Die ONTAP Konformitätsuhr initialisieren
SnapLock verwendet die Volume Compliance Clock, um Manipulationen zu verhindern, die die Aufbewahrungsfrist für WORM-Dateien verändern könnten. Zunächst muss die System ComplianceClock auf jedem Knoten initialisiert werden, der ein SnapLock Aggregat hostet.
Ab ONTAP 9.14.1 können Sie die System Compliance Clock initialisieren oder neu initialisieren, wenn keine SnapLock-Volumes oder keine Volumes mit aktivierter Snapshot-Sperre vorhanden sind. Die Möglichkeit zur Neuinitialisierung ermöglicht es Systemadministratoren, die System Compliance Clock in Fällen zurückzusetzen, in denen sie möglicherweise falsch initialisiert wurde oder um eine Taktabweichung im System zu korrigieren. In ONTAP 9.13.1 und früheren Versionen können Sie die Compliance Clock nach der Initialisierung auf einem Node nicht erneut initialisieren.
Um die Compliance-Uhr neu zu initialisieren:
-
Alle Knoten im Cluster müssen sich im fehlerfreien Zustand befinden.
-
Alle Volumes müssen online sein.
-
In der Wiederherstellungswarteschlange dürfen keine Volumes vorhanden sein.
-
Es dürfen keine SnapLock Volumes vorhanden sein.
-
Es dürfen keine Volumes mit aktivierter Snapshot-Sperre vorhanden sein.
Allgemeine Anforderungen für die Initialisierung der Compliance Clock:
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
"Die SnapLock Lizenz muss auf dem Knoten installiert sein.".
Die Zeit auf der System-Compliance-Clock wird an die Volume-Compliance-Clock vererbt, wobei letztere den Aufbewahrungszeitraum für WORM-Dateien auf dem Volume steuert. Die Volume-Compliance-Clock wird automatisch initialisiert, wenn Sie ein neues SnapLock Volume erstellen.
|
|
Die anfängliche Einstellung der System-Compliance-Uhr basiert auf der aktuellen Hardware-Systemuhr. Daher sollten Sie vor der Initialisierung der System-Compliance-Uhr auf jedem Knoten überprüfen, ob Systemzeit und Zeitzone korrekt sind. Nachdem Sie die System-Compliance-Uhr auf einem Knoten initialisiert haben, können Sie sie nicht erneut initialisieren, wenn SnapLock-Volumes oder Volumes mit aktivierter Sperrung vorhanden sind. |
Die Compliance Clock kann über die ONTAP CLI initialisiert werden oder, ab ONTAP 9.12.1, über den System Manager.
-
Zu Cluster > Übersicht navigieren.
-
Wählen Sie im Abschnitt Knoten die Option SnapLock Compliance-Uhr initialisieren.
-
Um die Spalte Compliance Clock anzuzeigen und zu überprüfen, ob die Compliance Clock initialisiert ist, wählen Sie im Abschnitt Cluster > Übersicht > Knoten die Option Anzeigen/Ausblenden und wählen Sie SnapLock Compliance Clock.
-
Initialisieren Sie die System-Compliance-Uhr:
snaplock compliance-clock initialize -node node_nameDer folgende Befehl initialisiert die System Compliance Clock
node1:cluster1::> snaplock compliance-clock initialize -node node1
Weitere Informationen zu
snaplock compliance-clock initializefinden sich in der "ONTAP-Befehlsreferenz". -
Wenn Sie dazu aufgefordert werden, bestätigen Sie, dass die Systemuhr korrekt ist und dass Sie die Compliance-Uhr initialisieren möchten:
Warning: You are about to initialize the secure ComplianceClock of the node "node1" to the current value of the node's system clock. This procedure can be performed only once on a given node, so you should ensure that the system time is set correctly before proceeding. The current node's system clock is: Mon Apr 25 06:04:10 GMT 2016 Do you want to continue? (y|n): y
-
Wiederholen Sie dieses Verfahren für jeden Knoten, der ein SnapLock Aggregat hostet.
Compliance Clock-Resynchronisierung für ein NTP-konfiguriertes System aktivieren
Die SnapLock Compliance Clock-Synchronisierungsfunktion kann aktiviert werden, wenn ein NTP-Server konfiguriert ist.
-
Diese Funktion ist nur auf der Stufe „Erweitert“ verfügbar.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
"Die SnapLock Lizenz muss auf dem Knoten installiert sein.".
-
Diese Funktion ist nur für die Plattformen Cloud Volumes ONTAP, ONTAP Select und VSIM verfügbar.
Wenn der SnapLock secure clock daemon eine Abweichung über dem Schwellenwert feststellt, verwendet ONTAP die Systemzeit, um sowohl die System- als auch die Volume Compliance Clocks zurückzusetzen. Ein Zeitraum von 24 Stunden ist als Schwellenwert für die Abweichung festgelegt. Die System Compliance Clock synchronisiert sich nur mit der Systemzeit, wenn die Abweichung mehr als einen Tag alt ist.
Der SnapLock Secure Clock Daemon erkennt eine Zeitabweichung und ändert die Compliance Clock auf die Systemzeit. Jeder Versuch, die Systemzeit zu ändern, um die Compliance Clock zur Synchronisierung mit der Systemzeit zu zwingen, schlägt fehl, da die Compliance Clock nur dann mit der Systemzeit synchronisiert wird, wenn die Systemzeit mit der NTP-Zeit synchronisiert ist.
-
Die Funktion zur Synchronisierung der SnapLock Compliance Clock wird aktiviert, wenn ein NTP-Server konfiguriert ist:
snaplock compliance-clock ntpDer folgende Befehl aktiviert die System-Compliance-Clock-Synchronisierungsfunktion:
cluster1::*> snaplock compliance-clock ntp modify -is-sync-enabled true
Weitere Informationen zu
snaplock compliance-clock ntp modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Bestätigen Sie bei entsprechender Aufforderung, dass die konfigurierten NTP-Server vertrauenswürdig sind und der Kommunikationskanal sicher ist, damit die Funktion aktiviert werden kann:
-
Überprüfen, ob die Funktion aktiviert ist:
snaplock compliance-clock ntp showDer folgende Befehl prüft, ob die Systemfunktion zur Synchronisierung der Compliance Clock aktiviert ist:
cluster1::*> snaplock compliance-clock ntp show Enable clock sync to NTP system time: true
Weitere Informationen zu
snaplock compliance-clock ntp showfinden sich in der "ONTAP-Befehlsreferenz".