Ein FIPS-Laufwerk oder SED in ONTAP bereinigen
Wenn Daten auf einem FIPS-Laufwerk oder Self-Encrypting Drive dauerhaft unzugänglich gemacht werden sollen und das Laufwerk für neue Daten verwendet werden soll, kann der storage encryption disk sanitize Befehl zum Bereinigen des Laufwerks verwendet werden.
Beim Bereinigen eines Self-Encrypting Drives ändert das System den Verschlüsselungsschlüssel auf einen neuen Zufallswert, setzt den Sperrzustand beim Einschalten auf „false“ und setzt die Schlüssel-ID auf einen Standardwert, entweder die Hersteller Secure ID 0x0 (SAS-Laufwerke) oder einen Null-Schlüssel (NVMe-Laufwerke). Dadurch sind die Daten auf dem Laufwerk unzugänglich und können nicht wiederhergestellt werden. Bereinigte Laufwerke können als nicht mit Nullen überschriebene Ersatzlaufwerke wiederverwendet werden.
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
Alle Daten, die erhalten bleiben müssen, zu einem Aggregat auf einer anderen Festplatte migrieren.
-
Das Aggregat auf dem FIPS-Laufwerk oder dem zu bereinigenden SED löschen:
storage aggregate delete -aggregate aggregate_namecluster1::> storage aggregate delete -aggregate aggr1
Weitere Informationen zu
storage aggregate deletefinden sich in der "ONTAP-Befehlsreferenz". -
Die Datenträger-ID für das zu bereinigende FIPS-Laufwerk oder die Self-Encrypting Drives (SED) identifizieren:
storage encryption disk show -fields data-key-id,fips-key-id,ownerWeitere Informationen zu
storage encryption disk showfinden sich in der "ONTAP-Befehlsreferenz".cluster1::> storage encryption disk show Disk Mode Data Key ID ----- ---- ---------------------------------------------------------------- 0.0.0 data <id_value> 0.0.1 data <id_value> 1.10.2 data <id_value> [...]
-
Wenn ein FIPS-Laufwerk im FIPS-Konformitätsmodus betrieben wird, wird die FIPS-Authentifizierungsschlüssel-ID für den Knoten wieder auf den Standardwert MSID 0x0 gesetzt:
storage encryption disk modify -disk disk_id -fips-key-id 0x0Mit dem
security key-manager queryBefehl lassen sich die Schlüssel-IDs anzeigen.cluster1::> storage encryption disk modify -disk 1.10.2 -fips-key-id 0x0 Info: Starting modify on 1 disk. View the status of the operation by using the storage encryption disk show-status command. -
Das Laufwerk bereinigen:
storage encryption disk sanitize -disk disk_idMit diesem Befehl können nur Hot Spare- oder defekte Festplatten bereinigt werden. Um alle Festplatten unabhängig vom Typ zu bereinigen, ist die Option
-force-all-statezu verwenden. Weitere Informationen zustorage encryption disk sanitizefinden sich in der "ONTAP-Befehlsreferenz".ONTAP fordert Sie auf, vor dem Fortfahren eine Bestätigungsphrase einzugeben. Die Phrase muss exakt so eingegeben werden, wie sie auf dem Bildschirm angezeigt wird. cluster1::> storage encryption disk sanitize -disk 1.10.2 Warning: This operation will cryptographically sanitize 1 spare or broken self-encrypting disk on 1 node. To continue, enter sanitize disk: sanitize disk Info: Starting sanitize on 1 disk. View the status of the operation using the storage encryption disk show-status command. -
Die bereinigte Festplatte wiederherstellen:
storage disk unfail -spare true -disk disk_id -
Es ist zu prüfen, ob die Festplatte einen Besitzer hat:
storage disk show -disk disk_id+ Falls die Festplatte keinen Besitzer hat, ist einer zuzuweisen.storage disk assign -owner node -disk disk_id -
Öffnen Sie die Nodeshell für den Node, dem die Festplatten gehören, die Sie bereinigen möchten:
system node run -node node_nameFühre den
disk sanitize releaseBefehl aus. -
Beenden Sie die Nodeshell. Die Festplatte wird erneut in den betriebsbereiten Zustand versetzt:
storage disk unfail -spare true -disk disk_id -
Es sollte überprüft werden, dass die Festplatte nun als Ersatzfestplatte verfügbar ist und zur Wiederverwendung in einem Aggregat bereitsteht:
storage disk show -disk disk_id