Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Externe Key Manager mit ONTAP System Manager verwalten

Beitragende netapp-aherbin netapp-thomi netapp-bhouser netapp-ahibbard
Änderungen vorschlagen

Ab ONTAP 9.7 können Authentifizierungs- und Verschlüsselungsschlüssel mit dem Onboard Key Manager gespeichert und verwaltet werden. Ab ONTAP 9.13.1 ist es außerdem möglich, diese Schlüssel mit externen Key Managern zu speichern und zu verwalten.

Der Onboard Key Manager speichert und verwaltet Schlüssel in einer sicheren Datenbank, die intern im Cluster liegt. Sein Gültigkeitsbereich ist der Cluster. Ein externer Key Manager speichert und verwaltet Schlüssel außerhalb des Clusters. Sein Gültigkeitsbereich kann der Cluster oder die Storage-VM sein.

Über diese Aufgabe

Sie müssen die ONTAP Befehlszeilenschnittstelle (CLI) verwenden, um externe Schlüsselmanager für MetroCluster-Konfigurationen zu konfigurieren. Informationen dazu "Konfiguration der externen Schlüsselverwaltung von ONTAP über die Befehlszeile".

Es können ein oder mehrere externe Schlüsselmanager eingesetzt werden. Die folgenden Bedingungen gelten:

  • Wenn der Onboard Key Manager aktiviert ist, kann ein externer Key Manager auf Clusterebene nicht aktiviert werden, wohl aber auf Storage-VM-Ebene.

  • Wenn auf Clusterebene ein externer Schlüsselmanager aktiviert ist, kann der Onboard Key Manager nicht aktiviert werden.

Bei Verwendung externer Schlüsselmanager können bis zu vier primäre Schlüsselserver pro Storage-VM und Cluster registriert werden. Jeder primäre Schlüsselserver kann mit bis zu drei sekundären Schlüsselservern in einem Cluster verbunden werden.

Einen externen Schlüsselmanager konfigurieren

Um einen externen Schlüsselmanager für eine Storage-VM hinzuzufügen, sollte beim Konfigurieren der Netzwerkschnittstelle für die Storage-VM ein optionales Gateway hinzugefügt werden. Falls die Storage-VM ohne die Netzwerkrouten erstellt wurde, muss die Route explizit für den externen Schlüsselmanager erstellt werden. Siehe "Eine LIF (Netzwerkschnittstelle) erstellen".

Schritte

Ein externer Schlüsselmanager kann im System Manager von verschiedenen Ausgangspunkten aus konfiguriert werden.

  1. Um einen externen Schlüsselmanager zu konfigurieren, ist einer der folgenden ersten Schritte erforderlich.

    Workflow

    Navigation

    Startschritt

    Schlüsselmanager konfigurieren

    Cluster > Einstellungen

    Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung Aktionssymbol auswählen. Externe Schlüsselverwaltung auswählen.

    Lokale Ebene hinzufügen

    Speicher > Ebenen

    + Lokale Ebene hinzufügen auswählen. Das Kästchen mit der Bezeichnung „Schlüsselmanager konfigurieren“ aktivieren. Externe Schlüsselverwaltung auswählen.

    Storage vorbereiten

    Dashboard

    Im Abschnitt Kapazität die Option Speicher vorbereiten auswählen. Anschließend „Schlüsselverwaltung konfigurieren“ auswählen. Externe Schlüsselverwaltung auswählen.

    Verschlüsselung konfigurieren (Key Manager nur im Storage-VM-Bereich)

    Speicher > Storage VMs

    Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit Aktionssymbol auswählen.

  2. Um einen Primärschlüsselserver hinzuzufügen, Symbol hinzufügen auswählen und die Felder IP-Adresse oder Hostname sowie Port ausfüllen.

  3. Die vorhandenen installierten Zertifikate werden in den Feldern KMIP Server CA Certificates und KMIP Client Certificate aufgelistet. Folgende Aktionen sind möglich:

    • Wählen Sie Dropdown-Symbol aus, um die installierten Zertifikate auszuwählen, die Sie dem Schlüsselmanager zuordnen möchten. (Es können mehrere Dienst-CA-Zertifikate ausgewählt werden, aber nur ein Clientzertifikat.)

