Integrierte Schlüsselverwaltung für NVE in ONTAP 9.6 und höher aktivieren
Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager muss auf jedem Cluster aktiviert werden, der auf ein verschlüsseltes Volume oder eine selbstverschlüsselnde Festplatte zugreift.
Sie müssen den security key-manager onboard sync Befehl jedes Mal ausführen, wenn Sie dem Cluster einen Knoten hinzufügen.
Wenn Sie eine MetroCluster Konfiguration haben, muss der security key-manager onboard enable Befehl zuerst auf dem lokalen Cluster ausgeführt werden, danach der security key-manager onboard sync Befehl auf dem Remote-Cluster, wobei auf beiden Clustern dieselbe Passphrase verwendet wird. Wenn der security key-manager onboard enable Befehl vom lokalen Cluster ausgeführt und anschließend auf dem Remote-Cluster synchronisiert wird, ist es nicht erforderlich, den enable Befehl erneut vom Remote-Cluster auszuführen.
Weitere Informationen zu security key-manager onboard enable und security key-manager onboard sync finden sich in der "ONTAP-Befehlsreferenz".
Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Sie können die cc-mode-enabled=yes Option verwenden, um festzulegen, dass Benutzer die Passphrase nach einem Neustart eingeben müssen.
Für NVE: Wenn cc-mode-enabled=yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Für volume create muss -encrypt true nicht angegeben werden. Für volume move start muss -encrypt-destination true nicht angegeben werden.
Bei der Konfiguration von ONTAP Daten im Ruhezustand Verschlüsselung ist zur Erfüllung der Anforderungen für Commercial Solutions for Classified (CSfC) die Verwendung von NSE mit NVE erforderlich, und es muss sichergestellt werden, dass der Onboard Key Manager im Common Criteria-Modus aktiviert ist. Siehe "CSfC Solution Brief".
|
|
Wenn der Onboard Key Manager im Common Criteria-Modus aktiviert ist (
|
|
|
Der integrierte Schlüsselmanager speichert Schlüssel im flüchtigen Speicher. Der Inhalt des flüchtigen Speichers wird beim Neustart oder Anhalten des Systems gelöscht. Das System löscht den flüchtigen Speicher innerhalb von 30 Sekunden, wenn es angehalten wird. |
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Die MetroCluster Umgebung muss konfiguriert werden, bevor der Onboard Key Manager konfiguriert wird.
-
Die Einrichtung des Schlüsselmanagers wird gestartet:
security key-manager onboard enable -cc-mode-enabled yes|noSetzen Sie
cc-mode-enabled=yesso, dass Benutzer nach einem Neustart die Passphrase des Schlüsselmanagers eingeben müssen. Für NVE: Wenncc-mode-enabled=yesgesetzt ist, werden Volumes, die Sie mit den Befehlenvolume createundvolume move starterstellen, automatisch verschlüsselt. Die- cc-mode-enabledOption wird in MetroCluster Konfigurationen nicht unterstützt. Dersecurity key-manager onboard enableBefehl ersetzt densecurity key-manager setupBefehl. -
Geben Sie eine Passphrase mit 32 bis 256 Zeichen ein oder für “cc-mode” eine Passphrase mit 64 bis 256 Zeichen.
Ist die angegebene Passphrase für den “cc-mode” kürzer als 64 Zeichen, tritt eine Verzögerung von fünf Sekunden auf, bevor die Passphrase-Aufforderung im Rahmen der Schlüsselmanager-Einrichtung erneut angezeigt wird.
-
Bei der Aufforderung zur Passphrase-Bestätigung wird die Passphrase erneut eingegeben.
-
Es sollte überprüft werden, ob die Authentifizierungsschlüssel erstellt wurden:
security key-manager key query -key-type NSE-AKDer
security key-manager key queryBefehl ersetzt densecurity key-manager query keyBefehl.Weitere Informationen zu
security key-manager key queryfinden sich in der "ONTAP-Befehlsreferenz". -
Optional ist es möglich, Klartext-Volumes in verschlüsselte Volumes zu konvertieren.
volume encryption conversion startDer Onboard Key Manager muss vollständig konfiguriert sein, bevor die Volumes konvertiert werden. In einer MetroCluster Umgebung muss der Onboard Key Manager an beiden Standorten konfiguriert sein.
Die Passphrase sollte an einem sicheren Ort außerhalb des Speichersystems für die zukünftige Verwendung aufbewahrt werden.
Nach der Konfiguration der Passphrase für den Onboard Key Manager die Informationen manuell an einem sicheren Ort außerhalb des Speichersystems sichern. Siehe "Onboard-Schlüsselverwaltungsinformationen manuell sichern".