Habilitar la gestión de claves incorporada en ONTAP 9.6 y versiones posteriores (NVE)
Puede usar el administrador de claves incorporado para proteger las claves que el clúster utiliza para acceder a los datos cifrados. Debe habilitar el administrador de claves incorporado en cada clúster que tenga acceso a un volumen cifrado o a un disco de autocifrado.
Debe ejecutar security key-manager onboard sync
el comando cada vez que añade un nodo al clúster.
Si tiene una configuración MetroCluster, debe ejecutar security key-manager onboard enable
el comando en el clúster local primero y luego ejecutar security key-manager onboard sync
el comando en el clúster remoto, usando la misma clave de acceso en cada uno. Al ejecutar security key-manager onboard enable
el comando desde el clúster local y sincronizarse en el clúster remoto, no es necesario que enable
vuelva a ejecutar el comando desde el clúster remoto.
Obtenga más información sobre security key-manager onboard enable
y security key-manager onboard sync
en el "Referencia de comandos del ONTAP".
De forma predeterminada, no es necesario introducir la clave de acceso del administrador de claves cuando se reinicia un nodo. Puede usar cc-mode-enabled=yes
la opción para solicitar que los usuarios introduzcan la frase de acceso después de reiniciar.
Para NVE, si establece cc-mode-enabled=yes
, los volúmenes que cree con los volume create
volume move start
comandos y se cifran automáticamente. Para volume create
, no es necesario especificar -encrypt true
. Para volume move start
, no es necesario especificar -encrypt-destination true
.
Al configurar el cifrado de datos de ONTAP en reposo, para cumplir los requisitos de las soluciones comerciales para la clasificación (CSfC), debe usar NSE con NVE y asegurarse de que el gestor de claves incorporado esté habilitado en modo de criterios comunes. Consulte el "Breve descripción de la solución CSfC" para obtener más información sobre CSfC.
|
Cuando Onboard Key Manager está activado en el modo Common Criteria (
|
|
El gestor de claves incorporado almacena claves en la memoria volátil. El contenido de la memoria volátil se borra al reiniciar o detener el sistema. En condiciones normales de funcionamiento, el contenido de la memoria volátil se borrará en un plazo de 30 segundos cuando se pare un sistema. |
-
Para realizar esta tarea, debe ser un administrador de clústeres.
-
Debe configurar el entorno de MetroCluster antes de configurar el gestor de claves incorporado.
-
Inicie la configuración del gestor de claves:
security key-manager onboard enable -cc-mode-enabled yes|no
Establezca esta opción
cc-mode-enabled=yes
para que los usuarios introduzcan la frase de contraseña del gestor de claves después de reiniciar. Para NVE, si establececc-mode-enabled=yes
, los volúmenes que cree con losvolume create
volume move start
comandos y se cifran automáticamente.- cc-mode-enabled`La opción no es compatible con las configuraciones de MetroCluster. El `security key-manager onboard enable
comando reemplazasecurity key-manager setup
el comando.En el siguiente ejemplo, se inicia el comando key Manager setup en cluster1 sin necesidad de introducir la frase de contraseña después de cada reinicio:
cluster1::> security key-manager onboard enable Enter the cluster-wide passphrase for onboard key management in Vserver "cluster1":: <32..256 ASCII characters long text> Reenter the cluster-wide passphrase: <32..256 ASCII characters long text>
-
En el indicador de frase de contraseña, introduzca una frase de paso entre 32 y 256 caracteres, o bien, para "'cc-mode'", una frase de paso entre 64 y 256 caracteres.
Si la frase de paso "'cc-mode'" especificada es menor de 64 caracteres, hay un retraso de cinco segundos antes de que la operación de configuración del gestor de claves vuelva a mostrar la indicación de contraseña.
-
En la solicitud de confirmación de contraseña, vuelva a introducir la frase de contraseña.
-
Compruebe que se han creado las claves de autenticación:
security key-manager key query -key-type NSE-AK
El
security key-manager key query
comando reemplazasecurity key-manager query key
el comando.En el siguiente ejemplo se verifica que se han creado claves de autenticación para
cluster1
:cluster1::> security key-manager key query -key-type NSE-AK Node: node1 Vserver: cluster1 Key Manager: onboard Key Manager Type: OKM Key Manager Policy: - Key Tag Key Type Encryption Restored ------------------------------------ -------- ------------ -------- node1 NSE-AK AES-256 true Key ID: <id_value> node1 NSE-AK AES-256 true Key ID: <id_value> 2 entries were displayed.
Obtenga más información sobre
security key-manager key query
en el "Referencia de comandos del ONTAP". -
Opcionalmente, convierta volúmenes de texto sin formato en volúmenes cifrados.
volume encryption conversion start
El gestor de claves incorporado debe estar completamente configurado antes de convertir los volúmenes. En un entorno MetroCluster, el gestor de claves incorporado debe configurarse en ambos sitios.
Copie la clave de acceso en una ubicación segura fuera del sistema de almacenamiento para usarla en el futuro.
Siempre que configure la clave de acceso de Onboard Key Manager, también debe realizar un backup manual de la información en una ubicación segura fuera del sistema de almacenamiento para usarla en caso de desastre. Consulte "Realice un backup manual de la información de gestión de claves incorporada".