Wichtige ONTAP EMS-Ereignisse so konfigurieren, dass Benachrichtigungen an eine Webhook-Anwendung weitergeleitet werden
Sie können ONTAP so konfigurieren, dass wichtige Ereignisbenachrichtigungen an eine Webhook-Anwendung weitergeleitet werden. Die erforderlichen Konfigurationsschritte hängen vom gewählten Sicherheitsniveau ab.
Vorbereitung der Konfiguration der EMS Ereignisweiterleitung
Es gibt mehrere Konzepte und Anforderungen, die vor der Konfiguration von ONTAP zur Weiterleitung von Ereignisbenachrichtigungen an eine Webhook-Anwendung berücksichtigt werden sollten.
Webhook Anwendung
Sie benötigen eine Webhook-Anwendung, die ONTAP-Ereignisbenachrichtigungen empfangen kann. Ein Webhook ist eine benutzerdefinierte Callback-Routine, die die Funktionalität der Remote-Anwendung oder des Servers, auf dem sie ausgeführt wird, erweitert. Webhooks werden vom Client (in diesem Fall ONTAP) durch Senden einer HTTP-Anfrage an die Ziel-URL aufgerufen oder aktiviert. Konkret sendet ONTAP eine HTTP-POST-Anfrage an den Server, auf dem die Webhook-Anwendung gehostet wird, zusammen mit den Ereignisbenachrichtigungsdetails im XML-Format.
Sicherheitsoptionen
Je nachdem, wie das Transport Layer Security (TLS) Protokoll verwendet wird, stehen verschiedene Sicherheitsoptionen zur Verfügung. Die gewählte Option bestimmt die erforderliche ONTAP Konfiguration.
|
|
TLS ist ein im Internet weit verbreitetes kryptografisches Protokoll. Es gewährleistet Vertraulichkeit, Datenintegrität und Authentifizierung mithilfe eines oder mehrerer öffentlicher Schlüsselzertifikate. Diese Zertifikate werden von vertrauenswürdigen Zertifizierungsstellen ausgestellt. |
- HTTP
-
HTTP kann für den Transport der Ereignisbenachrichtigungen verwendet werden. Mit dieser Konfiguration ist die Verbindung nicht sicher. Die Identitäten des ONTAP Client und der Webhook Anwendung werden nicht verifiziert. Außerdem ist der Netzwerkverkehr weder verschlüsselt noch geschützt. Siehe "Ein Webhook-Ziel für die Verwendung von HTTP konfigurieren" für die Konfigurationsdetails.
- HTTPS
-
Zur zusätzlichen Sicherheit kann ein Zertifikat auf dem Server installiert werden, der die Webhook-Routine hostet. Das HTTPS-Protokoll wird von ONTAP verwendet, um die Identität des Webhook-Anwendungsservers zu überprüfen, und von beiden Parteien, um die Vertraulichkeit und Integrität des Netzwerkverkehrs sicherzustellen. Siehe "Ein Webhook-Ziel für die Verwendung von HTTPS konfigurieren" für die Konfigurationsdetails.
- HTTPS mit gegenseitiger Authentifizierung
-
Die HTTPS-Sicherheit lässt sich weiter erhöhen, indem ein Clientzertifikat auf dem ONTAP-System installiert wird, das die Webhook-Anfragen sendet. Neben der Überprüfung der Identität des Webhook-Anwendungsservers durch ONTAP und dem Schutz des Netzwerkverkehrs überprüft die Webhook-Anwendung die Identität des ONTAP Clients. Diese gegenseitige Peer-Authentifizierung ist als Mutual TLS bekannt. Siehe "Ein Webhook-Ziel für die Verwendung von HTTPS mit gegenseitiger Authentifizierung konfigurieren" für die Konfigurationsdetails.
Ein Webhook-Ziel für die Verwendung von HTTP konfigurieren
ONTAP kann so konfiguriert werden, dass Ereignisbenachrichtigungen per HTTP an eine Webhook-Anwendung weitergeleitet werden. Dies ist die unsicherste, aber am einfachsten einzurichtende Option.
