Clusterweiter FIPS-konformer Modus für KMIP-Serververbindungen in ONTAP
Sie können den security config modify Befehl mit der -is-fips-enabled Option verwenden, um den clusterweiten FIPS-konformen Modus für Daten während der Übertragung zu aktivieren. Dadurch verwendet der Cluster OpenSSL im FIPS-Modus, wenn eine Verbindung zu KMIP-Servern besteht.
Wenn der clusterweite FIPS-konforme Modus aktiviert ist, verwendet der Cluster automatisch ausschließlich TLS 1.2 und FIPS-validierte Cipher Suites. Der clusterweite FIPS-konforme Modus ist standardmäßig deaktiviert.
Nach der Änderung der clusterweiten Sicherheitskonfiguration ist ein manueller Neustart der Clusterknoten erforderlich.
-
Der Speichercontroller muss im FIPS-konformen Modus konfiguriert sein.
-
Alle KMIP Server müssen TLSv1.2 unterstützen. Das System benötigt TLSv1.2, um die Verbindung zum KMIP Server herzustellen, wenn der clusterweite FIPS-konforme Modus aktiviert ist.
-
Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:
set -privilege advanced -
Überprüfen, ob TLSv1.2 unterstützt wird:
security config show -supported-protocolsWeitere Informationen zu
security config showfinden sich in der "ONTAP-Befehlsreferenz".cluster1::> security config show Cluster Cluster Security Interface FIPS Mode Supported Protocols Supported Ciphers Config Ready --------- ---------- ----------------------- ----------------- ---------------- SSL false TLSv1.2, TLSv1.1, TLSv1 ALL:!LOW: yes !aNULL:!EXP: !eNULL -
Clusterweiter FIPS-konformer Modus:
security config modify -is-fips-enabled true -interface SSLWeitere Informationen zu
security config modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Cluster-Knoten manuell neu starten.
-
Es sollte überprüft werden, ob der clusterweite FIPS-konforme Modus aktiviert ist:
security config showcluster1::> security config show Cluster Cluster Security Interface FIPS Mode Supported Protocols Supported Ciphers Config Ready --------- ---------- ----------------------- ----------------- ---------------- SSL true TLSv1.2, TLSv1.1 ALL:!LOW: yes !aNULL:!EXP: !eNULL:!RC4