Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NVE-Schlüssel für ONTAP Daten-SVMs mit einem Cloud-Anbieter verwalten

Beitragende netapp-ahibbard netapp-aaron-holt netapp-andreajost netapp-dbagwell netapp-bhouser netapp-lenida netapp-thomi
Änderungen vorschlagen

Ab ONTAP 9.10.1 können "Azure Key Vault (AKV)" und "Key Management Service (Cloud KMS) der Google Cloud Platform" verwendet werden, um Ihre ONTAP-Verschlüsselungsschlüssel in einer cloudbasierten Anwendung zu schützen. Ab ONTAP 9.12.0 können auch NVE-Schlüssel mit "AWS KMS" geschützt werden.

AWS KMS, AKV und Cloud KMS können "NetApp Volume Encryption (NVE)-Schlüssel" nur für Daten-SVMs zum Schutz verwendet werden.

Über diese Aufgabe

Die Schlüsselverwaltung mit einem Cloud-Anbieter lässt sich mit der CLI oder der ONTAP REST API aktivieren.

Wenn ein Cloud-Anbieter zum Schutz Ihrer Schlüssel verwendet wird, ist zu beachten, dass standardmäßig eine Daten-SVM-LIF für die Kommunikation mit dem Cloud-Schlüsselverwaltungsendpunkt verwendet wird. Ein Knotenverwaltungsnetzwerk wird für die Kommunikation mit den Authentifizierungsdiensten des Cloud-Anbieters verwendet (login.microsoftonline.com für Azure; oauth2.googleapis.com für Cloud KMS). Wenn das Clusternetzwerk nicht korrekt konfiguriert ist, kann der Cluster den Schlüsselverwaltungsdienst nicht ordnungsgemäß nutzen.

Bei der Nutzung eines Schlüsselverwaltungsdienstes eines Cloud-Anbieters sind die folgenden Einschränkungen zu beachten:

  • Die Schlüsselverwaltung des Cloud-Anbieters ist für NetApp Storage Encryption (NSE) und NetApp Aggregate Encryption (NAE) nicht verfügbar. "Externe KMIPs" kann stattdessen verwendet werden.

  • Die Schlüsselverwaltung durch den Cloud-Anbieter ist für MetroCluster Konfigurationen nicht verfügbar.

  • Die Schlüsselverwaltung des Cloud-Anbieters kann nur auf einer Daten-SVM konfiguriert werden.

Bevor Sie beginnen

Externe Schlüsselverwaltung aktivieren

Die Aktivierung der externen Schlüsselverwaltung hängt vom verwendeten Schlüsselverwaltungsprogramm ab. Die Registerkarte des entsprechenden Schlüsselverwaltungsprogramms und der zugehörigen Umgebung ist auszuwählen.

AWS
Bevor Sie beginnen
  • Sie müssen eine Berechtigung für den AWS KMS-Schlüssel erstellen, der von der IAM-Rolle zur Verwaltung der Verschlüsselung verwendet wird. Die IAM-Rolle muss eine Richtlinie enthalten, die die folgenden Operationen zulässt:

    • DescribeKey

    • Encrypt

    • Decrypt + Weitere Informationen finden sich in der AWS-Dokumentation für "Berechtigungen".

AWS KMV auf einer ONTAP SVM aktivieren
  1. Bevor Sie beginnen, sowohl die Zugriffsschlüssel-ID als auch den geheimen Schlüssel von Ihrem AWS KMS bereithalten.

  2. Die Berechtigungsstufe wird auf „Erweitert“ gesetzt: set -priv advanced

  3. AWS KMS aktivieren: security key-manager external aws enable -vserver svm_name -region AWS_region -key-id key_ID -encryption-context encryption_context

  4. Bei Aufforderung ist der geheime Schlüssel einzugeben.

  5. Es wird bestätigt, dass AWS KMS korrekt konfiguriert wurde: security key-manager external aws show -vserver svm_name

    Weitere Informationen zu security key-manager external aws finden sich in der "ONTAP-Befehlsreferenz".

