Configurare i server delle chiavi esterne in cluster in ONTAP
A partire da ONTAP 9.11.1, è possibile configurare la connettività ai server di gestione delle chiavi esterne in cluster su una SVM. Con i server chiave in cluster, è possibile designare server chiave primari e secondari su una SVM. Durante la registrazione o il recupero delle chiavi, ONTAP tenta innanzitutto di accedere al server delle chiavi primarie, prima di tentare in sequenza di accedere ai server secondari, finché l'operazione non viene completata correttamente.
È possibile utilizzare server di chiavi esterni per le chiavi NetApp Storage Encryption (NSE), NetApp Volume Encryption (NVE) e NetApp Aggregate Encryption (NAE). Una SVM può supportare fino a quattro server KMIP esterni primari. Ogni server primario può supportare fino a tre server chiave secondari.
-
Questo processo supporta solo i server chiave che utilizzano KMIP. Per un elenco dei server delle chiavi supportati, consultare "Tool di matrice di interoperabilità NetApp".
-
"La gestione delle chiavi di KMIP deve essere abilitata per la SVM".
-
Tutti i nodi del cluster devono eseguire ONTAP 9.11.1 o versione successiva.
-
L'ordine dei server elencati nel
-secondary-key-serversIl parametro riflette l'ordine di accesso dei server di gestione delle chiavi esterne (KMIP).
Creare un server di chiavi in cluster
La procedura di configurazione dipende dal fatto che sia stato configurato o meno un server di chiavi primario.
-
Verificare che non sia stata abilitata alcuna gestione delle chiavi per il cluster (SVM di amministrazione):
security key-manager external show -vserver <svm_name>Se l'SVM ha già abilitato il massimo di quattro server chiave primaria, è necessario rimuovere uno dei server chiave primaria esistenti prima di aggiungerne uno nuovo.
-
Abilita il gestore delle chiavi primarie:
security key-manager external enable -vserver <svm_name> -key-servers <primary_key_server_ip> -client-cert <client_cert_name> -server-ca-certs <server_ca_cert_names>-
Se non si specifica una porta nel
-key-serversparametro, viene utilizzata la porta predefinita 5696.Se stai eseguendo il security key-manager external enablecomando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster. NetApp consiglia vivamente di utilizzare gli stessi server chiave su entrambi i cluster.
-
-
Modificare il server delle chiavi primarie per aggiungere server delle chiavi secondarie. IL
-secondary-key-serversil parametro accetta un elenco separato da virgole di un massimo di tre server chiave:security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>-
Non includere un numero di porta per i server chiave secondari nel
-secondary-key-serversparametro. Utilizza lo stesso numero di porta del server della chiave primaria.Se stai eseguendo il security key-manager externalcomando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster. NetApp consiglia vivamente di utilizzare gli stessi server chiave su entrambi i cluster.
-
-
Modificare il server delle chiavi primarie per aggiungere server delle chiavi secondarie. IL
-secondary-key-serversil parametro accetta un elenco separato da virgole di un massimo di tre server chiave:security key-manager external modify-server -vserver <svm_name> -key-servers <primary_key_server> -secondary-key-servers <list_of_key_servers>-
Non includere un numero di porta per i server chiave secondari nel
-secondary-key-serversparametro. Utilizza lo stesso numero di porta dei server delle chiavi primarie.Se stai eseguendo il security key-manager external modify-servercomando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster. NetApp consiglia vivamente di utilizzare gli stessi server chiave su entrambi i cluster.
-
Per ulteriori informazioni sui server di chiavi secondarie, vedere [mod-secondary].
Modificare i server delle chiavi in cluster
È possibile modificare i server di chiavi esterni in cluster aggiungendo e rimuovendo server di chiavi secondari, modificando l'ordine di accesso dei server di chiavi secondari o modificando la designazione (primaria o secondaria) di determinati server di chiavi. Se si modificano i server chiave esterni in cluster in una configurazione MetroCluster , NetApp consiglia vivamente di utilizzare gli stessi server chiave su entrambi i cluster.
Modificare i server chiavi secondari
Utilizzare il parametro -secondary-key-servers del comando security key-manager external modify-server per gestire i server a chiave secondaria. IL -secondary-key-servers il parametro accetta un elenco separato da virgole. L'ordine specificato dei server delle chiavi secondarie nell'elenco determina la sequenza di accesso per i server delle chiavi secondarie. È possibile modificare l'ordine di accesso eseguendo il comando security key-manager external modify-server con i server di chiavi secondari inseriti in una sequenza diversa. Non includere un numero di porta per i server chiave secondari.
|
|
Se stai eseguendo il security key-manager external modify-server comando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster.
|
Per rimuovere un server di chiavi secondario, includi i server di chiavi che desideri mantenere nel -secondary-key-servers parametro e ometti quello che vuoi rimuovere. Per rimuovere tutti i server di chiavi secondarie, utilizzare l'argomento - , che significa nessuno.
Convertire i server chiavi primari e secondari
È possibile utilizzare i seguenti passaggi per modificare la designazione (primaria o secondaria) di specifici server chiave.
-
Rimuovere il server della chiave primaria dall'SVM:
security key-manager external remove-serversSe stai eseguendo il security key-manager external remove-serverscomando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster. -
Eseguire ilCreare un server di chiavi in cluster procedura che utilizza il precedente server di chiavi primarie come server di chiavi secondarie.
-
Rimuovere il server delle chiavi secondario dal suo server delle chiavi primario esistente:
security key-manager external modify-server -secondary-key-servers
-
Se stai eseguendo il
security key-manager external modify-server -secondary-key-serverscomando per l'SVM di amministrazione in una configurazione MetroCluster , è necessario eseguire il comando su entrambi i cluster. Se si esegue il comando per una singola SVM di dati, non è necessario eseguirlo su entrambi i cluster. -
Se si converte un server di chiavi secondario in un server di chiavi primario rimuovendo un server di chiavi esistente, il tentativo di aggiungere un nuovo server di chiavi prima di completare la rimozione e la conversione può causare la duplicazione delle chiavi.
-
Eseguire ilCreare un server di chiavi in cluster procedura che utilizza il precedente server di chiavi secondario come server di chiavi primario del nuovo server di chiavi in cluster.
Fare riferimento a[mod-secondary] per maggiori informazioni.
-
Scopri di più su
security key-manager externalnel"Riferimento al comando ONTAP"