Ein FIPS-Laufwerk oder SED in ONTAP in den ungeschützten Modus zurückversetzen
Ein FIPS-Laufwerk oder SED ist nur dann vor unberechtigtem Zugriff geschützt, wenn die Authentifizierungsschlüssel-ID des Knotens auf einen anderen Wert als den Standardwert gesetzt ist. Ein FIPS-Laufwerk oder SED kann in den ungeschützten Modus zurückgesetzt werden, indem mit dem storage encryption disk modify Befehl die Schlüssel-ID auf den Standardwert gesetzt wird. Ein FIPS-Laufwerk oder SED im ungeschützten Modus verwendet die Standardverschlüsselungsschlüssel, während ein FIPS-Laufwerk oder SED im geschützten Modus bereitgestellte, geheime Verschlüsselungsschlüssel verwendet. Wenn sich verschlüsselte Daten auf dem Laufwerk befinden und das Laufwerk in den ungeschützten Modus zurückgesetzt wird, bleiben die Daten weiterhin verschlüsselt und werden nicht offengelegt.
|
|
Dieses Verfahren stellt sicher, dass alle verschlüsselten Daten unzugänglich werden, nachdem das FIPS-Laufwerk oder SED in den ungeschützten Modus zurückgesetzt wurde. Sobald die FIPS- und Datenschlüssel-IDs zurückgesetzt sind, können vorhandene Daten nicht mehr entschlüsselt werden und bleiben unzugänglich, sofern die ursprünglichen Schlüssel nicht wiederhergestellt werden. |
Wenn ein HA-Paar verschlüsselnde SAS- oder NVMe-Laufwerke (SED, NSE, FIPS) verwendet, muss dieser Prozess für alle Laufwerke innerhalb des HA-Paares vor der Initialisierung des Systems (Boot-Optionen 4 oder 9) durchgeführt werden. Andernfalls kann es in Zukunft zu Datenverlust kommen, wenn die Laufwerke wiederverwendet werden.
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:
set -privilege advanced -
Wenn ein FIPS-Laufwerk im FIPS-Konformitätsmodus betrieben wird, wird die FIPS-Authentifizierungsschlüssel-ID für den Knoten wieder auf den Standardwert MSID 0x0 gesetzt:
storage encryption disk modify -disk disk_id -fips-key-id 0x0Mit dem
security key-manager queryBefehl lassen sich die Schlüssel-IDs anzeigen.cluster1::> storage encryption disk modify -disk 2.10.11 -fips-key-id 0x0 Info: Starting modify on 14 disks. View the status of the operation by using the storage encryption disk show-status command.Der erfolgreiche Abschluss des Vorgangs lässt sich mit folgendem Befehl bestätigen:
storage encryption disk show-statusDen Befehl show-status so oft ausführen, bis die Zahlen in "Disks Begun" und "Disks Done" identisch sind.
cluster1:: storage encryption disk show-status FIPS Latest Start Execution Disks Disks Disks Node Support Request Timestamp Time (sec) Begun Done Successful ------- ------- -------- ------------------ ---------- ------ ------ ---------- cluster1 true modify 1/18/2022 15:29:38 3 14 5 5 1 entry was displayed. -
Die Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:
storage encryption disk modify -disk disk_id -data-key-id 0x0Der Wert
-data-key-idsollte auf 0x0 gesetzt werden, unabhängig davon, ob Sie ein SAS- oder NVMe-Laufwerk in den ungeschützten Modus zurückversetzen.Mit dem
security key-manager queryBefehl lassen sich die Schlüssel-IDs anzeigen.cluster1::> storage encryption disk modify -disk 2.10.11 -data-key-id 0x0 Info: Starting modify on 14 disks. View the status of the operation by using the storage encryption disk show-status command.Der erfolgreiche Abschluss des Vorgangs lässt sich mit folgendem Befehl bestätigen:
storage encryption disk show-statusWiederholen Sie den Befehl „show-status“, bis die Zahlen übereinstimmen. Der Vorgang ist abgeschlossen, wenn die Zahlen in „disks begun“ und „disks done“ übereinstimmen.
Wartungsmodus
Ab ONTAP 9.7 kann ein FIPS-Laufwerk im Wartungsmodus neu verschlüsselt werden. Der Wartungsmodus sollte nur verwendet werden, wenn die ONTAP CLI-Anweisungen im vorherigen Abschnitt nicht genutzt werden können.
-
Die FIPS-Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:
disk encrypt rekey_fips 0x0 disklist -
Die Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:
disk encrypt rekey 0x0 disklist -
Bestätigen Sie, dass der FIPS Authentifizierungsschlüssel erfolgreich neu generiert wurde:
disk encrypt show_fips -
Bestätigung, dass der Authentifizierungsschlüssel erfolgreich neu verschlüsselt wurde mit:
disk encrypt showIhre Ausgabe zeigt wahrscheinlich entweder die Standard-MSID 0x0-Schlüssel-ID oder den vom Schlüsselserver gespeicherten 64-stelligen Wert an. Das
Locked?Feld bezieht sich auf die Datensperrung.
Disk FIPS Key ID Locked? ---------- --------------------------- ------- 0a.01.0 0x0 Yes