Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP-Schlüssel mit Barbican KMS verwalten

Beitragende netapp-bhouser netapp-dbagwell
Änderungen vorschlagen

Ab ONTAP 9.17.1 kann OpenStack"Barbican KMS" verwendet werden, um ONTAP-Verschlüsselungsschlüssel zu schützen. Barbican KMS ist ein Dienst zum sicheren Speichern und Zugreifen auf Schlüssel. Barbican KMS kann zum Schutz von NetApp Volume Encryption (NVE)-Schlüsseln für Daten-SVMs verwendet werden. Barbican nutzt "OpenStack Keystone", den Identitätsdienst von OpenStack, zur Authentifizierung.

Über diese Aufgabe

Die Schlüsselverwaltung mit Barbican KMS kann über die Befehlszeilenschnittstelle (CLI) oder die ONTAP REST API konfiguriert werden. Mit der Version 9.17.1 weist die Barbican KMS Unterstützung folgende Einschränkungen auf:

  • Barbican KMS wird für NetApp Storage Encryption (NSE) und NetApp Aggregate Encryption (NAE) nicht unterstützt. Alternativ kann "externe KMIPs" oder "Onboard Key Manager (OKM)" für NSE- und NVE-Schlüssel verwendet werden.

  • Barbican KMS wird für MetroCluster Konfigurationen nicht unterstützt.

  • Barbican KMS kann nur für eine Daten-SVM konfiguriert werden. Es ist nicht für die Admin-SVM verfügbar.

Sofern nicht anders angegeben, können Administratoren auf der `admin`Berechtigungsstufe die folgenden Verfahren durchführen.

Bevor Sie beginnen
  • Barbican KMS und OpenStack Keystone müssen konfiguriert werden. Die SVM, die Sie mit Barbican verwenden, benötigt Netzwerkzugriff auf die Barbican und OpenStack Keystone Server.

  • Wenn Sie eine benutzerdefinierte Zertifizierungsstelle (CA) für die Barbican und OpenStack Keystone Server verwenden, muss das CA-Zertifikat mit security certificate install -type server-ca -vserver <admin_svm> installiert werden.

Erstellen und Aktivieren einer Barbican KMS Konfiguration

Sie können eine neue Barbican KMS Konfiguration für eine SVM erstellen und aktivieren. Eine SVM kann mehrere inaktive Barbican KMS Konfigurationen haben, aber es kann immer nur eine aktiv sein.

Schritte
  1. Eine neue inaktive Barbican KMS Konfiguration für eine SVM erstellen:

    security key-manager external barbican create-config -vserver <svm_name> -config-name <unique_config_name> -key-id <key_id> -keystone-url <keystone_url> -application-cred-id <keystone_applications_credentials_id>
    • -key-id ist der Schlüsselbezeichner des Barbican Key Encryption Key (KEK). Eine vollständige URL, einschließlich https://.

      Hinweis Manche URLs enthalten das Fragezeichen (?). Das Fragezeichen aktiviert die aktive Hilfe der ONTAP-Befehlszeile. Um eine URL mit einem Fragezeichen einzugeben, müssen Sie die aktive Hilfe zunächst mit dem Befehl set -active-help false deaktivieren. Sie können die aktive Hilfe später mit dem Befehl set -active-help true wieder aktivieren. Weitere Informationen befinden sich in der "ONTAP-Befehlsreferenz".
    • -keystone-url ist die URL des OpenStack Keystone Autorisierungshosts. Eine vollständige URL, einschließlich https://.

    • -application-cred-id ist die Anmeldeinformations-ID der Anwendung.

      Nach Eingabe dieses Befehls werden Sie zur Eingabe des geheimen Anwendungsschlüssels aufgefordert. Dieser Befehl erstellt eine inaktive Barbican KMS Konfiguration.

      Das folgende Beispiel erstellt eine neue inaktive Barbican KMS-Konfiguration mit dem Namen config1 für die SVM svm1:

    cluster1::> security key-manager external barbican create-config -vserver svm1 -config-name config1 -keystone-url https://172.21.76.152:5000/v3 -application-cred-id app123 -key-id https://172.21.76.153:9311/v1/secrets/<id_value>
    
    Enter the Application Credentials Secret for authentication with Keystone: <key_value>
  2. Die neue Barbican KMS Konfiguration wird aktiviert:

    security key-manager keystore enable -vserver <svm_name> -config-name <unique_config_name> -keystore barbican

    Mit diesem Befehl können Sie zwischen Barbican KMS Konfigurationen wechseln. Falls bereits eine Barbican KMS Konfiguration auf der SVM aktiv ist, wird diese inaktiv gesetzt und die neue Konfiguration aktiviert.

  3. Es wird überprüft, ob die neue Barbican KMS Konfiguration aktiv ist:

    security key-manager external barbican check -vserver <svm_name> -node <node_name>

    Dieser Befehl liefert den Status der aktiven Barbican KMS-Konfiguration auf der SVM oder dem Node. Wenn die SVM svm1 auf dem Node node1 über eine aktive Barbican KMS-Konfiguration verfügt, wird mit dem folgenden Befehl der Status dieser Konfiguration angezeigt:

    cluster1::> security key-manager external barbican check -node node1
    
    Vserver: svm1
    Node: node1
    
    Category: service_reachability
                  Status: OK
    
    Category: kms_wrapped_key_status
                  Status: OK

Die Anmeldeinformationen und Einstellungen einer Barbican KMS Konfiguration aktualisieren

Sie können die aktuellen Einstellungen einer aktiven oder inaktiven Barbican KMS Konfiguration anzeigen und aktualisieren.

