Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NAE oder NVE auf einem vorhandenen ONTAP Volume aktivieren

Beitragende netapp-ahibbard netapp-thomi netapp-barbe netapp-aherbin netapp-bhouser netapp-aaron-holt jmcmx netapp-lenida
Änderungen vorschlagen

Sie können entweder den volume move start oder den volume encryption conversion start Befehl verwenden, um die Verschlüsselung auf einem vorhandenen Volume zu aktivieren.

Über diese Aufgabe

Sie können den volume encryption conversion start`Befehl verwenden, um die Verschlüsselung eines vorhandenen Volumes „an Ort und Stelle“ zu aktivieren, ohne das Volume an einen anderen Speicherort verschieben zu müssen. Alternativ kann der `volume move start Befehl verwendet werden.

Die Verschlüsselung eines vorhandenen Volumes kann mit dem Befehl volume encryption conversion start aktiviert werden.

Sie können den `volume encryption conversion start`Befehl verwenden, um die Verschlüsselung eines vorhandenen Volumes „an Ort und Stelle“ zu aktivieren, ohne das Volume an einen anderen Speicherort verschieben zu müssen.

Nachdem Sie eine Konvertierungsoperation gestartet haben, muss diese abgeschlossen werden. Wenn während des Vorgangs Leistungsprobleme auftreten, kann der Vorgang mit dem volume encryption conversion pause Befehl angehalten und mit dem volume encryption conversion resume Befehl fortgesetzt werden.

Hinweis Sie können `volume encryption conversion start`nicht verwenden, um ein SnapLock-Volumen zu konvertieren.
Schritte
  1. Verschlüsselung für ein vorhandenes Volume aktivieren:

    volume encryption conversion start -vserver SVM_name -volume volume_name

    Weitere Informationen zu volume encryption conversion start finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl aktiviert die Verschlüsselung auf einem bestehenden Volume vol1:

    cluster1::> volume encryption conversion start -vserver vs1 -volume vol1

    Das System erstellt einen Verschlüsselungsschlüssel für das Volume. Die Daten auf dem Volume sind verschlüsselt.

  2. Status des Konvertierungsvorgangs überprüfen:

    volume encryption conversion show

    Weitere Informationen zu volume encryption conversion show finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl zeigt den Status des Konvertierungsvorgangs an:

    cluster1::> volume encryption conversion show
    
    Vserver   Volume   Start Time           Status
    -------   ------   ------------------   ---------------------------
    vs1       vol1     9/18/2017 17:51:41   Phase 2 of 2 is in progress.
  3. Nach Abschluss der Konvertierung sollte überprüft werden, ob das Volume für die Verschlüsselung aktiviert ist:

    volume show -is-encrypted true

    Weitere Informationen zu volume show finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl zeigt die verschlüsselten Volumes auf cluster1 an:

    cluster1::> volume show -is-encrypted true
    
    Vserver  Volume  Aggregate  State  Type  Size  Available  Used
    -------  ------  ---------  -----  ----  -----  --------- ----
    vs1      vol1    aggr2     online    RW  200GB    160.0GB  20%
Ergebnis

Wenn Sie einen KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwenden, sendet ONTAP beim Verschlüsseln eines Volumes automatisch einen Verschlüsselungsschlüssel an den Server.

Die Verschlüsselung auf einem vorhandenen Volume mit dem Befehl „volume move start“ aktivieren

Sie können den volume move start Befehl verwenden, um die Verschlüsselung durch Verschieben eines vorhandenen Volumes zu aktivieren. Sie können dasselbe Aggregat oder ein anderes Aggregat verwenden.

Über diese Aufgabe
  • Ab ONTAP 9.8 kann volume move start verwendet werden, um die Verschlüsselung auf einem SnapLock- oder FlexGroup-Volume zu aktivieren.

  • Ab ONTAP 9.4 werden Volumes, die mit dem volume move start Befehl erstellt werden, automatisch verschlüsselt, wenn beim Einrichten des Onboard Key Managers der “cc-mode” aktiviert ist. Eine Angabe von -encrypt-destination true ist nicht erforderlich.

