Die Gültigkeit digitaler Zertifikate wird mithilfe von OCSP in ONTAP überprüft
Das Online Certificate Status Protocol (OCSP) ermöglicht ONTAP Anwendungen, die Transport Layer Security (TLS) Kommunikation nutzen, den Status digitaler Zertifikate zu empfangen, wenn OCSP aktiviert ist. Die OCSP-Zertifikatstatusprüfung kann für bestimmte Anwendungen jederzeit aktiviert oder deaktiviert werden. Standardmäßig ist die OCSP-Zertifikatstatusprüfung deaktiviert.
Für die Ausführung dieser Aufgabe wird Zugriff auf die erweiterte Berechtigungsebene benötigt.
OCSP unterstützt die folgenden Anwendungen:
-
AutoSupport
-
Event Management System (EMS)
-
LDAP über TLS
-
Key Management Interoperability Protocol (KMIP)
-
Audit-Logging
-
FabricPool
-
SSH (ab ONTAP 9.13.1)
-
Die Berechtigungsstufe wird auf „Erweitert“ gesetzt:
set -privilege advanced. -
Zum Aktivieren oder Deaktivieren der OCSP-Zertifikatstatusprüfungen für bestimmte ONTAP Anwendungen ist der entsprechende Befehl zu verwenden.
Wenn für bestimmte Anwendungen OCSP-Zertifikatsstatusprüfungen durchgeführt werden sollen… Verwenden Sie den Befehl… Aktiviert
security config ocsp enable -appapp nameDeaktiviert
security config ocsp disable -appapp nameDer folgende Befehl aktiviert die OCSP-Unterstützung für AutoSupport und EMS.
cluster::*> security config ocsp enable -app asup,ems
Wenn OCSP aktiviert ist, erhält die Anwendung eine der folgenden Antworten:
-
Gut, das Zertifikat ist gültig und die Kommunikation läuft.
-
Widerrufen, das Zertifikat wird von der ausstellenden Zertifizierungsstelle dauerhaft als nicht vertrauenswürdig eingestuft und die Kommunikation kann nicht mehr erfolgen.
-
Unbekannt, der Server verfügt über keine Statusinformationen zum Zertifikat und die Kommunikation kann nicht fortgesetzt werden.
-
Die OCSP-Serverinformationen fehlen im Zertifikat, der Server verhält sich so, als ob OCSP deaktiviert wäre, und setzt die TLS-Kommunikation fort, aber es findet keine Statusprüfung statt.
-
Keine Antwort vom OCSP-Server, die Anwendung kann nicht fortgesetzt werden.
-
-
Um die OCSP-Zertifikatstatusprüfungen für alle Anwendungen, die TLS-Kommunikation verwenden, zu aktivieren oder zu deaktivieren, ist der entsprechende Befehl zu verwenden.
Wenn OCSP-Zertifikatsstatusprüfungen für alle Anwendungen durchgeführt werden sollen… Verwenden Sie den Befehl… Aktiviert
security config ocsp enable-app allDeaktiviert
security config ocsp disable-app allWenn diese Funktion aktiviert ist, erhalten alle Anwendungen eine signierte Antwort, die angibt, ob das angegebene Zertifikat gültig, widerrufen oder unbekannt ist. Im Falle eines widerrufenen Zertifikats kann die Anwendung nicht fortfahren. Wenn die Anwendung keine Antwort vom OCSP-Server erhält oder der Server nicht erreichbar ist, kann die Anwendung nicht fortfahren.
-
Mit dem
security config ocsp showBefehl werden alle Anwendungen und deren Unterstützungsstatus angezeigt, die OCSP unterstützen.cluster::*> security config ocsp show Application OCSP Enabled? -------------------- --------------------- autosupport false audit_log false fabricpool false ems false kmip false ldap_ad true ldap_nis_namemap true ssh true 8 entries were displayed.