S3-Protokollzugriff auf NAS-Daten auf einer ONTAP SVM aktivieren
Die Aktivierung des S3-Protokollzugriffs besteht darin, sicherzustellen, dass eine NAS-fähige SVM die gleichen Anforderungen erfüllt wie ein S3-fähiger Server, einschließlich des Hinzufügens eines Objektspeicherservers sowie der Überprüfung der Netzwerk- und Authentifizierungsanforderungen.
Bei neuen ONTAP-Installationen wird empfohlen, den S3-Protokollzugriff auf eine SVM zu aktivieren, nachdem diese für die Bereitstellung von NAS-Daten an Clients konfiguriert wurde. Weitere Informationen zur NAS-Protokollkonfiguration finden sich unter:
Folgendes muss konfiguriert werden, bevor das S3-Protokoll aktiviert wird:
-
Das S3-Protokoll und die gewünschten NAS-Protokolle, NFS, SMB oder beide, sind lizenziert.
-
Eine SVM ist für die gewünschten NAS-Protokolle konfiguriert.
-
NFS- und/oder SMB-Server sind vorhanden.
-
DNS und alle anderen erforderlichen Dienste sind konfiguriert.
-
NAS-Daten werden exportiert oder für Clientsysteme freigegeben.
Um HTTPS-Datenverkehr von S3-Clients zur S3-fähigen SVM zu ermöglichen, ist ein Zertifikat einer Zertifizierungsstelle (CA-Zertifikat) erforderlich. CA-Zertifikate können von drei Quellen verwendet werden:
-
Ein neues selbstsigniertes ONTAP Zertifikat auf der SVM.
-
Ein vorhandenes selbstsigniertes ONTAP Zertifikat auf der SVM.
-
Ein Zertifikat eines Drittanbieters.
Sie können dieselben Daten-LIFs für den S3/NAS-Bucket verwenden, die Sie auch für die Bereitstellung von NAS-Daten nutzen. Falls spezifische IP-Adressen erforderlich sind, siehe "Daten-LIFs erstellen". Eine S3-Service-Datenrichtlinie ist erforderlich, um den S3-Datenverkehr auf LIFs zu ermöglichen; die bestehende Service-Richtlinie der SVM kann angepasst werden, um S3 einzuschließen.
Beim Erstellen des S3-Objektservers sollten Sie darauf vorbereitet sein, den S3-Servernamen als vollqualifizierten Domänennamen (FQDN) einzugeben, den Clients für den S3-Zugriff verwenden. Der FQDN des S3-Servers darf nicht mit einem Bucket-Namen beginnen.
-
S3 kann auf einer Storage-VM mit konfigurierten NAS-Protokollen aktiviert werden.
-
Klicken Sie auf Speicher > Speicher-VMs, wählen Sie eine NAS-fähige Speicher-VM aus, klicken Sie auf Einstellungen und dann unter Protokolle > S3 auf
S3. -
Wählen Sie den Zertifikatstyp aus. Unabhängig davon, ob ein systemgeneriertes Zertifikat oder ein eigenes ausgewählt wird, ist es für den Clientzugriff erforderlich.
-
Die Netzwerkschnittstellen eingeben.
-
-
Wenn das systemgenerierte Zertifikat ausgewählt wurde, werden die Zertifikatsinformationen angezeigt, sobald die Erstellung der neuen Storage-VM bestätigt ist. Herunterladen kann ausgewählt und das Zertifikat für den Clientzugriff gespeichert werden.
-
Der geheime Schlüssel wird nicht erneut angezeigt.
-
Falls Sie die Zertifikatsinformationen erneut benötigen: Speicher > Speicher-VMs auswählen, die Speicher-VM auswählen und auf Einstellungen klicken.
-
-
S3 kann auf einer Storage-VM mit konfigurierten NAS-Protokollen aktiviert werden.
-
Klicken Sie auf Cluster > Storage VMs, wählen Sie eine NAS-fähige Storage VM aus, klicken Sie auf Einstellungen und anschließend unter Protokolle > S3 auf
. -
Wählen Sie den Zertifikatstyp aus. Unabhängig davon, ob ein systemgeneriertes Zertifikat oder ein eigenes ausgewählt wird, ist es für den Clientzugriff erforderlich.
-
Die Netzwerkschnittstellen eingeben.
-
-
Wenn das systemgenerierte Zertifikat ausgewählt wurde, werden die Zertifikatsinformationen angezeigt, sobald die Erstellung der neuen Storage-VM bestätigt ist. Herunterladen kann ausgewählt und das Zertifikat für den Clientzugriff gespeichert werden.
-
Der geheime Schlüssel wird nicht erneut angezeigt.
-
Falls Sie die Zertifikatsinformationen erneut benötigen: Klicken Sie auf Cluster > Storage VMs, wählen Sie die Storage VM aus und klicken Sie auf Einstellungen.
-
-
Es sollte überprüft werden, ob das S3-Protokoll auf der SVM zugelassen ist:
vserver show -fields allowed-protocols -
Das öffentliche Schlüsselzertifikat für diese SVM ist zu notieren. + Falls ein neues selbstsigniertes ONTAP Zertifikat benötigt wird, siehe "Ein CA-Zertifikat auf der SVM erstellen und installieren".
-
Die Dienstdatenrichtlinie aktualisieren
-
Die Dienstdatenrichtlinie für die SVM
network interface service-policy show -vserver svm_namewird angezeigt.Weitere Informationen zu
network interface service-policy showfinden sich in der "ONTAP-Befehlsreferenz". -
Fügen Sie das
data-coreunddata-s3-server serviceshinzu, falls sie nicht vorhanden sind.
network interface service-policy add-service -vserver svm_name -policy policy_name -service data-core,data-s3-server
-
-
Es sollte überprüft werden, ob die Daten-LIFs auf der SVM den Anforderungen entsprechen:
network interface show -vserver svm_nameWeitere Informationen zu
network interface showfinden sich in der "ONTAP-Befehlsreferenz". -
Den S3-Server erstellen:
vserver object-store-server create -vserver svm_name -object-store-server s3_server_fqdn -certificate-name ca_cert_name -comment text [additional_options]
Zusätzliche Optionen können beim Erstellen des S3-Servers oder jederzeit später angegeben werden.
-
HTTPS ist standardmäßig auf Port 443 aktiviert. Sie können die Portnummer mit der Option -secure-listener-port ändern. + Wenn HTTPS aktiviert ist, sind CA-Zertifikate für die korrekte Integration mit SSL/TLS erforderlich. Ab ONTAP 9.15.1 wird TLS 1.3 mit S3 Objektspeicher unterstützt.
-
HTTP ist standardmäßig deaktiviert; wenn es aktiviert ist, lauscht der Server auf Port 80. HTTP kann mit der Option -is-http-enabled aktiviert oder die Portnummer mit der Option -listener-port geändert werden. + Wenn HTTP aktiviert ist, werden alle Anfragen und Antworten unverschlüsselt über das Netzwerk gesendet.
-
Es sollte überprüft werden, ob S3 wie gewünscht konfiguriert ist:
vserver object-store-server show
-
Beispiel + Der folgende Befehl überprüft die Konfigurationswerte aller Objektspeicherserver:
cluster1::> vserver object-store-server show
Vserver: vs1
Object Store Server Name: s3.example.com
Administrative State: up
Listener Port For HTTP: 80
Secure Listener Port For HTTPS: 443
HTTP Enabled: false
HTTPS Enabled: true
Certificate for HTTPS Connections: svm1_ca
Comment: Server comment