NAE oder NVE auf einem vorhandenen ONTAP Volume aktivieren
Sie können entweder den volume move start oder den volume encryption conversion start Befehl verwenden, um die Verschlüsselung auf einem vorhandenen Volume zu aktivieren.
Sie können den volume encryption conversion start`Befehl verwenden, um die Verschlüsselung eines vorhandenen Volumes „an Ort und Stelle“ zu aktivieren, ohne das Volume an einen anderen Speicherort verschieben zu müssen. Alternativ kann der `volume move start Befehl verwendet werden.
Die Verschlüsselung eines vorhandenen Volumes kann mit dem Befehl volume encryption conversion start aktiviert werden.
Sie können den `volume encryption conversion start`Befehl verwenden, um die Verschlüsselung eines vorhandenen Volumes „an Ort und Stelle“ zu aktivieren, ohne das Volume an einen anderen Speicherort verschieben zu müssen.
Nachdem Sie eine Konvertierungsoperation gestartet haben, muss diese abgeschlossen werden. Wenn während des Vorgangs Leistungsprobleme auftreten, kann der Vorgang mit dem volume encryption conversion pause Befehl angehalten und mit dem volume encryption conversion resume Befehl fortgesetzt werden.
|
|
Sie können `volume encryption conversion start`nicht verwenden, um ein SnapLock-Volumen zu konvertieren. |
-
Verschlüsselung für ein vorhandenes Volume aktivieren:
volume encryption conversion start -vserver SVM_name -volume volume_nameWeitere Informationen zu
volume encryption conversion startfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl aktiviert die Verschlüsselung auf einem bestehenden Volume
vol1:cluster1::> volume encryption conversion start -vserver vs1 -volume vol1
Das System erstellt einen Verschlüsselungsschlüssel für das Volume. Die Daten auf dem Volume sind verschlüsselt.
-
Status des Konvertierungsvorgangs überprüfen:
volume encryption conversion showWeitere Informationen zu
volume encryption conversion showfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl zeigt den Status des Konvertierungsvorgangs an:
cluster1::> volume encryption conversion show Vserver Volume Start Time Status ------- ------ ------------------ --------------------------- vs1 vol1 9/18/2017 17:51:41 Phase 2 of 2 is in progress.
-
Nach Abschluss der Konvertierung sollte überprüft werden, ob das Volume für die Verschlüsselung aktiviert ist:
volume show -is-encrypted trueWeitere Informationen zu
volume showfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl zeigt die verschlüsselten Volumes auf
cluster1an:cluster1::> volume show -is-encrypted true Vserver Volume Aggregate State Type Size Available Used ------- ------ --------- ----- ---- ----- --------- ---- vs1 vol1 aggr2 online RW 200GB 160.0GB 20%
Wenn Sie einen KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwenden, sendet ONTAP beim Verschlüsseln eines Volumes automatisch einen Verschlüsselungsschlüssel an den Server.
Die Verschlüsselung auf einem vorhandenen Volume mit dem Befehl „volume move start“ aktivieren
Sie können den volume move start Befehl verwenden, um die Verschlüsselung durch Verschieben eines vorhandenen Volumes zu aktivieren. Sie können dasselbe Aggregat oder ein anderes Aggregat verwenden.
-
Ab ONTAP 9.8 kann
volume move startverwendet werden, um die Verschlüsselung auf einem SnapLock- oder FlexGroup-Volume zu aktivieren. -
Ab ONTAP 9.4 werden Volumes, die mit dem
volume move startBefehl erstellt werden, automatisch verschlüsselt, wenn beim Einrichten des Onboard Key Managers der “cc-mode” aktiviert ist. Eine Angabe von-encrypt-destination trueist nicht erforderlich. -
Ab ONTAP 9.6 kann die Verschlüsselung auf Aggregatebene verwendet werden, um dem enthaltenen Aggregat für die zu verschiebenden Volumes Schlüssel zuzuweisen. Ein mit einem eindeutigen Schlüssel verschlüsseltes Volume wird als NVE Volume bezeichnet (das bedeutet, es verwendet NetApp Volume Encryption). Ein mit einem Schlüssel auf Aggregatebene verschlüsseltes Volume wird als NAE Volume bezeichnet (für NetApp Aggregate Encryption). Klartext-Volumes werden in NAE Aggregaten nicht unterstützt.
