Externe Schlüsselverwaltung für NVE in ONTAP 9.6 und höher aktivieren
KMIP-Server dienen der Sicherung der Schlüssel, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Ab ONTAP 9.6 besteht die Möglichkeit, einen separaten externen Schlüsselmanager zu konfigurieren, um die Schlüssel zu sichern, die eine Daten-SVM für den Zugriff auf verschlüsselte Daten verwendet.
Ab ONTAP 9.11.1 können bis zu 3 sekundäre Schlüsselserver pro primärem Schlüsselserver hinzugefügt werden, um einen gruppierten Schlüsselserver zu erstellen. Weitere Informationen finden sich unter Clustered externe Schlüsselserver konfigurieren.
Sie können bis zu vier KMIP-Server an einen Cluster oder eine SVM anschließen. Mindestens zwei Server sollten für Redundanz und Notfallwiederherstellung eingesetzt werden.
Der Umfang der externen Schlüsselverwaltung bestimmt, ob Schlüsselverwaltungsserver alle SVMs im Cluster oder nur ausgewählte SVMs sichern:
-
Sie können einen Clusterbereich verwenden, um die externe Schlüsselverwaltung für alle SVMs im Cluster zu konfigurieren. Der Clusteradministrator hat Zugriff auf alle auf den Servern gespeicherten Schlüssel.
-
Ab ONTAP 9.6 kann ein SVM-Bereich verwendet werden, um die externe Schlüsselverwaltung für eine Daten-SVM im Cluster zu konfigurieren. Das ist optimal für mandantenfähige Umgebungen, in denen jeder Mandant eine andere SVM (oder eine Gruppe von SVMs) zur Datenbereitstellung verwendet. Nur der SVM-Administrator eines bestimmten Mandanten hat Zugriff auf die Schlüssel dieses Mandanten.
-
Für mandantenfähige Umgebungen ist eine Lizenz für MT_EK_MGMT mit folgendem Befehl zu installieren:
system license add -license-code <MT_EK_MGMT license code>Weitere Informationen zu
system license addfinden sich in der "ONTAP-Befehlsreferenz".
Beide Bereiche können im selben Cluster verwendet werden. Wenn Schlüsselverwaltungsserver für eine SVM konfiguriert wurden, verwendet ONTAP ausschließlich diese Server zur Sicherung der Schlüssel. Andernfalls sichert ONTAP die Schlüssel mit den für den Cluster konfigurierten Schlüsselverwaltungsservern.
Sie können die Onboard-Schlüsselverwaltung auf Clusterebene und die externe Schlüsselverwaltung auf SVM-Ebene konfigurieren. Sie können den security key-manager key migrate Befehl verwenden, um Schlüssel von der Onboard-Schlüsselverwaltung auf Clusterebene zu externen Schlüsselverwaltungen auf SVM-Ebene zu migrieren.
Weitere Informationen zu security key-manager key migrate finden sich in der "ONTAP-Befehlsreferenz".
-
Die KMIP SSL-Client- und Serverzertifikate müssen installiert sein.
-
Der KMIP-Server muss von jedem Node-Management-LIF aus erreichbar sein.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
In einer MetroCluster Umgebung:
-
MetroCluster muss vollständig konfiguriert sein, bevor die externe Schlüsselverwaltung aktiviert werden kann.
-
Auf beiden Clustern ist dasselbe KMIP SSL-Zertifikat zu installieren.
-
Auf beiden Clustern muss ein externer Schlüsselmanager konfiguriert werden.
-
-
Die Key-Manager-Konnektivität für den Cluster konfigurieren:
security key-manager external enable -vserver admin_SVM -key-servers host_name|IP_address:port,… -client-cert client_certificate -server-ca-cert server_CA_certificatesDer security key-manager external enableBefehl ersetzt densecurity key-manager setupBefehl. Wenn der Befehl an der Cluster-Anmeldeaufforderung ausgeführt wird,admin_SVMist standardmäßig die Admin-SVM des aktuellen Clusters voreingestellt. Dersecurity key-manager external modifyBefehl kann verwendet werden, um die Konfiguration der externen Schlüsselverwaltung zu ändern.Der folgende Befehl aktiviert die externe Schlüsselverwaltung für
cluster1mit drei externen Schlüsselservern. Der erste Schlüsselserver wird über seinen Hostnamen und Port angegeben, der zweite über eine IP-Adresse und den Standardport, und der dritte über eine IPv6-Adresse und den Port:clusterl::> security key-manager external enable -vserver cluster1 -key-servers ks1.local:15696,10.0.0.10,[fd20:8b1e:b255:814e:32bd:f35c:832c:5a09]:1234 -client-cert AdminVserverClientCert -server-ca-certs AdminVserverServerCaCert
-
Konfiguration eines Schlüsselmanagers für eine SVM:
security key-manager external enable -vserver SVM -key-servers host_name|IP_address:port,… -client-cert client_certificate -server-ca-cert server_CA_certificates-
Wenn der Befehl an der SVM-Anmeldeaufforderung ausgeführt wird,
SVMgilt standardmäßig die aktuelle SVM. Dersecurity key-manager external modifyBefehl kann verwendet werden, um die Konfiguration der externen Schlüsselverwaltung zu ändern. -
In einer MetroCluster-Umgebung ist es bei der Konfiguration der externen Schlüsselverwaltung für eine Daten-SVM nicht erforderlich, den
security key-manager external enableBefehl auf dem Partnercluster zu wiederholen.
Der folgende Befehl aktiviert die externe Schlüsselverwaltung für
svm1einen einzelnen Schlüsselserver, der auf dem Standardport 5696 lauscht:svm1l::> security key-manager external enable -vserver svm1 -key-servers keyserver.svm1.com -client-cert SVM1ClientCert -server-ca-certs SVM1ServerCaCert
-
-
Den letzten Schritt für alle weiteren SVMs wiederholen.
Sie können auch den
security key-manager external add-serversBefehl verwenden, um zusätzliche SVMs zu konfigurieren. Dersecurity key-manager external add-serversBefehl ersetzt densecurity key-manager addBefehl. Weitere Informationen zusecurity key-manager external add-serversfinden sich in der "ONTAP-Befehlsreferenz". -
Es wird überprüft, ob alle konfigurierten KMIP-Server verbunden sind:
security key-manager external show-status -node node_nameDer
security key-manager external show-statusBefehl ersetzt densecurity key-manager show -statusBefehl. Weitere Informationen zusecurity key-manager external show-statusfinden sich in der "ONTAP-Befehlsreferenz".cluster1::> security key-manager external show-status Node Vserver Key Server Status ---- ------- --------------------------------------- ------------- node1 svm1 keyserver.svm1.com:5696 available cluster1 10.0.0.10:5696 available fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234 available ks1.local:15696 available node2 svm1 keyserver.svm1.com:5696 available cluster1 10.0.0.10:5696 available fd20:8b1e:b255:814e:32bd:f35c:832c:5a09:1234 available ks1.local:15696 available 8 entries were displayed. -
Optional können Klartext-Volumes in verschlüsselte Volumes umgewandelt werden.
volume encryption conversion startVor der Konvertierung der Volumes muss ein externer Schlüsselmanager vollständig konfiguriert sein.