  • Ab ONTAP 9.6 kann die Verschlüsselung auf Aggregatebene verwendet werden, um dem enthaltenen Aggregat für die zu verschiebenden Volumes Schlüssel zuzuweisen. Ein mit einem eindeutigen Schlüssel verschlüsseltes Volume wird als NVE Volume bezeichnet (das bedeutet, es verwendet NetApp Volume Encryption). Ein mit einem Schlüssel auf Aggregatebene verschlüsseltes Volume wird als NAE Volume bezeichnet (für NetApp Aggregate Encryption). Klartext-Volumes werden in NAE Aggregaten nicht unterstützt.

  • Ab ONTAP 9.14.1 ist es möglich, ein SVM-Root-Volume mit NVE zu verschlüsseln. Weitere Informationen finden sich unter Konfiguration der NetApp Volume Encryption auf einem SVM Root-Volume.

Bevor Sie beginnen

Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können, oder SVM-Administrator, dem der Cluster-Administrator die entsprechende Berechtigung delegiert hat.

Schritte
  1. Ein vorhandenes Volume verschieben und angeben, ob die Verschlüsselung für das Volume aktiviert ist:

    Zum Umwandeln…​

    Verwenden Sie diesen Befehl…​

    Ein Klartext-Volume zu einem NVE-Volume

    volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination true

    Ein NVE- oder Klartext-Volume zu einem NAE-Volume (vorausgesetzt, die Verschlüsselung auf Aggregatebene ist auf dem Ziel aktiviert)

    volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-with-aggr-key true

    Ein NAE Volume zu einem NVE Volume

    volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-with-aggr-key false

    Ein NAE Volume zu einem Klartext Volume

    volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination false -encrypt-with-aggr-key false

    Ein NVE Volume zu einem Klartext Volume

    volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination false

    Weitere Informationen zu volume move start finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl konvertiert ein Klartext-Volume mit dem Namen vol1 zu einem NVE-Volume:

    cluster1::> volume move start -vserver vs1 -volume vol1 -destination-aggregate aggr2 -encrypt-destination true

    Unter der Annahme, dass die Verschlüsselung auf Aggregatebene auf dem Zielsystem aktiviert ist, konvertiert der folgende Befehl ein NVE- oder Klartext-Volume mit dem Namen vol1 in ein NAE-Volume:

    cluster1::> volume move start -vserver vs1 -volume vol1 -destination-aggregate aggr2 -encrypt-with-aggr-key true

    Der folgende Befehl konvertiert ein NAE-Volume mit dem Namen vol2 zu einem NVE-Volume:

    cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-with-aggr-key false

    Der folgende Befehl konvertiert ein NAE-Volume mit dem Namen vol2 in ein Klartext-Volume:

    cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-destination false -encrypt-with-aggr-key false

    Der folgende Befehl konvertiert ein NVE-Volume mit dem Namen vol2 in ein Klartext-Volume:

    cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-destination false
  2. Den Verschlüsselungstyp der Cluster-Volumes anzeigen:

    volume show -fields encryption-type none|volume|aggregate

    Das encryption-type Feld ist in ONTAP 9.6 und späteren Versionen verfügbar.

    Weitere Informationen zu volume show finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl zeigt den Verschlüsselungstyp der Volumes in cluster2 an:

    cluster2::> volume show -fields encryption-type
    
    vserver  volume  encryption-type
    -------  ------  ---------------
    vs1      vol1    none
    vs2      vol2    volume
    vs3      vol3    aggregate
  3. Überprüfen, ob Volumes für die Verschlüsselung aktiviert sind:

    volume show -is-encrypted true

    Weitere Informationen zu volume show finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl zeigt die verschlüsselten Volumes auf cluster2 an:

    cluster2::> volume show -is-encrypted true
    
    Vserver  Volume  Aggregate  State  Type  Size  Available  Used
    -------  ------  ---------  -----  ----  -----  --------- ----
    vs1      vol1    aggr2     online    RW  200GB    160.0GB  20%
Ergebnis

Wenn ein KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwendet wird, überträgt ONTAP automatisch einen Verschlüsselungsschlüssel an den Server, wenn ein Volume verschlüsselt wird.