Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Externe Schlüsselverwaltung für NVE in ONTAP 9.5 und früher aktivieren

Beitragende netapp-bhouser netapp-thomi
Änderungen vorschlagen

Sie können einen oder mehrere KMIP-Server verwenden, um die Schlüssel zu sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Sie können bis zu vier KMIP-Server mit einem Knoten verbinden. Für Redundanz und Notfallwiederherstellung werden mindestens zwei Server empfohlen.

Über diese Aufgabe

ONTAP konfiguriert die KMIP-Serverkonnektivität für alle Knoten im Cluster.

Bevor Sie beginnen
  • Die KMIP SSL-Client- und Serverzertifikate müssen installiert sein.

  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • Die MetroCluster Umgebung muss konfiguriert werden, bevor ein externer Schlüsselmanager konfiguriert wird.

  • In einer MetroCluster Umgebung muss auf beiden Clustern dasselbe KMIP SSL-Zertifikat installiert werden.

Schritte
  1. Konfiguration der Key-Manager-Konnektivität für Clusterknoten:

    security key-manager setup

    Die Einrichtung des Schlüsselmanagers beginnt.

    Hinweis In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden. Weitere Informationen zu security key-manager setup finden sich in der "ONTAP-Befehlsreferenz".
  2. Geben Sie bei jeder Eingabeaufforderung die entsprechende Antwort ein.

  3. Einen KMIP-Server hinzufügen:

    security key-manager add -address key_management_server_ipaddress

    clusterl::> security key-manager add -address 20.1.1.1
    Hinweis In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden.
  4. Einen zusätzlichen KMIP Server für Redundanz hinzufügen:

    security key-manager add -address key_management_server_ipaddress

    clusterl::> security key-manager add -address 20.1.1.2
    Hinweis In einer MetroCluster Umgebung muss dieser Befehl auf beiden Clustern ausgeführt werden.
  5. Es wird überprüft, ob alle konfigurierten KMIP-Server verbunden sind:

    security key-manager show -status

    Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".

    cluster1::> security key-manager show -status
    
    Node            Port      Registered Key Manager  Status
    --------------  ----      ----------------------  ---------------
    cluster1-01     5696      20.1.1.1                available
    cluster1-01     5696      20.1.1.2                available
    cluster1-02     5696      20.1.1.1                available
    cluster1-02     5696      20.1.1.2                available
  6. Optional können Klartext-Volumes in verschlüsselte Volumes umgewandelt werden.

    volume encryption conversion start

    Vor der Konvertierung der Volumes muss ein externer Schlüsselmanager vollständig konfiguriert sein. In einer MetroCluster-Umgebung muss ein externer Schlüsselmanager an beiden Standorten konfiguriert sein.