EnableEncryptionAtRest
Vous pouvez utiliser la EnableEncryptionAtRest
méthode pour activer le chiffrement AES 256 bits au repos sur le cluster, afin que le cluster puisse gérer la clé de chiffrement utilisée pour les disques de chaque nœud. Cette fonctionnalité n'est pas activée par défaut.
Pour afficher l'état actuel du chiffrement au repos et/ou du chiffrement logiciel au repos sur le cluster, utilisez le "obtenir la méthode d'information sur le cluster". Vous pouvez utiliser le GetSoftwareEncryptionAtRestInfo "méthode d'obtention des informations que le cluster utilise pour chiffrer les données au repos".
|
Cette méthode n'active pas le chiffrement logiciel au repos. Cette opération ne peut être effectuée qu'à l'aide "créer une méthode de cluster"du avec enableSoftwareEncryptionAtRest défini sur true .
|
Lorsque vous activez le chiffrement au repos, le cluster gère automatiquement les clés de chiffrement en interne pour les disques de chaque nœud du cluster.
Si un keyProviderID est spécifié, le mot de passe est généré et récupéré selon le type de fournisseur de clés. Cette opération est généralement effectuée à l'aide d'un serveur de clés KMIP (Key Management Interoperability Protocol) dans le cas d'un fournisseur de clés KMIP. Après cette opération, le fournisseur spécifié est considéré comme actif et ne peut pas être supprimé tant que le chiffrement au repos n'est pas désactivé à l'aide de la DisableEncryptionAtRest
méthode.
Si vous avez un type de nœud avec un numéro de modèle se terminant par "-ne", l' `EnableEncryptionAtRest`appel de méthode échouera avec une réponse de "chiffrement non autorisé. Cluster détecté noeud non encryptable ». |
Vous devez activer ou désactiver le chiffrement uniquement lorsque le cluster est en cours d'exécution et qu'il est en état de santé. Vous pouvez activer ou désactiver le cryptage à votre discrétion et aussi souvent que vous le souhaitez. |
Ce processus est asynchrone et renvoie une réponse avant l'activation du chiffrement. Vous pouvez utiliser la GetClusterInfo méthode pour interroger le système pour voir quand le processus est terminé.
|
Paramètres
Cette méthode présente les paramètres d'entrée suivants :
Nom | Description | Type | Valeur par défaut | Obligatoire |
---|---|---|---|---|
KeyProviderID |
ID d'un fournisseur de clés KMIP à utiliser. |
entier |
Aucune |
Non |
Valeurs de retour
Cette méthode n'a pas de valeurs de retour.
Exemple de demande
Les demandes pour cette méthode sont similaires à l'exemple suivant :
{ "method": "EnableEncryptionAtRest", "params": {}, "id": 1 }
Exemples de réponse
Cette méthode renvoie une réponse similaire à l'exemple suivant de la méthode EnableEncryptionAtRest. Aucun résultat à signaler.
{ "id": 1, "result": {} }
Bien que le chiffrement au repos soit activé sur un cluster, GetClusterInfo renvoie un résultat décrivant l'état du chiffrement au repos (« EncryptionAtRestState ») comme « activation ». Une fois le chiffrement au repos entièrement activé, l'état renvoyé est « activé ».
{ "id": 1, "result": { "clusterInfo": { "attributes": { }, "encryptionAtRestState": "enabling", "ensemble": [ "10.10.5.94", "10.10.5.107", "10.10.5.108" ], "mvip": "192.168.138.209", "mvipNodeID": 1, "name": "Marshall", "repCount": 2, "svip": "10.10.7.209", "svipNodeID": 1, "uniqueID": "91dt" } } }