Skip to main content
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ONTAPのクラウドプロバイダを使用したキーの管理

共同作成者

ONTAP 9.10.1以降では、と"Google Cloud Platform のキー管理サービス( Cloud KMS )"を使用して、クラウドホスト型アプリケーションでONTAP暗号化キーを保護できます"Azure キーボールト( AKV )"。NVEキーは、ONTAP 9 .12.0以降で保護することもできます"AWS KMS"

AWS KMS、AKV、およびCloud KMSを使用して保護"NetApp Volume Encryption ( NVE )キー"できるのは、データSVMの場合のみです。

タスクの内容

クラウドプロバイダを使用したキー管理は、CLIまたはONTAP REST APIを使用して有効にできます。

クラウドプロバイダを使用してキーを保護する場合は、デフォルトではデータSVM LIFがクラウドキー管理エンドポイントとの通信に使用されることに注意してください。ノード管理ネットワークは、クラウドプロバイダの認証サービス(Azureの場合はlogin.microsoftonline.com、Cloud KMSの場合はoauth2.googleapis.com)との通信に使用されます。クラスタネットワークが正しく設定されていないと、クラスタでキー管理サービスが適切に使用されません。

クラウドプロバイダのキー管理サービスを利用する場合は、次の制限事項に注意してください。

  • クラウドプロバイダのキー管理は、NetApp Storage Encryption(NSE)およびNetApp Aggregate Encryption(NAE)では使用できません。"外部 KMIP"代わりに使用できます。

  • クラウドプロバイダのキー管理はMetroCluster構成では使用できません。

  • クラウドプロバイダのキー管理は、データSVMでのみ設定できます。

開始する前に

外部キー管理の有効化

外部キー管理を有効にする方法は、使用するキー管理ツールによって異なります。適切なキー管理ツールと環境のタブを選択します。

開始する前に
  • 暗号化を管理するIAMロールで使用されるAWS KMSキーの付与を作成する必要があります。IAMロールには、次の処理を許可するポリシーが含まれている必要があります。

    • DescribeKey

    • Encrypt

    • Decrypt+詳細については、AWSのドキュメントを参照してください"助成金"

ONTAP SVMでAWS KMVを有効にする
  1. 作業を開始する前に、AWS KMSからアクセスキーIDとシークレットキーの両方を取得します。

  2. 権限レベルをadvancedに設定します。
    set -priv advanced

  3. AWS KMSを有効にします。
    security key-manager external aws enable -vserver svm_name -region AWS_region -key-id key_ID -encryption-context encryption_context

  4. プロンプトが表示されたら、シークレットキーを入力します。

  5. AWS KMSが正しく設定されたことを確認します。
    security key-manager external aws show -vserver svm_name

データSVMに対して暗号化されたボリュームがすでに設定されていて、対応するNVEキーが管理SVMのオンボードキーマネージャで管理されている場合は、それらのキーを外部のキー管理サービスに移行する必要があります。これにはCLIを使用して次のコマンドを実行します。
`security key-manager key migrate -from-Vserver admin_SVM -to-Vserver data_SVM`データSVMのすべてのNVEキーが正常に移行されるまで、テナントのデータSVM用に暗号化された新しいボリュームを作成できません。