieren
storage aggregate modify -aggregate aggregate_name -node node_name -encrypt-with-aggr-key trueEin NAE-Aggregat in ein Nicht-NAE-Aggregat konvertieren
storage aggregate modify -aggregate aggregate_name -node node_name -encrypt-with-aggr-key falseWeitere Informationen zu
storage aggregate modifyfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl aktiviert die Verschlüsselung auf Aggregatebene für
aggr1:-
ONTAP 9.7 oder höher:
cluster1::> storage aggregate create -aggregate aggr1
-
ONTAP 9.6 oder früher:
cluster1::> storage aggregate create -aggregate aggr1 -encrypt-with-aggr-key true
Weitere Informationen zu
storage aggregate createfinden sich in der "ONTAP-Befehlsreferenz".
-
-
Überprüfen, ob das Aggregat für die Verschlüsselung aktiviert ist:
storage aggregate show -fields encrypt-with-aggr-keyDer folgende Befehl überprüft, ob
aggr1für die Verschlüsselung aktiviert ist:cluster1::> storage aggregate show -fields encrypt-with-aggr-key aggregate encrypt-aggr-key -------------------- ---------------- aggr0_vsim4 false aggr1 true 2 entries were displayed.
Weitere Informationen zu
storage aggregate showfinden sich in der "ONTAP-Befehlsreferenz".
Den volume create Befehl ausführen, um die verschlüsselten Volumes zu erstellen.
Wenn Sie einen KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwenden, sendet ONTAP beim Verschlüsseln eines Volumes automatisch einen Verschlüsselungsschlüssel an den Server.