Controllare il supporto della crittografia per il ripristino manuale dei supporti di avvio - FAS50
Per garantire la sicurezza dei dati nel sistema di storage, è necessario verificare il supporto della chiave di crittografia e lo stato sul supporto di avvio. Verifica se la versione di ONTAP supporta la crittografia dei volumi di NetApp (NVE) e prima di arrestare il controller verifica se il gestore delle chiavi è attivo.
Passaggio 1: verificare il supporto NVE e scaricare l'immagine ONTAP corretta
Determina se la tua versione ONTAP supporta NetApp Volume Encryption (NVE), in modo da poter scaricare l'immagine ONTAP corretta per la sostituzione del supporto di avvio.
-
Controlla se la tua versione ONTAP supporta la crittografia:
version -vSe l'output include
1Ono-DARE, NVE non è supportato nella versione del cluster. -
Scarica l'immagine ONTAP appropriata in base al supporto NVE:
-
Se NVE è supportato: scaricare l'immagine ONTAP con NetApp Volume Encryption
-
Se NVE non è supportato: scaricare l'immagine ONTAP senza NetApp Volume Encryption
Scarica l'immagine ONTAP dal sito di supporto NetApp sul tuo server HTTP o FTP o in una cartella locale. Questo file immagine sarà necessario durante la procedura di sostituzione del supporto di avvio.
-
Passaggio 2: verificare lo stato del gestore delle chiavi ed eseguire il backup della configurazione
Prima di spegnere il controller danneggiato, verificare la configurazione del gestore delle chiavi ed eseguire il backup delle informazioni necessarie.
-
Determinare quale gestore delle chiavi è abilitato sul proprio sistema:
Versione di ONTAP Eseguire questo comando ONTAP 9.14.1 o versione successiva
security key-manager keystore show-
Se EKM è attivato,
EKMviene elencato nell'output del comando. -
Se OKM è attivato,
OKMviene elencato nell'output del comando. -
Se nessun gestore di chiavi è attivato,
No key manager keystores configuredviene elencato nell'output del comando.
ONTAP 9.13.1 o versioni precedenti
security key-manager show-key-store-
Se EKM è attivato,
externalviene elencato nell'output del comando. -
Se OKM è attivato,
onboardviene elencato nell'output del comando. -
Se nessun gestore di chiavi è attivato,
No key managers configuredviene elencato nell'output del comando.
-
-
A seconda che sul sistema sia configurato un gestore delle chiavi, procedere in uno dei seguenti modi:
Se non è configurato alcun gestore chiavi:
È possibile spegnere in sicurezza il controller danneggiato e procedere con la procedura di spegnimento.
Se è configurato un gestore delle chiavi (EKM o OKM):
-
Immettere il seguente comando di query per visualizzare lo stato delle chiavi di autenticazione nel gestore delle chiavi:
security key-manager key query -
Rivedere l'output e controllare il valore nel
Restoredcolonna. Questa colonna indica se le chiavi di autenticazione per il gestore delle chiavi (EKM o OKM) sono state ripristinate correttamente.
-
-
Completare la procedura appropriata in base al tipo di responsabile delle chiavi:
Gestore chiavi esterno (EKM)Completare questi passaggi in base al valore nel
Restoredcolonna.Se vengono visualizzate tutte le chiavi
truenella colonna Ripristinato:È possibile spegnere in sicurezza il controller danneggiato e procedere con la procedura di spegnimento.
Se una qualsiasi delle chiavi mostra un valore diverso da
truenella colonna Ripristinato:-
Ripristinare le chiavi di autenticazione della gestione delle chiavi esterne su tutti i nodi del cluster:
security key-manager external restoreSe il comando non riesce, contattare l'assistenza NetApp .
-
Verificare che tutte le chiavi di autenticazione siano state ripristinate:
security key-manager key queryConfermare che il
Restoreddisplay a colonnatrueper tutte le chiavi di autenticazione. -
Se tutte le chiavi vengono ripristinate, è possibile spegnere in sicurezza il controller danneggiato e procedere con la procedura di spegnimento.
Onboard Key Manager (OKM)Completare questi passaggi in base al valore nel
Restoredcolonna.Se vengono visualizzate tutte le chiavi
truenella colonna Ripristinato:-
Eseguire il backup delle informazioni OKM:
-
Passa alla modalità privilegio avanzata:
set -priv advanced
Entra
yquando ti viene chiesto di continuare.-
Visualizza le informazioni di backup della gestione delle chiavi:
security key-manager onboard show-backup -
Copiare le informazioni di backup in un file separato o nel file di registro.
Queste informazioni di backup saranno necessarie se sarà necessario ripristinare manualmente OKM durante la procedura di sostituzione.
-
Torna alla modalità amministratore:
set -priv admin
-
-
È possibile spegnere in sicurezza il controller danneggiato e procedere con la procedura di spegnimento.
Se una qualsiasi delle chiavi mostra un valore diverso da
truenella colonna Ripristinato:-
Sincronizzare il gestore delle chiavi integrato:
security key-manager onboard syncQuando richiesto, immettere la passphrase alfanumerica di 32 caratteri per la gestione delle chiavi integrate.
Questa è la passphrase per l'intero cluster creata durante la configurazione iniziale di Onboard Key Manager. Se non si dispone di questa passphrase, contattare l'assistenza NetApp . -
Verificare che tutte le chiavi di autenticazione siano state ripristinate:
security key-manager key queryConfermare che il
Restoreddisplay a colonnatrueper tutte le chiavi di autenticazione eKey Managertipo spettacolionboard. -
Eseguire il backup delle informazioni OKM:
-
Passa alla modalità privilegio avanzata:
set -priv advanced
Entra
yquando ti viene chiesto di continuare.-
Visualizza le informazioni di backup della gestione delle chiavi:
security key-manager onboard show-backup -
Copiare le informazioni di backup in un file separato o nel file di registro.
Queste informazioni di backup saranno necessarie se sarà necessario ripristinare manualmente OKM durante la procedura di sostituzione.
-
Torna alla modalità amministratore:
set -priv admin
-
-
È possibile spegnere in sicurezza il controller danneggiato e procedere con la procedura di spegnimento.
-
Dopo aver verificato il supporto e lo stato della chiave di crittografia sul supporto di avvio, è necessario "spegnere il controller".