Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Integrierte Schlüsselverwaltung für NVE in ONTAP 9.6 und höher aktivieren

Beitragende netapp-barbe netapp-aoife netapp-aaron-holt netapp-aherbin netapp-ahibbard netapp-thomi netapp-bhouser netapp-dbagwell
Änderungen vorschlagen

Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager muss auf jedem Cluster aktiviert werden, der auf ein verschlüsseltes Volume oder eine selbstverschlüsselnde Festplatte zugreift.

Über diese Aufgabe

Sie müssen den security key-manager onboard sync Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen.

Wenn Sie eine MetroCluster Konfiguration haben, muss der security key-manager onboard enable Befehl zuerst auf dem lokalen Cluster ausgeführt werden, danach der security key-manager onboard sync Befehl auf dem Remote-Cluster, wobei auf beiden Clustern dieselbe Passphrase verwendet wird. Wenn der security key-manager onboard enable Befehl vom lokalen Cluster ausgeführt und anschließend auf dem Remote-Cluster synchronisiert wird, ist es nicht erforderlich, den enable Befehl erneut vom Remote-Cluster auszuführen.

Weitere Informationen zu security key-manager onboard enable und security key-manager onboard sync finden sich in der "ONTAP-Befehlsreferenz".

Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Sie können die cc-mode-enabled=yes Option verwenden, um festzulegen, dass Benutzer die Passphrase nach einem Neustart eingeben müssen.

Für NVE: Wenn cc-mode-enabled=yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Für volume create muss -encrypt true nicht angegeben werden. Für volume move start muss -encrypt-destination true nicht angegeben werden.

Bei der Konfiguration von ONTAP Daten im Ruhezustand Verschlüsselung ist zur Erfüllung der Anforderungen für Commercial Solutions for Classified (CSfC) die Verwendung von NSE mit NVE erforderlich, und es muss sichergestellt werden, dass der Onboard Key Manager im Common Criteria-Modus aktiviert ist. Siehe "CSfC Solution Brief".

Hinweis

Wenn der Onboard Key Manager im Common Criteria-Modus aktiviert ist (cc-mode-enabled=yes, ändert sich das Systemverhalten wie folgt:

  • Das System überwacht im Common Criteria-Modus aufeinanderfolgende fehlgeschlagene Cluster-Passphrasenversuche.

    Wenn die Cluster-Passphrase 5 Mal nicht korrekt eingegeben wird, ist entweder 24 Stunden zu warten oder der Knoten neu zu starten, um das Limit zurückzusetzen.

  • Systemabbildaktualisierungen verwenden das NetApp RSA-3072-Codesignaturzertifikat zusammen mit SHA-384-codesignierten Digests zur Überprüfung der Abbildintegrität, anstelle des üblichen NetApp RSA-2048-Codesignaturzertifikats und SHA-256-codesignierten Digests.

    Der Upgrade-Befehl überprüft anhand verschiedener digitaler Signaturen, ob der Image-Inhalt verändert oder beschädigt wurde. Bei erfolgreicher Validierung fährt das System mit dem nächsten Schritt im Image-Aktualisierungsprozess fort, andernfalls schlägt die Image-Aktualisierung fehl. Weitere Informationen zu cluster image finden sich in der "ONTAP-Befehlsreferenz".

Hinweis Der integrierte Schlüsselmanager speichert Schlüssel im flüchtigen Speicher. Der Inhalt des flüchtigen Speichers wird beim Neustart oder Anhalten des Systems gelöscht. Das System löscht den flüchtigen Speicher innerhalb von 30 Sekunden, wenn es angehalten wird.
Bevor Sie beginnen
  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

  • Die MetroCluster Umgebung muss konfiguriert werden, bevor der Onboard Key Manager konfiguriert wird.

Schritte
  1. Die Einrichtung des Schlüsselmanagers wird gestartet:

    security key-manager onboard enable -cc-mode-enabled yes|no

    Hinweis

    Setzen Sie cc-mode-enabled=yes so, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben müssen. Für NVE: Wenn cc-mode-enabled=yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Die - cc-mode-enabled Option wird in MetroCluster Konfigurationen nicht unterstützt. Der security key-manager onboard enable Befehl ersetzt den security key-manager setup Befehl.

  2. Geben Sie eine Passphrase mit 32 bis 256 Zeichen ein oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.

    Hinweis

    Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird.

  3. Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.

  4. Es sollte überprüft werden, ob die Authentifizierungsschlüssel erstellt wurden:

    security key-manager key query -key-type NSE-AK

    Hinweis

    Der security key-manager key query Befehl ersetzt den security key-manager query key Befehl.

    Weitere Informationen zu security key-manager key query finden sich in der "ONTAP-Befehlsreferenz".

  5. Optional ist es möglich, Klartext-Volumes in verschlüsselte Volumes zu konvertieren.

    volume encryption conversion start

    Der Onboard Key Manager muss vollständig konfiguriert sein, bevor die Volumes konvertiert werden. In einer MetroCluster Umgebung muss der Onboard Key Manager an beiden Standorten konfiguriert sein.

Nachdem Sie fertig sind

Die Passphrase sollte an einem sicheren Ort außerhalb des Speichersystems für die zukünftige Verwendung aufbewahrt werden.

Nach der Konfiguration der Passphrase für den Onboard Key Manager die Informationen manuell an einem sicheren Ort außerhalb des Speichersystems sichern. Siehe "Onboard-Schlüsselverwaltungsinformationen manuell sichern".