Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Externe Schlüsselverwaltung für hardwarebasierte Verschlüsselung in ONTAP 9.6 und höher aktivieren

Beitragende netapp-aoife netapp-aaron-holt netapp-barbe netapp-bhouser netapp-dbagwell netapp-ahibbard netapp-thomi netapp-aherbin
Änderungen vorschlagen

Sie können einen oder mehrere KMIP-Server verwenden, um die Schlüssel zu sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Sie können bis zu vier KMIP-Server mit einem Knoten verbinden. Für Redundanz und Notfallwiederherstellung werden mindestens zwei Server empfohlen.

Ab ONTAP 9.11.1 können bis zu 3 sekundäre Schlüsselserver pro primärem Schlüsselserver hinzugefügt werden, um einen gruppierten Schlüsselserver zu erstellen. Weitere Informationen finden sich unter Clustered externe Schlüsselserver konfigurieren.

Bevor Sie beginnen
  • Die KMIP SSL-Client- und Serverzertifikate müssen installiert sein.

  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • In einer MetroCluster Umgebung:

    • Die MetroCluster Umgebung muss konfiguriert werden, bevor ein externer Schlüsselmanager konfiguriert wird.

    • Auf beiden Clustern ist dasselbe KMIP SSL-Zertifikat zu installieren.

Schritte
  1. Die Key-Manager-Konnektivität für den Cluster konfigurieren:

    security key-manager external enable -vserver admin_SVM -key-servers host_name|IP_address:port,... -client-cert client_certificate -server-ca-cert server_CA_certificates

    Hinweis
    • Der security key-manager external enable Befehl ersetzt den security key-manager setup Befehl. Der security key-manager external modify Befehl kann verwendet werden, um die Konfiguration der externen Schlüsselverwaltung zu ändern. Weitere Informationen zu security key-manager external enable finden sich in der "ONTAP-Befehlsreferenz".

    • In einer MetroCluster Umgebung muss bei der Konfiguration der externen Schlüsselverwaltung für die Admin-SVM der security key-manager external enable Befehl auf dem Partnercluster wiederholt werden.

    Der folgende Befehl aktiviert die externe Schlüsselverwaltung für cluster1 mit drei externen Schlüsselservern. Der erste Schlüsselserver wird über seinen Hostnamen und Port angegeben, der zweite über eine IP-Adresse und den Standardport, und der dritte über eine IPv6-Adresse und den Port:

    clusterl::> security key-manager external enable -key-servers ks1.local:15696,10.0.0.10,[fd20:8b1e:b255:814e:32bd:f35c:832c:5a09]:1234 -client-cert AdminVserverClientCert -server-ca-certs AdminVserverServerCaCert
  2. Es wird überprüft, ob alle konfigurierten KMIP-Server verbunden sind:

    security key-manager external show-status -node node_name -vserver SVM -key-server host_name|IP_address:port -key-server-status available|not-responding|unknown

    Hinweis

    Der security key-manager external show-status Befehl ersetzt den security key-manager show -status Befehl. Weitere Informationen zu security key-manager external show-status finden sich in der "ONTAP-Befehlsreferenz".

    cluster1::> security key-manager external show-status
    
    Node  Vserver  Key Server                                     Status
    ----  -------  ---------------------------------------        -------------
    node1
          cluster1
                   10.0.0.10:5696                                 available
                   fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234   available
                   ks1.local:15696                                available
    node2
          cluster1
                   10.0.0.10:5696                                 available
                   fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234   available
                   ks1.local:15696                                available
    
    6 entries were displayed.