Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Externe Schlüsselverwaltung für NVE in ONTAP 9.6 und höher aktivieren

Beitragende netapp-aoife netapp-barbe netapp-aaron-holt netapp-bhouser netapp-ahibbard netapp-folivia netapp-thomi netapp-aherbin
Änderungen vorschlagen

KMIP-Server dienen der Sicherung der Schlüssel, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Ab ONTAP 9.6 besteht die Möglichkeit, einen separaten externen Schlüsselmanager zu konfigurieren, um die Schlüssel zu sichern, die eine Daten-SVM für den Zugriff auf verschlüsselte Daten verwendet.

Ab ONTAP 9.11.1 können bis zu 3 sekundäre Schlüsselserver pro primärem Schlüsselserver hinzugefügt werden, um einen gruppierten Schlüsselserver zu erstellen. Weitere Informationen finden sich unter Clustered externe Schlüsselserver konfigurieren.

Über diese Aufgabe

Sie können bis zu vier KMIP-Server an einen Cluster oder eine SVM anschließen. Mindestens zwei Server sollten für Redundanz und Notfallwiederherstellung eingesetzt werden.

Der Umfang der externen Schlüsselverwaltung bestimmt, ob Schlüsselverwaltungsserver alle SVMs im Cluster oder nur ausgewählte SVMs sichern:

  • Sie können einen Clusterbereich verwenden, um die externe Schlüsselverwaltung für alle SVMs im Cluster zu konfigurieren. Der Clusteradministrator hat Zugriff auf alle auf den Servern gespeicherten Schlüssel.

  • Ab ONTAP 9.6 kann ein SVM-Bereich verwendet werden, um die externe Schlüsselverwaltung für eine Daten-SVM im Cluster zu konfigurieren. Das ist optimal für mandantenfähige Umgebungen, in denen jeder Mandant eine andere SVM (oder eine Gruppe von SVMs) zur Datenbereitstellung verwendet. Nur der SVM-Administrator eines bestimmten Mandanten hat Zugriff auf die Schlüssel dieses Mandanten.

  • Für mandantenfähige Umgebungen ist eine Lizenz für MT_EK_MGMT mit folgendem Befehl zu installieren:

    system license add -license-code <MT_EK_MGMT license code>

    Weitere Informationen zu system license add finden sich in der "ONTAP-Befehlsreferenz".

Beide Bereiche können im selben Cluster verwendet werden. Wenn Schlüsselverwaltungsserver für eine SVM konfiguriert wurden, verwendet ONTAP ausschließlich diese Server zur Sicherung der Schlüssel. Andernfalls sichert ONTAP die Schlüssel mit den für den Cluster konfigurierten Schlüsselverwaltungsservern.

Sie können die Onboard-Schlüsselverwaltung auf Clusterebene und die externe Schlüsselverwaltung auf SVM-Ebene konfigurieren. Sie können den security key-manager key migrate Befehl verwenden, um Schlüssel von der Onboard-Schlüsselverwaltung auf Clusterebene zu externen Schlüsselverwaltungen auf SVM-Ebene zu migrieren.

Weitere Informationen zu security key-manager key migrate finden sich in der "ONTAP-Befehlsreferenz".

Bevor Sie beginnen
  • Die KMIP SSL-Client- und Serverzertifikate müssen installiert sein.

  • Der KMIP-Server muss von jedem Node-Management-LIF aus erreichbar sein.

  • Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.

  • In einer MetroCluster Umgebung:

    • MetroCluster muss vollständig konfiguriert sein, bevor die externe Schlüsselverwaltung aktiviert werden kann.

    • Auf beiden Clustern ist dasselbe KMIP SSL-Zertifikat zu installieren.

    • Auf beiden Clustern muss ein externer Schlüsselmanager konfiguriert werden.

Schritte
  1. Die Key-Manager-Konnektivität für den Cluster konfigurieren:

    security key-manager external enable -vserver admin_SVM -key-servers host_name|IP_address:port,…​ -client-cert client_certificate -server-ca-cert server_CA_certificates

    Hinweis Der security key-manager external enable Befehl ersetzt den security key-manager setup Befehl. Wenn der Befehl an der Cluster-Anmeldeaufforderung ausgeführt wird, admin_SVM ist standardmäßig die Admin-SVM des aktuellen Clusters voreingestellt. Der security key-manager external modify Befehl kann verwendet werden, um die Konfiguration der externen Schlüsselverwaltung zu ändern.

    Der folgende Befehl aktiviert die externe Schlüsselverwaltung für cluster1 mit drei externen Schlüsselservern. Der erste Schlüsselserver wird über seinen Hostnamen und Port angegeben, der zweite über eine IP-Adresse und den Standardport, und der dritte über eine IPv6-Adresse und den Port:

    clusterl::> security key-manager external enable -vserver cluster1 -key-servers ks1.local:15696,10.0.0.10,[fd20:8b1e:b255:814e:32bd:f35c:832c:5a09]:1234 -client-cert AdminVserverClientCert -server-ca-certs AdminVserverServerCaCert
  2. Konfiguration eines Schlüsselmanagers für eine SVM:

    security key-manager external enable -vserver SVM -key-servers host_name|IP_address:port,…​ -client-cert client_certificate -server-ca-cert server_CA_certificates

    Hinweis
    • Wenn der Befehl an der SVM-Anmeldeaufforderung ausgeführt wird, SVM gilt standardmäßig die aktuelle SVM. Der security key-manager external modify Befehl kann verwendet werden, um die Konfiguration der externen Schlüsselverwaltung zu ändern.

    • In einer MetroCluster-Umgebung ist es bei der Konfiguration der externen Schlüsselverwaltung für eine Daten-SVM nicht erforderlich, den security key-manager external enable Befehl auf dem Partnercluster zu wiederholen.

    Der folgende Befehl aktiviert die externe Schlüsselverwaltung für svm1 einen einzelnen Schlüsselserver, der auf dem Standardport 5696 lauscht:

    svm1l::> security key-manager external enable -vserver svm1 -key-servers keyserver.svm1.com -client-cert SVM1ClientCert -server-ca-certs SVM1ServerCaCert
  3. Den letzten Schritt für alle weiteren SVMs wiederholen.

    Hinweis

    Sie können auch den security key-manager external add-servers Befehl verwenden, um zusätzliche SVMs zu konfigurieren. Der security key-manager external add-servers Befehl ersetzt den security key-manager add Befehl. Weitere Informationen zu security key-manager external add-servers finden sich in der "ONTAP-Befehlsreferenz".

  4. Es wird überprüft, ob alle konfigurierten KMIP-Server verbunden sind:

    security key-manager external show-status -node node_name

    Hinweis

    Der security key-manager external show-status Befehl ersetzt den security key-manager show -status Befehl. Weitere Informationen zu security key-manager external show-status finden sich in der "ONTAP-Befehlsreferenz".

    cluster1::> security key-manager external show-status
    
    Node  Vserver  Key Server                                     Status
    ----  -------  ---------------------------------------        -------------
    node1
          svm1
                   keyserver.svm1.com:5696                        available
          cluster1
                   10.0.0.10:5696                                 available
                   fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234   available
                   ks1.local:15696                                available
    node2
          svm1
                   keyserver.svm1.com:5696                        available
          cluster1
                   10.0.0.10:5696                                 available
                   fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234   available
                   ks1.local:15696                                available
    
    8 entries were displayed.
  5. Optional können Klartext-Volumes in verschlüsselte Volumes umgewandelt werden.

    volume encryption conversion start

    Vor der Konvertierung der Volumes muss ein externer Schlüsselmanager vollständig konfiguriert sein.