Azure
Azure Key Vault auf einer ONTAP SVM aktivieren
  1. Bevor Sie beginnen, müssen Sie die entsprechenden Authentifizierungsdaten von Ihrem Azure-Konto erhalten, entweder ein Clientgeheimnis oder ein Zertifikat. Es muss außerdem sichergestellt sein, dass alle Knoten im Cluster fehlerfrei funktionieren. Dies lässt sich mit dem Befehl cluster show überprüfen. Weitere Informationen zu cluster show finden sich in der "ONTAP-Befehlsreferenz".

  2. Berechtigungsstufe auf „Fortgeschritten“ setzen set -priv advanced

  3. AKV auf der SVM aktivieren. Ab ONTAP 9.19.1 wird verwendet: security key-manager external azure create-config -config-name config_name -client-id client_id -tenant-id tenant_id -name URL -key-id key_id -authentication-method {certificate|client-secret} -vserver vserver_name gefolgt von: security key-manager keystore enable -vserver vserver_name -keystore-type AKV -config-name config_name Für ONTAP 9.18.1 und früher wird verwendet: security key-manager external azure enable -client-id client_id -tenant-id tenant_id -name name -key-id key_id -authentication-method {certificate|client-secret} -vserver vserver_name Bei entsprechender Aufforderung ist entweder das Clientzertifikat oder das Clientgeheimnis aus dem Azure-Konto einzugeben.

  4. Es sollte überprüft werden, ob AKV korrekt aktiviert ist: security key-manager external azure show vserver svm_name Ist die Erreichbarkeit des Dienstes nicht in Ordnung, wird die Konnektivität zum AKV Key Management Service über die Daten-SVM-LIF hergestellt.

    Weitere Informationen zu security key-manager external azure finden sich in der "ONTAP-Befehlsreferenz".

Google Cloud
Cloud KMS auf einer ONTAP SVM aktivieren
  1. Bevor Sie beginnen, den privaten Schlüssel für die Google Cloud KMS Kontoschlüsseldatei im JSON-Format beschaffen. Dieser befindet sich in Ihrem GCP-Konto. Es muss außerdem sichergestellt sein, dass alle Knoten im Cluster fehlerfrei funktionieren. Dies lässt sich mit dem Befehl cluster show überprüfen. Weitere Informationen zu cluster show finden sich in der "ONTAP-Befehlsreferenz".

  2. Berechtigungsstufe auf „Erweitert“ setzen: set -priv advanced

  3. Cloud KMS auf der SVM aktivieren security key-manager external gcp enable -vserver svm_name -project-id project_id-key-ring-name key_ring_name -key-ring-location key_ring_location -key-name key_name Bei Aufforderung den Inhalt der JSON-Datei mit dem Service Account Private Key eingeben

  4. Es sollte überprüft werden, ob Cloud KMS mit den korrekten Parametern konfiguriert ist: security key-manager external gcp show vserver svm_name Der Status von kms_wrapped_key_status wird "UNKNOWN" sein, wenn keine verschlüsselten Volumes erstellt wurden. Ist die Erreichbarkeit des Dienstes nicht gegeben, sollte die Konnektivität zum GCP Key Management Service über die Daten-SVM-LIF hergestellt werden.

    Weitere Informationen zu security key-manager external gcp finden sich in der "ONTAP-Befehlsreferenz".

Wenn für eine Daten-SVM bereits ein oder mehrere verschlüsselte Volumes konfiguriert sind und die zugehörigen NVE-Schlüssel vom Onboard-Schlüsselmanager der Admin-SVM verwaltet werden, sollten diese Schlüssel zum externen Schlüsselverwaltungsdienst migriert werden. Um dies mit der CLI zu tun, ist folgender Befehl auszuführen: security key-manager key migrate -from-Vserver admin_SVM -to-Vserver data_SVM Neue verschlüsselte Volumes können für die Daten-SVM des Mandanten erst erstellt werden, wenn alle NVE-Schlüssel der Daten-SVM erfolgreich migriert wurden.