Integrierte Schlüsselverwaltung in ONTAP 9.5 und früher aktivieren
Mit dem Onboard Key Manager können Clusterknoten gegenüber einem FIPS-Laufwerk oder SED authentifiziert werden. Der Onboard Key Manager ist ein integriertes Tool, das Authentifizierungsschlüssel für Knoten aus demselben Speichersystem bereitstellt wie Ihre Daten. Der Onboard Key Manager ist FIPS-140-2 Level 1-konform.
Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager ist auf jedem Cluster zu aktivieren, der auf verschlüsselte Volumes oder selbstverschlüsselnde Datenträger zugreift.
Sie müssen den security key-manager setup Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen.
Bei einer MetroCluster Konfiguration gelten folgende Richtlinien:
-
In ONTAP 9.5 muss
security key-manager setupauf dem lokalen Cluster undsecurity key-manager setup -sync-metrocluster-config yesauf dem Remote-Cluster ausgeführt werden, wobei auf beiden Clustern dieselbe Passphrase verwendet wird. -
Vor ONTAP 9.5 muss
security key-manager setupauf dem lokalen Cluster ausgeführt werden, etwa 20 Sekunden gewartet werden und dannsecurity key-manager setupauf dem Remote-Cluster ausgeführt werden, wobei jeweils die gleiche Passphrase verwendet wird.
Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Ab ONTAP 9.4 kann die -enable-cc-mode yes Option verwendet werden, um zu verlangen, dass Benutzer die Passphrase nach einem Neustart eingeben.
Für NVE: Wenn -enable-cc-mode yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Für volume create muss -encrypt true nicht angegeben werden. Für volume move start muss -encrypt-destination true nicht angegeben werden.
|
|
Nach einem fehlgeschlagenen Passphrase-Versuch ist ein erneuter Neustart des Knotens erforderlich. |
-
Wenn Sie NSE mit einem externen Schlüsselverwaltungsserver (KMIP) verwenden, löschen Sie die externe Schlüsselverwaltungsdatenbank.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die MetroCluster Umgebung wird konfiguriert, bevor der Onboard Key Manager konfiguriert wird.
-
Die Einrichtung des Schlüsselmanagers wird gestartet:
security key-manager setup -enable-cc-mode yes|noAb ONTAP 9.4 kann die -enable-cc-mode yesOption verwendet werden, um zu verlangen, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben. Für NVE: Wenn-enable-cc-mode yesgesetzt ist, werden Volumes, die Sie mit den Befehlenvolume createundvolume move starterstellen, automatisch verschlüsselt.Das folgende Beispiel zeigt den Beginn der Einrichtung des Schlüsselmanagers auf Cluster1, ohne dass die Passphrase nach jedem Neustart eingegeben werden muss:
cluster1::> security key-manager setup Welcome to the key manager setup wizard, which will lead you through the steps to add boot information. ... Would you like to use onboard key-management? {yes, no} [yes]: Enter the cluster-wide passphrase: <32..256 ASCII characters long text> Reenter the cluster-wide passphrase: <32..256 ASCII characters long text> -
Geben Sie
yesan der Eingabeaufforderung ein, um die integrierte Schlüsselverwaltung zu konfigurieren. -
Bei der Aufforderung zur Eingabe der Passphrase ist eine Passphrase mit 32 bis 256 Zeichen einzugeben, oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.
Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird. -
Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.
-
Überprüfen, ob die Schlüssel für alle Knoten konfiguriert sind:
security key-manager show-key-storeWeitere Informationen zu
security key-manager show-key-storefinden sich in der "ONTAP-Befehlsreferenz".cluster1::> security key-manager show-key-store Node: node1 Key Store: onboard Key ID Used By ---------------------------------------------------------------- -------- <id_value> NSE-AK <id_value> NSE-AK Node: node2 Key Store: onboard Key ID Used By ---------------------------------------------------------------- -------- <id_value> NSE-AK <id_value> NSE-AK
ONTAP sichert automatisch wichtige Verwaltungsinformationen in der replizierten Datenbank (RDB) für den Cluster.
Nachdem die Passphrase des Onboard Key Managers konfiguriert wurde, sollten die Informationen manuell an einem sicheren Ort außerhalb des Speichersystems gesichert werden. Siehe "Onboard-Schlüsselverwaltungsinformationen manuell sichern".