-
Ein neues Ziel
restapi-emszum Empfangen der Ereignisse erstellen:event notification destination create -name restapi-ems -rest-api-url http://<webhook-application>Im obigen Befehl muss das HTTP-Schema für das Ziel verwendet werden.
Weitere Informationen zu
event notification destination createfinden sich in der "ONTAP-Befehlsreferenz". -
Erstellen Sie eine Benachrichtigung, die den
important-eventsFilter mit demrestapi-emsZiel verknüpft:event notification create -filter-name important-events -destinations restapi-emsWeitere Informationen zu
event notification createfinden sich in der "ONTAP-Befehlsreferenz".
Ein Webhook-Ziel für die Verwendung von HTTPS konfigurieren
ONTAP kann so konfiguriert werden, dass Ereignisbenachrichtigungen per HTTPS an eine Webhook-Anwendung weitergeleitet werden. ONTAP verwendet das Serverzertifikat, um die Identität der Webhook-Anwendung zu bestätigen und den Netzwerkverkehr zu sichern.
-
Ein privater Schlüssel und ein Zertifikat für den Webhook-Anwendungsserver werden generiert.
-
Das Root-Zertifikat für die Installation in ONTAP bereithalten
-
Installieren Sie den entsprechenden privaten Serverschlüssel und die Zertifikate auf dem Server, auf dem Ihre Webhook-Anwendung gehostet wird. Die genauen Konfigurationsschritte hängen vom jeweiligen Server ab.
-
Das Server-Root-Zertifikat in ONTAP installieren:
security certificate install -type server-caDer Befehl fordert das Zertifikat an.
-
Das `restapi-ems`Ziel zum Empfangen der Ereignisse erstellen:
event notification destination create -name restapi-ems -rest-api-url https://<webhook-application>Im obigen Befehl muss das HTTPS-Schema für das Ziel verwendet werden.
-
Erstellen Sie die Benachrichtigung, die den
important-eventsFilter mit dem neuenrestapi-emsZiel verknüpft:event notification create -filter-name important-events -destinations restapi-ems
Ein Webhook-Ziel für die Verwendung von HTTPS mit gegenseitiger Authentifizierung konfigurieren
ONTAP kann so konfiguriert werden, dass Ereignisbenachrichtigungen an eine Webhook-Anwendung per HTTPS mit gegenseitiger Authentifizierung weitergeleitet werden. Bei dieser Konfiguration gibt es zwei Zertifikate. ONTAP verwendet das Serverzertifikat, um die Identität der Webhook-Anwendung zu bestätigen und den Netzwerkverkehr abzusichern. Zusätzlich verwendet die Anwendung, die den Webhook hostet, das Clientzertifikat, um die Identität des ONTAP Clients zu bestätigen.
Folgendes ist vor der Konfiguration von ONTAP erforderlich:
-
Ein privater Schlüssel und ein Zertifikat für den Webhook-Anwendungsserver werden generiert.
-
Das Root-Zertifikat für die Installation in ONTAP bereithalten
-
Ein privater Schlüssel und ein Zertifikat für den ONTAP Client werden generiert.
-
Führen Sie die ersten beiden Schritte der Aufgabe "Ein Webhook-Ziel für die Verwendung von HTTPS konfigurieren" aus, um das Serverzertifikat zu installieren, damit ONTAP die Identität des Servers verifizieren kann.
-
Die entsprechenden Stamm- und Zwischenzertifikate sind in der Webhook-Anwendung zu installieren, damit das Clientzertifikat validiert werden kann.
-
Das Clientzertifikat in ONTAP installieren:
security certificate install -type clientDer Befehl fragt nach dem privaten Schlüssel und dem Zertifikat.
-
Das `restapi-ems`Ziel zum Empfangen der Ereignisse erstellen:
event notification destination create -name restapi-ems -rest-api-url https://<webhook-application> -certificate-authority <issuer of the client certificate> -certificate-serial <serial of the client certificate>Im obigen Befehl ist das Schema HTTPS für das Ziel zu verwenden.
-
Erstellen Sie die Benachrichtigung, die den
important-eventsFilter mit dem neuenrestapi-emsZiel verknüpft:event notification create -filter-name important-events -destinations restapi-ems