Wiederherstellung der ONTAP externen Schlüsselverwaltungs-Verschlüsselungsschlüssel
Sie können Verschlüsselungsschlüssel für die externe Schlüsselverwaltung manuell wiederherstellen und auf einen anderen Knoten übertragen. Dies kann sinnvoll sein, wenn ein Knoten neu gestartet wird, der zum Zeitpunkt der Erstellung der Schlüssel für den Cluster vorübergehend ausgefallen war.
In ONTAP 9.6 und höher kann mit dem security key-manager key query -node node_name Befehl überprüft werden, ob Ihr Schlüssel wiederhergestellt werden muss.
In ONTAP 9.5 und früher können Sie den security key-manager key show Befehl verwenden, um zu überprüfen, ob Ihr Schlüssel wiederhergestellt werden muss.
|
|
Wenn Sie NSE auf einem System mit Flash Cache Modul verwenden, sollten Sie auch NVE oder NAE aktivieren. NSE verschlüsselt keine Daten, die sich auf dem Flash Cache Modul befinden. |
Weitere Informationen zu security key-manager key query finden sich in der "ONTAP-Befehlsreferenz".
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Wenn Sie ONTAP 9.8 oder höher verwenden und Ihr Root-Volume verschlüsselt ist, führen Sie Folgendes aus:
Wenn ONTAP 9.7 oder eine frühere Version verwendet wird oder wenn ONTAP 9.8 oder eine neuere Version verwendet wird und das Root-Volume nicht verschlüsselt ist, kann dieser Schritt übersprungen werden.
-
Bootargumente festlegen:
setenv kmip.init.ipaddr <ip-address>
setenv kmip.init.netmask <netmask>
setenv kmip.init.gateway <gateway>
setenv kmip.init.interface e0M
boot_ontap -
Den Knoten zum Bootmenü starten und Option
(11) Configure node for external key managementauswählen. -
Den Anweisungen zum Eingeben des Managementzertifikats folgen.
Nach Eingabe aller Managementzertifikatsinformationen kehrt das System zum Bootmenü zurück.
-
Im Bootmenü die Option
(1) Normal Bootauswählen.
-
-
Stellen Sie den Schlüssel wieder her:
Für diese ONTAP Version…
Verwenden Sie diesen Befehl…
ONTAP 9.6 und höher
`security key-manager external restore -vserver SVM -node node -key-server host_name
IP_address:port -key-id key_id -key-tag key_tag`
ONTAP 9.5 und früher
`node`Standardmäßig gilt dies für alle Knoten.
Dieser Befehl wird nicht unterstützt, wenn die Onboard-Schlüsselverwaltung aktiviert ist.
Der folgende ONTAP 9.6 Befehl stellt die Authentifizierungsschlüssel für das externe Schlüsselmanagement auf allen Knoten in `cluster1`wieder her:
clusterl::> security key-manager external restore