Schritte
  1. Die aktuellen Barbican KMS Konfigurationen für eine SVM anzeigen:

    security key-manager external barbican show -vserver <svm_name>

    Die Schlüssel-ID, die OpenStack Keystone URL und die Anwendungsanmeldeinformations-ID werden für jede Barbican KMS Konfiguration auf dem SVM angezeigt.

  2. Die Einstellungen einer Barbican KMS Konfiguration aktualisieren:

    security key-manager external barbican update-config -vserver <svm_name> -config-name <unique_config_name> -timeout <timeout> -verify <true|false> -verify-host <true|false>

    Dieser Befehl aktualisiert die Zeitüberschreitung und Verifizierungseinstellungen der angegebenen Barbican KMS-Konfiguration. timeout Legt fest, wie viele Sekunden ONTAP auf eine Antwort von Barbican wartet, bevor die Verbindung fehlschlägt. Der Standardwert timeout beträgt zehn Sekunden. verify und verify-host legen fest, ob die Identität bzw. der Hostname des Barbican-Hosts vor der Verbindung überprüft werden sollen. Standardmäßig sind diese Parameter auf true gesetzt. Die vserver und config-name Parameter sind erforderlich. Die übrigen Parameter sind optional.

  3. Bei Bedarf können die Zugangsdaten einer aktiven oder inaktiven Barbican KMS Konfiguration aktualisiert werden:

    security key-manager external barbican update-credentials -vserver <svm_name> -config-name <unique_config_name> -application-cred-id <keystone_applications_credentials_id>

    Nach Eingabe dieses Befehls erfolgt eine Aufforderung zur Eingabe des neuen geheimen Anwendungsschlüssels für die Anmeldeinformationen.

  4. Falls erforderlich, einen fehlenden SVM-Schlüsselverschlüsselungsschlüssel (KEK) für eine aktive Barbican KMS-Konfiguration wiederherstellen:

    1. Einen fehlenden SVM KEK wiederherstellen mit security key-manager external barbican restore:

      security key-manager external barbican restore -vserver <svm_name>

      Dieser Befehl stellt den SVM KEK für die aktive Barbican KMS Konfiguration durch Kommunikation mit dem Barbican Server wieder her.

  5. Bei Bedarf sollte der SVM KEK für eine Barbican KMS Konfiguration neu verschlüsselt werden:

    1. Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:

      set -privilege advanced
    2. Den SVM KEK neu verschlüsseln mit security key-manager external barbican rekey-internal:

      security key-manager external barbican rekey-internal -vserver <svm_name>

      Dieser Befehl generiert einen neuen SVM KEK für die angegebene SVM und umschließt die Volume-Verschlüsselungsschlüssel mit dem neuen SVM KEK erneut. Der neue SVM KEK wird durch die aktive Barbican KMS-Konfiguration geschützt.

Schlüssel zwischen Barbican KMS und dem Onboard Key Manager migrieren

Sie können Schlüssel vom Barbican KMS zum Onboard Key Manager (OKM) migrieren und umgekehrt. Weitere Informationen zum OKM sind unter "Integrierte Schlüsselverwaltung in ONTAP 9.6 und höher aktivieren" verfügbar.

Schritte
  1. Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:

    set -privilege advanced
  2. Falls erforderlich, können Schlüssel vom Barbican KMS zum OKM migriert werden:

    security key-manager key migrate -from-vserver <svm_name> -to-vserver <admin_svm_name>

    svm_name ist der Name der SVM mit der Barbican KMS Konfiguration.

  3. Falls erforderlich, können Schlüssel vom OKM zum Barbican KMS migriert werden:

    security key-manager key migrate -from-vserver <admin_svm_name> -to-vserver <svm_name>

Deaktivieren und Löschen einer Barbican KMS Konfiguration

Sie können eine aktive Barbican KMS Konfiguration ohne verschlüsselte Volumes deaktivieren und eine inaktive Barbican KMS Konfiguration löschen.

Schritte
  1. Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:

    set -privilege advanced
  2. Eine aktive Barbican KMS Konfiguration deaktivieren:

    security key-manager keystore disable -vserver <svm_name>

    Falls auf der SVM NVE-verschlüsselte Volumes vorhanden sind, müssen Sie diese entschlüsseln oder die Schlüssel migrieren bevor die Barbican KMS-Konfiguration deaktiviert wird. Die Aktivierung einer neuen Barbican KMS-Konfiguration erfordert weder die Entschlüsselung von NVE-Volumes noch die Migration von Schlüsseln und deaktiviert die aktuell aktive Barbican KMS-Konfiguration.

  3. Eine inaktive Barbican KMS Konfiguration löschen:

    security key-manager keystore delete -vserver <svm_name> -config-name <unique_config_name> -type barbican