Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Die Gültigkeit digitaler Zertifikate wird mithilfe von OCSP in ONTAP überprüft

Beitragende netapp-mwallis netapp-dbagwell netapp-barbe netapp-bhouser netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Das Online Certificate Status Protocol (OCSP) ermöglicht ONTAP Anwendungen, die Transport Layer Security (TLS) Kommunikation nutzen, den Status digitaler Zertifikate zu empfangen, wenn OCSP aktiviert ist. Die OCSP-Zertifikatstatusprüfung kann für bestimmte Anwendungen jederzeit aktiviert oder deaktiviert werden. Standardmäßig ist die OCSP-Zertifikatstatusprüfung deaktiviert.

Bevor Sie beginnen

Für die Ausführung dieser Aufgabe wird Zugriff auf die erweiterte Berechtigungsebene benötigt.

Über diese Aufgabe

OCSP unterstützt die folgenden Anwendungen:

  • AutoSupport

  • Event Management System (EMS)

  • LDAP über TLS

  • Key Management Interoperability Protocol (KMIP)

  • Audit-Logging

  • FabricPool

  • SSH (ab ONTAP 9.13.1)

Schritte
  1. Die Berechtigungsstufe wird auf „Erweitert“ gesetzt: set -privilege advanced.

  2. Zum Aktivieren oder Deaktivieren der OCSP-Zertifikatstatusprüfungen für bestimmte ONTAP Anwendungen ist der entsprechende Befehl zu verwenden.

    Wenn für bestimmte Anwendungen OCSP-Zertifikatsstatusprüfungen durchgeführt werden sollen…​ Verwenden Sie den Befehl…​

    Aktiviert

    security config ocsp enable -app app name

    Deaktiviert

    security config ocsp disable -app app name

    Der folgende Befehl aktiviert die OCSP-Unterstützung für AutoSupport und EMS.

    cluster::*> security config ocsp enable -app asup,ems

    Wenn OCSP aktiviert ist, erhält die Anwendung eine der folgenden Antworten:

    • Gut, das Zertifikat ist gültig und die Kommunikation läuft.

    • Widerrufen, das Zertifikat wird von der ausstellenden Zertifizierungsstelle dauerhaft als nicht vertrauenswürdig eingestuft und die Kommunikation kann nicht mehr erfolgen.

    • Unbekannt, der Server verfügt über keine Statusinformationen zum Zertifikat und die Kommunikation kann nicht fortgesetzt werden.

    • Die OCSP-Serverinformationen fehlen im Zertifikat, der Server verhält sich so, als ob OCSP deaktiviert wäre, und setzt die TLS-Kommunikation fort, aber es findet keine Statusprüfung statt.

    • Keine Antwort vom OCSP-Server, die Anwendung kann nicht fortgesetzt werden.

  3. Um die OCSP-Zertifikatstatusprüfungen für alle Anwendungen, die TLS-Kommunikation verwenden, zu aktivieren oder zu deaktivieren, ist der entsprechende Befehl zu verwenden.

    Wenn OCSP-Zertifikatsstatusprüfungen für alle Anwendungen durchgeführt werden sollen…​ Verwenden Sie den Befehl…​

    Aktiviert

    security config ocsp enable

    -app all

    Deaktiviert

    security config ocsp disable

    -app all

    Wenn diese Funktion aktiviert ist, erhalten alle Anwendungen eine signierte Antwort, die angibt, ob das angegebene Zertifikat gültig, widerrufen oder unbekannt ist. Im Falle eines widerrufenen Zertifikats kann die Anwendung nicht fortfahren. Wenn die Anwendung keine Antwort vom OCSP-Server erhält oder der Server nicht erreichbar ist, kann die Anwendung nicht fortfahren.

  4. Mit dem security config ocsp show Befehl werden alle Anwendungen und deren Unterstützungsstatus angezeigt, die OCSP unterstützen.

    cluster::*> security config ocsp show
             Application                        OCSP Enabled?
             --------------------               ---------------------
             autosupport                        false
             audit_log                          false
             fabricpool                         false
             ems                                false
             kmip                               false
             ldap_ad                            true
             ldap_nis_namemap                   true
             ssh                                true
    
             8 entries were displayed.