Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Verschlüsselung auf Aggregatebene mit VE-Lizenz in ONTAP aktivieren

Beitragende netapp-aaron-holt netapp-ahibbard netapp-lenida netapp-thomi netapp-aherbin
Änderungen vorschlagen

Ab ONTAP 9.7 werden neu erstellte Aggregate und Volumes standardmäßig verschlüsselt, wenn die "VE-Lizenz" sowie eine integrierte oder externe Schlüsselverwaltung vorhanden sind. Ab ONTAP 9.6 kann die Verschlüsselung auf Aggregatebene verwendet werden, um dem übergeordneten Aggregat Schlüssel für die zu verschlüsselnden Volumes zuzuweisen.

Über diese Aufgabe

Eine Verschlüsselung auf Aggregatebene ist erforderlich, wenn eine Inline- oder Hintergrunddeduplizierung auf Aggregatebene vorgesehen ist. Die Deduplizierung auf Aggregatebene wird ansonsten von NVE nicht unterstützt.

Ein für die Verschlüsselung auf Aggregatebene aktiviertes Aggregat wird als NAE-Aggregat (für NetApp Aggregate Encryption) bezeichnet. Alle Volumes in einem NAE-Aggregat müssen mit NAE- oder NVE-Verschlüsselung verschlüsselt sein. Bei der Verschlüsselung auf Aggregatebene werden Volumes, die Sie im Aggregat erstellen, standardmäßig mit NAE-Verschlüsselung verschlüsselt. Sie können die Standardeinstellung überschreiben, um stattdessen NVE-Verschlüsselung zu verwenden.

Plain-Text-Volumes werden in NAE Aggregaten nicht unterstützt.

Bevor Sie beginnen

Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

Schritte
  1. Verschlüsselung auf Aggregatebene aktivieren oder deaktivieren:

    Zu…​

    Verwenden Sie diesen Befehl…​

    Ein NAE Aggregat mit ONTAP 9.7 oder höher erstellen

    storage aggregate create -aggregate aggregate_name -node node_name

    Ein NAE Aggregat mit ONTAP 9.6 erstellen

    storage aggregate create -aggregate aggregate_name -node node_name -encrypt-with-aggr-key true

    Ein Nicht-NAE-Aggregat in ein NAE-Aggregat konvertieren

    storage aggregate modify -aggregate aggregate_name -node node_name -encrypt-with-aggr-key true

    Ein NAE-Aggregat in ein Nicht-NAE-Aggregat konvertieren

    storage aggregate modify -aggregate aggregate_name -node node_name -encrypt-with-aggr-key false

    Weitere Informationen zu storage aggregate modify finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl aktiviert die Verschlüsselung auf Aggregatebene für aggr1:

    • ONTAP 9.7 oder höher:

      cluster1::> storage aggregate create -aggregate aggr1
    • ONTAP 9.6 oder früher:

      cluster1::> storage aggregate create -aggregate aggr1 -encrypt-with-aggr-key true

      Weitere Informationen zu storage aggregate create finden sich in der "ONTAP-Befehlsreferenz".

  2. Überprüfen, ob das Aggregat für die Verschlüsselung aktiviert ist:

    storage aggregate show -fields encrypt-with-aggr-key

    Der folgende Befehl überprüft, ob aggr1 für die Verschlüsselung aktiviert ist:

    cluster1::> storage aggregate show -fields encrypt-with-aggr-key
    aggregate            encrypt-aggr-key
    -------------------- ----------------
    aggr0_vsim4          false
    aggr1                true
    2 entries were displayed.

    Weitere Informationen zu storage aggregate show finden sich in der "ONTAP-Befehlsreferenz".

Nachdem Sie fertig sind

Den volume create Befehl ausführen, um die verschlüsselten Volumes zu erstellen.

Wenn Sie einen KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwenden, sendet ONTAP beim Verschlüsseln eines Volumes automatisch einen Verschlüsselungsschlüssel an den Server.