Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Clusterweiter FIPS-konformer Modus für KMIP-Serververbindungen in ONTAP

Beitragende netapp-ahibbard netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Sie können den security config modify Befehl mit der -is-fips-enabled Option verwenden, um den clusterweiten FIPS-konformen Modus für Daten während der Übertragung zu aktivieren. Dadurch verwendet der Cluster OpenSSL im FIPS-Modus, wenn eine Verbindung zu KMIP-Servern besteht.

Über diese Aufgabe

Wenn der clusterweite FIPS-konforme Modus aktiviert ist, verwendet der Cluster automatisch ausschließlich TLS 1.2 und FIPS-validierte Cipher Suites. Der clusterweite FIPS-konforme Modus ist standardmäßig deaktiviert.

Nach der Änderung der clusterweiten Sicherheitskonfiguration ist ein manueller Neustart der Clusterknoten erforderlich.

Bevor Sie beginnen
  • Der Speichercontroller muss im FIPS-konformen Modus konfiguriert sein.

  • Alle KMIP Server müssen TLSv1.2 unterstützen. Das System benötigt TLSv1.2, um die Verbindung zum KMIP Server herzustellen, wenn der clusterweite FIPS-konforme Modus aktiviert ist.

Schritte
  1. Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:

    set -privilege advanced

  2. Überprüfen, ob TLSv1.2 unterstützt wird:

    security config show -supported-protocols

    Weitere Informationen zu security config show finden sich in der "ONTAP-Befehlsreferenz".

    cluster1::> security config show
              Cluster                                              Cluster Security
    Interface FIPS Mode  Supported Protocols     Supported Ciphers Config Ready
    --------- ---------- ----------------------- ----------------- ----------------
    SSL       false      TLSv1.2, TLSv1.1, TLSv1 ALL:!LOW:         yes
                                                 !aNULL:!EXP:
                                                 !eNULL
  3. Clusterweiter FIPS-konformer Modus:

    security config modify -is-fips-enabled true -interface SSL

    Weitere Informationen zu security config modify finden sich in der "ONTAP-Befehlsreferenz".

  4. Cluster-Knoten manuell neu starten.

  5. Es sollte überprüft werden, ob der clusterweite FIPS-konforme Modus aktiviert ist:

    security config show

    cluster1::> security config show
              Cluster                                              Cluster Security
    Interface FIPS Mode  Supported Protocols     Supported Ciphers Config Ready
    --------- ---------- ----------------------- ----------------- ----------------
    SSL       true       TLSv1.2, TLSv1.1        ALL:!LOW:         yes
                                                 !aNULL:!EXP:
                                                 !eNULL:!RC4