Externe Schlüsselverwaltung für hardwarebasierte Verschlüsselung in ONTAP 9.5 und früher aktivieren
Sie können einen oder mehrere KMIP-Server verwenden, um die Schlüssel zu sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Sie können bis zu vier KMIP-Server mit einem Knoten verbinden. Für Redundanz und Notfallwiederherstellung werden mindestens zwei Server empfohlen.
ONTAP konfiguriert die KMIP-Serverkonnektivität für alle Knoten im Cluster.
-
Die KMIP SSL-Client- und Serverzertifikate müssen installiert sein.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die MetroCluster Umgebung muss konfiguriert werden, bevor ein externer Schlüsselmanager konfiguriert wird.
-
In einer MetroCluster Umgebung muss auf beiden Clustern dasselbe KMIP SSL-Zertifikat installiert werden.
-
Konfiguration der Key-Manager-Konnektivität für Clusterknoten:
security key-manager setupDie Einrichtung des Schlüsselmanagers beginnt.
In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden. Weitere Informationen zu security key-manager setupfinden sich in der "ONTAP-Befehlsreferenz". -
Geben Sie bei jeder Eingabeaufforderung die entsprechende Antwort ein.
-
Einen KMIP-Server hinzufügen:
security key-manager add -address key_management_server_ipaddressclusterl::> security key-manager add -address 20.1.1.1
In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden. -
Einen zusätzlichen KMIP Server für Redundanz hinzufügen:
security key-manager add -address key_management_server_ipaddressclusterl::> security key-manager add -address 20.1.1.2
In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden. -
Es wird überprüft, ob alle konfigurierten KMIP-Server verbunden sind:
security key-manager show -statusWeitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".
cluster1::> security key-manager show -status Node Port Registered Key Manager Status -------------- ---- ---------------------- --------------- cluster1-01 5696 20.1.1.1 available cluster1-01 5696 20.1.1.2 available cluster1-02 5696 20.1.1.1 available cluster1-02 5696 20.1.1.2 available
-
Optional können Klartext-Volumes in verschlüsselte Volumes umgewandelt werden.
volume encryption conversion startVor der Konvertierung der Volumes muss ein externer Schlüsselmanager vollständig konfiguriert sein. In einer MetroCluster-Umgebung muss ein externer Schlüsselmanager an beiden Standorten konfiguriert sein.