Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Integrierte Schlüsselverwaltung in ONTAP 9.6 und höher aktivieren

Beitragende netapp-aaron-holt netapp-barbe netapp-ahibbard netapp-dbagwell netapp-aoife netapp-thomi netapp-aherbin
Änderungen vorschlagen

Mit dem Onboard Key Manager können Clusterknoten gegenüber einem FIPS-Laufwerk oder SED authentifiziert werden. Der Onboard Key Manager ist ein integriertes Tool, das Authentifizierungsschlüssel für Knoten aus demselben Speichersystem bereitstellt wie Ihre Daten. Der Onboard Key Manager ist FIPS-140-2 Level 1-konform.

Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager muss auf jedem Cluster aktiviert sein, der auf ein verschlüsseltes Volume oder eine selbstverschlüsselnde Festplatte zugreift.

Über diese Aufgabe

Sie müssen den security key-manager onboard enable Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen. In MetroCluster Konfigurationen müssen Sie security key-manager onboard enable zuerst auf dem lokalen Cluster und anschließend security key-manager onboard sync auf dem Remote-Cluster ausführen, wobei jeweils dieselbe Passphrase verwendet werden muss.

Weitere Informationen zu security key-manager onboard enable und security key-manager onboard sync finden sich in der "ONTAP-Befehlsreferenz".

Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Außer bei MetroCluster kann die cc-mode-enabled=yes Option verwendet werden, um zu verlangen, dass Benutzer die Passphrase nach einem Neustart eingeben.

Hinweis

Wenn der Onboard Key Manager im Common Criteria-Modus aktiviert ist (cc-mode-enabled=yes, ändert sich das Systemverhalten wie folgt:

  • Das System überwacht im Common Criteria-Modus aufeinanderfolgende fehlgeschlagene Cluster-Passphrasenversuche.

    Wenn NetApp Storage Encryption (NSE) aktiviert ist und die korrekte Cluster-Passphrase beim Systemstart nicht eingegeben wird, kann sich das System nicht an seinen Laufwerken authentifizieren und startet automatisch neu. Um dies zu korrigieren, ist die korrekte Cluster-Passphrase an der Boot-Eingabeaufforderung einzugeben. Nach dem Start erlaubt das System innerhalb eines Zeitraums von 24 Stunden bis zu 5 aufeinanderfolgende Versuche, die Cluster-Passphrase für jeden Befehl, der die Cluster-Passphrase als Parameter benötigt, korrekt einzugeben. Wird das Limit erreicht (zum Beispiel wenn die Cluster-Passphrase 5-mal hintereinander falsch eingegeben wurde), muss entweder das Ablaufintervall von 24 Stunden (Zeitüberschreitung) abgewartet oder der Node neu gestartet werden, um das Limit zurückzusetzen.

  • Systemabbildaktualisierungen verwenden das NetApp RSA-3072-Codesignaturzertifikat zusammen mit SHA-384-codesignierten Digests zur Überprüfung der Abbildintegrität, anstelle des üblichen NetApp RSA-2048-Codesignaturzertifikats und SHA-256-codesignierten Digests.

    Der Upgrade-Befehl überprüft anhand verschiedener digitaler Signaturen, ob der Image-Inhalt verändert oder beschädigt wurde. Wenn die Validierung erfolgreich ist, geht das Image-Update zum nächsten Schritt über. Wenn die Validierung nicht erfolgreich ist, schlägt das Image-Update fehl. Weitere Informationen zu cluster image finden sich in der "ONTAP-Befehlsreferenz".

Hinweis Der integrierte Schlüsselmanager speichert Schlüssel im flüchtigen Speicher. Der Inhalt des flüchtigen Speichers wird beim Neustart oder Anhalten des Systems gelöscht. Unter normalen Betriebsbedingungen wird der Inhalt des flüchtigen Speichers innerhalb von 30 Sekunden nach dem Anhalten des Systems gelöscht.
Bevor Sie beginnen
  • Wenn Sie NSE mit einem externen Schlüsselverwaltungsserver (KMIP) verwenden, muss die externe Schlüsselverwaltungsdatenbank gelöscht worden sein.

  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • Die MetroCluster Umgebung muss konfiguriert werden, bevor der Onboard Key Manager konfiguriert wird.

Schritte
  1. Starten Sie den Befehl zum Einrichten des Schlüsselmanagers:

    security key-manager onboard enable -cc-mode-enabled yes|no

    Hinweis Setzen Sie cc-mode-enabled=yes so, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben müssen. Die - cc-mode-enabled Option wird in MetroCluster Konfigurationen nicht unterstützt. Der security key-manager onboard enable Befehl ersetzt den security key-manager setup Befehl.

    Das folgende Beispiel startet den Befehl zur Einrichtung des Schlüsselmanagers auf cluster1, ohne dass die Passphrase nach jedem Neustart eingegeben werden muss:

  2. Geben Sie eine Passphrase mit 32 bis 256 Zeichen ein oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.

    Hinweis Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird.
  3. Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.

  4. Überprüfen, ob das System die Authentifizierungsschlüssel erstellt:

    security key-manager key query -node node

    Hinweis Der security key-manager key query Befehl ersetzt den security key-manager query key Befehl.

    Weitere Informationen zu security key-manager key query finden sich in der "ONTAP-Befehlsreferenz".

Nachdem Sie fertig sind

Die Passphrase sollte an einem sicheren Ort außerhalb des Speichersystems für die zukünftige Verwendung aufbewahrt werden.

Das System sichert wichtige Verwaltungsinformationen automatisch in der replizierten Datenbank (RDB) für den Cluster. Diese Informationen sollten für die Notfallwiederherstellung zusätzlich manuell gesichert werden.