Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Ein FIPS-Laufwerk oder SED in ONTAP in den ungeschützten Modus zurückversetzen

Beitragende netapp-ahibbard netapp-bhouser netapp-aaron-holt netapp-lenida netapp-dbagwell netapp-aherbin
Änderungen vorschlagen

Ein FIPS-Laufwerk oder SED ist nur dann vor unberechtigtem Zugriff geschützt, wenn die Authentifizierungsschlüssel-ID des Knotens auf einen anderen Wert als den Standardwert gesetzt ist. Ein FIPS-Laufwerk oder SED kann in den ungeschützten Modus zurückgesetzt werden, indem mit dem storage encryption disk modify Befehl die Schlüssel-ID auf den Standardwert gesetzt wird. Ein FIPS-Laufwerk oder SED im ungeschützten Modus verwendet die Standardverschlüsselungsschlüssel, während ein FIPS-Laufwerk oder SED im geschützten Modus bereitgestellte, geheime Verschlüsselungsschlüssel verwendet. Wenn sich verschlüsselte Daten auf dem Laufwerk befinden und das Laufwerk in den ungeschützten Modus zurückgesetzt wird, bleiben die Daten weiterhin verschlüsselt und werden nicht offengelegt.

Hinweis Dieses Verfahren stellt sicher, dass alle verschlüsselten Daten unzugänglich werden, nachdem das FIPS-Laufwerk oder SED in den ungeschützten Modus zurückgesetzt wurde. Sobald die FIPS- und Datenschlüssel-IDs zurückgesetzt sind, können vorhandene Daten nicht mehr entschlüsselt werden und bleiben unzugänglich, sofern die ursprünglichen Schlüssel nicht wiederhergestellt werden.

Wenn ein HA-Paar verschlüsselnde SAS- oder NVMe-Laufwerke (SED, NSE, FIPS) verwendet, muss dieser Prozess für alle Laufwerke innerhalb des HA-Paares vor der Initialisierung des Systems (Boot-Optionen 4 oder 9) durchgeführt werden. Andernfalls kann es in Zukunft zu Datenverlust kommen, wenn die Laufwerke wiederverwendet werden.

Bevor Sie beginnen

Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

Schritte
  1. Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:

    set -privilege advanced

  2. Wenn ein FIPS-Laufwerk im FIPS-Konformitätsmodus betrieben wird, wird die FIPS-Authentifizierungsschlüssel-ID für den Knoten wieder auf den Standardwert MSID 0x0 gesetzt:

    storage encryption disk modify -disk disk_id -fips-key-id 0x0

    Mit dem security key-manager query Befehl lassen sich die Schlüssel-IDs anzeigen.

    cluster1::> storage encryption disk modify -disk 2.10.11 -fips-key-id 0x0
    
    Info: Starting modify on 14 disks.
          View the status of the operation by using the
          storage encryption disk show-status command.

    Der erfolgreiche Abschluss des Vorgangs lässt sich mit folgendem Befehl bestätigen:

    storage encryption disk show-status

    Den Befehl show-status so oft ausführen, bis die Zahlen in "Disks Begun" und "Disks Done" identisch sind.

    cluster1:: storage encryption disk show-status
    
                FIPS    Latest   Start               Execution   Disks   Disks Disks
    Node        Support Request  Timestamp           Time (sec)  Begun   Done  Successful
    -------     ------- -------- ------------------  ---------- ------ ------  ----------
    cluster1    true    modify   1/18/2022 15:29:38    3           14     5         5
    1 entry was displayed.
  3. Die Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:

    storage encryption disk modify -disk disk_id -data-key-id 0x0

    Der Wert -data-key-id sollte auf 0x0 gesetzt werden, unabhängig davon, ob Sie ein SAS- oder NVMe-Laufwerk in den ungeschützten Modus zurückversetzen.

    Mit dem security key-manager query Befehl lassen sich die Schlüssel-IDs anzeigen.

    cluster1::> storage encryption disk modify -disk 2.10.11 -data-key-id 0x0
    
    Info: Starting modify on 14 disks.
          View the status of the operation by using the
          storage encryption disk show-status command.

    Der erfolgreiche Abschluss des Vorgangs lässt sich mit folgendem Befehl bestätigen:

    storage encryption disk show-status

    Wiederholen Sie den Befehl „show-status“, bis die Zahlen übereinstimmen. Der Vorgang ist abgeschlossen, wenn die Zahlen in „disks begun“ und „disks done“ übereinstimmen.

Wartungsmodus

Ab ONTAP 9.7 kann ein FIPS-Laufwerk im Wartungsmodus neu verschlüsselt werden. Der Wartungsmodus sollte nur verwendet werden, wenn die ONTAP CLI-Anweisungen im vorherigen Abschnitt nicht genutzt werden können.

Schritte
  1. Die FIPS-Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:

    disk encrypt rekey_fips 0x0 disklist

  2. Die Authentifizierungsschlüssel-ID für den Knoten wird wieder auf den Standardwert MSID 0x0 gesetzt:

    disk encrypt rekey 0x0 disklist

  3. Bestätigen Sie, dass der FIPS Authentifizierungsschlüssel erfolgreich neu generiert wurde:

    disk encrypt show_fips

  4. Bestätigung, dass der Authentifizierungsschlüssel erfolgreich neu verschlüsselt wurde mit:

    disk encrypt show

    Ihre Ausgabe zeigt wahrscheinlich entweder die Standard-MSID 0x0-Schlüssel-ID oder den vom Schlüsselserver gespeicherten 64-stelligen Wert an. Das Locked? Feld bezieht sich auf die Datensperrung.

Disk       FIPS Key ID                 Locked?
---------- --------------------------- -------
0a.01.0    0x0                          Yes