Integrierte Schlüsselverwaltung in ONTAP 9.6 und höher aktivieren
Mit dem Onboard Key Manager können Clusterknoten gegenüber einem FIPS-Laufwerk oder SED authentifiziert werden. Der Onboard Key Manager ist ein integriertes Tool, das Authentifizierungsschlüssel für Knoten aus demselben Speichersystem bereitstellt wie Ihre Daten. Der Onboard Key Manager ist FIPS-140-2 Level 1-konform.
Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager muss auf jedem Cluster aktiviert sein, der auf ein verschlüsseltes Volume oder eine selbstverschlüsselnde Festplatte zugreift.
Sie müssen den security key-manager onboard enable Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen. In MetroCluster Konfigurationen müssen Sie security key-manager onboard enable zuerst auf dem lokalen Cluster und anschließend security key-manager onboard sync auf dem Remote-Cluster ausführen, wobei jeweils dieselbe Passphrase verwendet werden muss.
Weitere Informationen zu security key-manager onboard enable und security key-manager onboard sync finden sich in der "ONTAP-Befehlsreferenz".
Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Außer bei MetroCluster kann die cc-mode-enabled=yes Option verwendet werden, um zu verlangen, dass Benutzer die Passphrase nach einem Neustart eingeben.
|
|
Wenn der Onboard Key Manager im Common Criteria-Modus aktiviert ist (
|
|
|
Der integrierte Schlüsselmanager speichert Schlüssel im flüchtigen Speicher. Der Inhalt des flüchtigen Speichers wird beim Neustart oder Anhalten des Systems gelöscht. Unter normalen Betriebsbedingungen wird der Inhalt des flüchtigen Speichers innerhalb von 30 Sekunden nach dem Anhalten des Systems gelöscht. |
-
Wenn Sie NSE mit einem externen Schlüsselverwaltungsserver (KMIP) verwenden, muss die externe Schlüsselverwaltungsdatenbank gelöscht worden sein.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die MetroCluster Umgebung muss konfiguriert werden, bevor der Onboard Key Manager konfiguriert wird.
-
Starten Sie den Befehl zum Einrichten des Schlüsselmanagers:
security key-manager onboard enable -cc-mode-enabled yes|noSetzen Sie cc-mode-enabled=yesso, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben müssen. Die- cc-mode-enabledOption wird in MetroCluster Konfigurationen nicht unterstützt. Dersecurity key-manager onboard enableBefehl ersetzt densecurity key-manager setupBefehl.Das folgende Beispiel startet den Befehl zur Einrichtung des Schlüsselmanagers auf cluster1, ohne dass die Passphrase nach jedem Neustart eingegeben werden muss:
-
Geben Sie eine Passphrase mit 32 bis 256 Zeichen ein oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.
Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird. -
Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.
-
Überprüfen, ob das System die Authentifizierungsschlüssel erstellt:
security key-manager key query -node nodeDer security key-manager key queryBefehl ersetzt densecurity key-manager query keyBefehl.Weitere Informationen zu
security key-manager key queryfinden sich in der "ONTAP-Befehlsreferenz".
Die Passphrase sollte an einem sicheren Ort außerhalb des Speichersystems für die zukünftige Verwendung aufbewahrt werden.
Das System sichert wichtige Verwaltungsinformationen automatisch in der replizierten Datenbank (RDB) für den Cluster. Diese Informationen sollten für die Notfallwiederherstellung zusätzlich manuell gesichert werden.