-
Ab ONTAP 9.14.1 ist es möglich, ein SVM-Root-Volume mit NVE zu verschlüsseln. Weitere Informationen finden sich unter Konfiguration der NetApp Volume Encryption auf einem SVM Root-Volume.
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können, oder SVM-Administrator, dem der Cluster-Administrator die entsprechende Berechtigung delegiert hat.
-
Ein vorhandenes Volume verschieben und angeben, ob die Verschlüsselung für das Volume aktiviert ist:
Zum Umwandeln…
Verwenden Sie diesen Befehl…
Ein Klartext-Volume zu einem NVE-Volume
volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination trueEin NVE- oder Klartext-Volume zu einem NAE-Volume (vorausgesetzt, die Verschlüsselung auf Aggregatebene ist auf dem Ziel aktiviert)
volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-with-aggr-key trueEin NAE Volume zu einem NVE Volume
volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-with-aggr-key falseEin NAE Volume zu einem Klartext Volume
volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination false -encrypt-with-aggr-key falseEin NVE Volume zu einem Klartext Volume
volume move start -vserver SVM_name -volume volume_name -destination-aggregate aggregate_name -encrypt-destination falseWeitere Informationen zu
volume move startfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl konvertiert ein Klartext-Volume mit dem Namen
vol1zu einem NVE-Volume:cluster1::> volume move start -vserver vs1 -volume vol1 -destination-aggregate aggr2 -encrypt-destination true
Unter der Annahme, dass die Verschlüsselung auf Aggregatebene auf dem Zielsystem aktiviert ist, konvertiert der folgende Befehl ein NVE- oder Klartext-Volume mit dem Namen
vol1in ein NAE-Volume:cluster1::> volume move start -vserver vs1 -volume vol1 -destination-aggregate aggr2 -encrypt-with-aggr-key true
Der folgende Befehl konvertiert ein NAE-Volume mit dem Namen
vol2zu einem NVE-Volume:cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-with-aggr-key false
Der folgende Befehl konvertiert ein NAE-Volume mit dem Namen
vol2in ein Klartext-Volume:cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-destination false -encrypt-with-aggr-key false
Der folgende Befehl konvertiert ein NVE-Volume mit dem Namen
vol2in ein Klartext-Volume:cluster1::> volume move start -vserver vs1 -volume vol2 -destination-aggregate aggr2 -encrypt-destination false
-
Den Verschlüsselungstyp der Cluster-Volumes anzeigen:
volume show -fields encryption-type none|volume|aggregateDas
encryption-typeFeld ist in ONTAP 9.6 und späteren Versionen verfügbar.Weitere Informationen zu
volume showfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl zeigt den Verschlüsselungstyp der Volumes in
cluster2an:cluster2::> volume show -fields encryption-type vserver volume encryption-type ------- ------ --------------- vs1 vol1 none vs2 vol2 volume vs3 vol3 aggregate
-
Überprüfen, ob Volumes für die Verschlüsselung aktiviert sind:
volume show -is-encrypted trueWeitere Informationen zu
volume showfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl zeigt die verschlüsselten Volumes auf
cluster2an:cluster2::> volume show -is-encrypted true Vserver Volume Aggregate State Type Size Available Used ------- ------ --------- ----- ---- ----- --------- ---- vs1 vol1 aggr2 online RW 200GB 160.0GB 20%
Wenn ein KMIP-Server zum Speichern der Verschlüsselungsschlüssel für einen Knoten verwendet wird, überträgt ONTAP automatisch einen Verschlüsselungsschlüssel an den Server, wenn ein Volume verschlüsselt wird.