Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Integrierte Schlüsselverwaltung in ONTAP 9.5 und früher aktivieren

Beitragende netapp-aaron-holt netapp-barbe netapp-dbagwell netapp-ahibbard netapp-thomi netapp-aherbin
Änderungen vorschlagen

Mit dem Onboard Key Manager können Clusterknoten gegenüber einem FIPS-Laufwerk oder SED authentifiziert werden. Der Onboard Key Manager ist ein integriertes Tool, das Authentifizierungsschlüssel für Knoten aus demselben Speichersystem bereitstellt wie Ihre Daten. Der Onboard Key Manager ist FIPS-140-2 Level 1-konform.

Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager ist auf jedem Cluster zu aktivieren, der auf verschlüsselte Volumes oder selbstverschlüsselnde Datenträger zugreift.

Über diese Aufgabe

Sie müssen den security key-manager setup Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen.

Bei einer MetroCluster Konfiguration gelten folgende Richtlinien:

  • In ONTAP 9.5 muss security key-manager setup auf dem lokalen Cluster und security key-manager setup -sync-metrocluster-config yes auf dem Remote-Cluster ausgeführt werden, wobei auf beiden Clustern dieselbe Passphrase verwendet wird.

  • Vor ONTAP 9.5 muss security key-manager setup auf dem lokalen Cluster ausgeführt werden, etwa 20 Sekunden gewartet werden und dann security key-manager setup auf dem Remote-Cluster ausgeführt werden, wobei jeweils die gleiche Passphrase verwendet wird.

Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Ab ONTAP 9.4 kann die -enable-cc-mode yes Option verwendet werden, um zu verlangen, dass Benutzer die Passphrase nach einem Neustart eingeben.

Für NVE: Wenn -enable-cc-mode yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Für volume create muss -encrypt true nicht angegeben werden. Für volume move start muss -encrypt-destination true nicht angegeben werden.

Hinweis Nach einem fehlgeschlagenen Passphrase-Versuch ist ein erneuter Neustart des Knotens erforderlich.
Bevor Sie beginnen
  • Wenn Sie NSE mit einem externen Schlüsselverwaltungsserver (KMIP) verwenden, löschen Sie die externe Schlüsselverwaltungsdatenbank.

  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • Die MetroCluster Umgebung wird konfiguriert, bevor der Onboard Key Manager konfiguriert wird.

Schritte
  1. Die Einrichtung des Schlüsselmanagers wird gestartet:

    security key-manager setup -enable-cc-mode yes|no

    Hinweis Ab ONTAP 9.4 kann die -enable-cc-mode yes Option verwendet werden, um zu verlangen, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben. Für NVE: Wenn -enable-cc-mode yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt.

    Das folgende Beispiel zeigt den Beginn der Einrichtung des Schlüsselmanagers auf Cluster1, ohne dass die Passphrase nach jedem Neustart eingegeben werden muss:

    cluster1::> security key-manager setup
    Welcome to the key manager setup wizard, which will lead you through
    the steps to add boot information.
    
    ...
    
    Would you like to use onboard key-management? {yes, no} [yes]:
    Enter the cluster-wide passphrase:    <32..256 ASCII characters long text>
    Reenter the cluster-wide passphrase:    <32..256 ASCII characters long text>
  2. Geben Sie yes an der Eingabeaufforderung ein, um die integrierte Schlüsselverwaltung zu konfigurieren.

  3. Bei der Aufforderung zur Eingabe der Passphrase ist eine Passphrase mit 32 bis 256 Zeichen einzugeben, oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.

    Hinweis Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird.
  4. Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.

  5. Überprüfen, ob die Schlüssel für alle Knoten konfiguriert sind:

    security key-manager show-key-store

    Weitere Informationen zu security key-manager show-key-store finden sich in der "ONTAP-Befehlsreferenz".

    cluster1::> security key-manager show-key-store
    
    Node: node1
    Key Store: onboard
    Key ID                                                           Used By
    ---------------------------------------------------------------- --------
    <id_value> NSE-AK
    <id_value> NSE-AK
    
    Node: node2
    Key Store: onboard
    Key ID                                                           Used By
    ---------------------------------------------------------------- --------
    <id_value> NSE-AK
    <id_value> NSE-AK
Nachdem Sie fertig sind

ONTAP sichert automatisch wichtige Verwaltungsinformationen in der replizierten Datenbank (RDB) für den Cluster.

Nachdem die Passphrase des Onboard Key Managers konfiguriert wurde, sollten die Informationen manuell an einem sicheren Ort außerhalb des Speichersystems gesichert werden. Siehe "Onboard-Schlüsselverwaltungsinformationen manuell sichern".