Integrierte Schlüsselverwaltung in neu hinzugefügten ONTAP Knoten aktivieren
Mit dem Onboard Key Manager können Sie die Schlüssel sichern, die der Cluster für den Zugriff auf verschlüsselte Daten verwendet. Der Onboard Key Manager muss auf jedem Cluster aktiviert sein, der auf ein verschlüsseltes Volume oder eine selbstverschlüsselnde Festplatte zugreift.
|
|
Für ONTAP 9.6 und höher ist der Bei ONTAP 9.5 und älteren Versionen muss der Wenn Sie einen Knoten zu einem Cluster mit integrierter Schlüsselverwaltung hinzufügen, kann dieser Befehl ausgeführt werden, um fehlende Schlüssel zu aktualisieren. |
Bei einer MetroCluster Konfiguration gelten folgende Richtlinien:
-
Ab ONTAP 9.6 muss `security key-manager onboard enable`zuerst auf dem lokalen Cluster und dann `security key-manager onboard sync`auf dem Remote-Cluster ausgeführt werden, wobei auf beiden Clustern dieselbe Passphrase verwendet wird.
Weitere Informationen zu
security key-manager onboard enableundsecurity key-manager onboard syncfinden sich in der "ONTAP-Befehlsreferenz". -
In ONTAP 9.5 muss
security key-manager setupauf dem lokalen Cluster undsecurity key-manager setup -sync-metrocluster-config yesauf dem Remote-Cluster ausgeführt werden, wobei auf beiden Clustern dieselbe Passphrase verwendet wird. -
Vor ONTAP 9.5 muss
security key-manager setupauf dem lokalen Cluster ausgeführt werden, etwa 20 Sekunden gewartet werden und dannsecurity key-manager setupauf dem Remote-Cluster ausgeführt werden, wobei jeweils die gleiche Passphrase verwendet wird.
Standardmäßig ist die Eingabe der Passphrase für den Schlüsselmanager beim Neustart eines Knotens nicht erforderlich. Ab ONTAP 9.4 kann die -enable-cc-mode yes Option verwendet werden, um zu verlangen, dass Benutzer die Passphrase nach einem Neustart eingeben.
Für NVE: Wenn -enable-cc-mode yes gesetzt ist, werden Volumes, die Sie mit den Befehlen volume create und volume move start erstellen, automatisch verschlüsselt. Für volume create muss -encrypt true nicht angegeben werden. Für volume move start muss -encrypt-destination true nicht angegeben werden.
|
|
Wenn der Passphrasenversuch fehlschlägt, sollte der Knoten neu gestartet werden. Nach dem Neustart besteht die Möglichkeit, die Passphrase erneut einzugeben. |