    • Neues Zertifikat hinzufügen auswählen, um ein noch nicht installiertes Zertifikat hinzuzufügen und es dem externen Schlüsselmanager zuzuordnen.

    • Wählen Sie Schließen-Symbol neben dem Zertifikatsnamen die Option zum Löschen installierter Zertifikate, die Sie nicht dem externen Schlüsselmanager zuordnen möchten.

  4. Um einen sekundären Schlüsselserver hinzuzufügen, in der Spalte Sekundäre Schlüsselserver Hinzufügen auswählen und die entsprechenden Details angeben.

  5. Speichern auswählen, um die Konfiguration abzuschließen.

Einen vorhandenen externen Schlüsselmanager bearbeiten

Wenn Sie bereits einen externen Schlüsselmanager konfiguriert haben, können Sie dessen Einstellungen ändern.

Schritte
  1. Um die Konfiguration eines externen Schlüsselmanagers zu bearbeiten, kann einer der folgenden ersten Schritte durchgeführt werden.

    Umfang

    Navigation

    Startschritt

    Externer Schlüsselmanager auf Clusterebene

    Cluster > Einstellungen

    Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung Symbol für Menüoptionen auswählen und dann Externen Schlüsselmanager bearbeiten wählen.

    Externer Schlüsselmanager für den Storage-VM-Bereich

    Speicher > Storage VMs

    Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit Symbol für Menüoptionen die Option Externen Schlüsselmanager bearbeiten auswählen.

  2. Vorhandene Schlüsselserver sind in der Tabelle Key Servers aufgelistet. Folgende Vorgänge sind möglich:

    • Fügen Sie einen neuen Schlüsselserver hinzu, indem Sie Symbol hinzufügen auswählen.

    • Löschen Sie einen Schlüsselserver, indem Sie Symbol für Menüoptionen am Ende der Tabellenzelle auswählen, die den Namen des Schlüsselservers enthält. Die mit diesem primären Schlüsselserver verknüpften sekundären Schlüsselserver werden ebenfalls aus der Konfiguration entfernt.

Externen Schlüsselmanager löschen

Ein externer Schlüsselmanager kann gelöscht werden, wenn die Volumes unverschlüsselt sind.

Schritte
  1. Um einen externen Schlüsselmanager zu löschen, kann einer der folgenden Schritte durchgeführt werden.

    Umfang

    Navigation

    Startschritt

    Externer Schlüsselmanager auf Clusterebene

    Cluster > Einstellungen

    Zum Abschnitt Sicherheit scrollen. Unter Verschlüsselung Symbol für Menüoptionen auswählen und dann Externen Schlüsselmanager löschen wählen.

    Externer Schlüsselmanager für den Storage-VM-Bereich

    Speicher > Storage VMs

    Die Storage-VM auswählen. Die Registerkarte Einstellungen auswählen. Im Abschnitt Verschlüsselung unter Sicherheit Symbol für Menüoptionen dann Externen Schlüsselmanager löschen auswählen.

Schlüssel zwischen Schlüsselmanagern migrieren

Wenn mehrere Schlüsselmanager in einem Cluster aktiviert sind, müssen Schlüssel von einem Schlüsselmanager zu einem anderen migriert werden. Dieser Vorgang wird mit System Manager automatisch abgeschlossen.

  • Wenn der Onboard Key Manager oder ein externer Key Manager auf Clusterebene aktiviert ist und einige Volumes verschlüsselt sind, müssen beim Konfigurieren eines externen Key Managers auf Storage-VM-Ebene die Schlüssel vom Onboard Key Manager oder externen Key Manager auf Clusterebene zum externen Key Manager auf Storage-VM-Ebene migriert werden. Dieser Vorgang wird von System Manager automatisch abgeschlossen.

  • Wenn Volumes ohne Verschlüsselung auf einer Storage-VM erstellt wurden, müssen die Schlüssel nicht migriert werden.