Externe Key Manager mit ONTAP System Manager verwalten
Ab ONTAP 9.7 können Authentifizierungs- und Verschlüsselungsschlüssel mit dem Onboard Key Manager gespeichert und verwaltet werden. Ab ONTAP 9.13.1 ist es außerdem möglich, diese Schlüssel mit externen Key Managern zu speichern und zu verwalten.
Der Onboard Key Manager speichert und verwaltet Schlüssel in einer sicheren Datenbank, die intern im Cluster liegt. Sein Gültigkeitsbereich ist der Cluster. Ein externer Key Manager speichert und verwaltet Schlüssel außerhalb des Clusters. Sein Gültigkeitsbereich kann der Cluster oder die Storage-VM sein.
Sie müssen die ONTAP Befehlszeilenschnittstelle (CLI) verwenden, um externe Schlüsselmanager für MetroCluster-Konfigurationen zu konfigurieren. Informationen dazu "Konfiguration der externen Schlüsselverwaltung von ONTAP über die Befehlszeile".
Es können ein oder mehrere externe Schlüsselmanager eingesetzt werden. Die folgenden Bedingungen gelten:
-
Wenn der Onboard Key Manager aktiviert ist, kann ein externer Key Manager auf Clusterebene nicht aktiviert werden, wohl aber auf Storage-VM-Ebene.
-
Wenn auf Clusterebene ein externer Schlüsselmanager aktiviert ist, kann der Onboard Key Manager nicht aktiviert werden.
Bei Verwendung externer Schlüsselmanager können bis zu vier primäre Schlüsselserver pro Storage-VM und Cluster registriert werden. Jeder primäre Schlüsselserver kann mit bis zu drei sekundären Schlüsselservern in einem Cluster verbunden werden.
Einen externen Schlüsselmanager konfigurieren
Um einen externen Schlüsselmanager für eine Storage-VM hinzuzufügen, sollte beim Konfigurieren der Netzwerkschnittstelle für die Storage-VM ein optionales Gateway hinzugefügt werden. Falls die Storage-VM ohne die Netzwerkrouten erstellt wurde, muss die Route explizit für den externen Schlüsselmanager erstellt werden. Siehe "Eine LIF (Netzwerkschnittstelle) erstellen".
Ein externer Schlüsselmanager kann im System Manager von verschiedenen Ausgangspunkten aus konfiguriert werden.
-
Um einen externen Schlüsselmanager zu konfigurieren, ist einer der folgenden ersten Schritte erforderlich.
Workflow
Navigation
Startschritt
Schlüsselmanager konfigurieren
Cluster > Einstellungen
Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung
auswählen. Externe Schlüsselverwaltung auswählen.Lokale Ebene hinzufügen
Speicher > Ebenen
+ Lokale Ebene hinzufügen auswählen. Das Kästchen mit der Bezeichnung „Schlüsselmanager konfigurieren“ aktivieren. Externe Schlüsselverwaltung auswählen.
Storage vorbereiten
Dashboard
Im Abschnitt Kapazität die Option Speicher vorbereiten auswählen. Anschließend „Schlüsselverwaltung konfigurieren“ auswählen. Externe Schlüsselverwaltung auswählen.
Verschlüsselung konfigurieren (Key Manager nur im Storage-VM-Bereich)
Speicher > Storage VMs
Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit
auswählen. -
Um einen Primärschlüsselserver hinzuzufügen,
auswählen und die Felder IP-Adresse oder Hostname sowie Port ausfüllen. -
Die vorhandenen installierten Zertifikate werden in den Feldern KMIP Server CA Certificates und KMIP Client Certificate aufgelistet. Folgende Aktionen sind möglich:
-
Wählen Sie
aus, um die installierten Zertifikate auszuwählen, die Sie dem Schlüsselmanager zuordnen möchten. (Es können mehrere Dienst-CA-Zertifikate ausgewählt werden, aber nur ein Clientzertifikat.) -
Neues Zertifikat hinzufügen auswählen, um ein noch nicht installiertes Zertifikat hinzuzufügen und es dem externen Schlüsselmanager zuzuordnen.
-
Wählen Sie
neben dem Zertifikatsnamen die Option zum Löschen installierter Zertifikate, die Sie nicht dem externen Schlüsselmanager zuordnen möchten.
-
-
Um einen sekundären Schlüsselserver hinzuzufügen, in der Spalte Sekundäre Schlüsselserver Hinzufügen auswählen und die entsprechenden Details angeben.
-
Speichern auswählen, um die Konfiguration abzuschließen.
Einen vorhandenen externen Schlüsselmanager bearbeiten
Wenn Sie bereits einen externen Schlüsselmanager konfiguriert haben, können Sie dessen Einstellungen ändern.
-
Um die Konfiguration eines externen Schlüsselmanagers zu bearbeiten, kann einer der folgenden ersten Schritte durchgeführt werden.
Umfang
Navigation
Startschritt
Externer Schlüsselmanager auf Clusterebene
Cluster > Einstellungen
Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung
auswählen und dann Externen Schlüsselmanager bearbeiten wählen.Externer Schlüsselmanager für den Storage-VM-Bereich
Speicher > Storage VMs
Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit
die Option Externen Schlüsselmanager bearbeiten auswählen. -
Vorhandene Schlüsselserver sind in der Tabelle Key Servers aufgelistet. Folgende Vorgänge sind möglich:
-
Fügen Sie einen neuen Schlüsselserver hinzu, indem Sie
auswählen. -
Löschen Sie einen Schlüsselserver, indem Sie
am Ende der Tabellenzelle auswählen, die den Namen des Schlüsselservers enthält. Die mit diesem primären Schlüsselserver verknüpften sekundären Schlüsselserver werden ebenfalls aus der Konfiguration entfernt.
-
Externen Schlüsselmanager löschen
Ein externer Schlüsselmanager kann gelöscht werden, wenn die Volumes unverschlüsselt sind.
-
Um einen externen Schlüsselmanager zu löschen, kann einer der folgenden Schritte durchgeführt werden.
Umfang
Navigation
Startschritt
Externer Schlüsselmanager auf Clusterebene
Cluster > Einstellungen
Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung
auswählen und dann Externen Schlüsselmanager löschen wählen.Externer Schlüsselmanager für den Storage-VM-Bereich
Speicher > Storage VMs
Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit
dann Externen Schlüsselmanager löschen auswählen.
Schlüssel zwischen Schlüsselmanagern migrieren
Wenn mehrere Schlüsselmanager in einem Cluster aktiviert sind, müssen Schlüssel von einem Schlüsselmanager zu einem anderen migriert werden. Dieser Vorgang wird mit System Manager automatisch abgeschlossen.
-
Wenn der Onboard Key Manager oder ein externer Key Manager auf Clusterebene aktiviert ist und einige Volumes verschlüsselt sind, müssen beim Konfigurieren eines externen Key Managers auf Storage-VM-Ebene die Schlüssel vom Onboard Key Manager oder externen Key Manager auf Clusterebene zum externen Key Manager auf Storage-VM-Ebene migriert werden. Dieser Vorgang wird von System Manager automatisch abgeschlossen.
-
Wenn Volumes ohne Verschlüsselung auf einer Storage-VM erstellt wurden, müssen die Schlüssel nicht migriert werden.