SnapMirror Active Sync 用のONTAP Mediator を構成する
SnapMirror Active Syncでは、フェイルオーバーが発生した場合にピアクラスタを使用してデータを保護します。ONTAP Mediatorは、各クラスタの健全性を監視することでビジネス継続性を実現する重要なリソースです。SnapMirrorActive Syncを設定するには、まずONTAP Mediatorをインストールし、プライマリクラスタとセカンダリクラスタが適切に設定されていることを確認する必要があります。
ONTAP Mediatorをインストールしてクラスタを設定したら、 自己署名証明書を使用して、SnapMirror Active Sync 用の ONTAP Mediator を初期化します。 。そうしなければなりませんSnapMirrorアクティブ同期の整合性グループを作成、初期化、マッピングする。
ONTAP Mediator
ONTAP Mediatorは、SnapMirror Active Sync関係にあるONTAPクラスタで使用される高可用性(HA)メタデータのための永続的かつフェンスされたストアを提供します。さらに、ONTAP Mediatorは、クォーラムの決定を支援する同期ノードヘルスクエリ機能を提供し、コントローラの稼働状態検出のためのpingプロキシとして機能します。
各クラスタピア関係は、1つのONTAPメディエーターインスタンスにのみ関連付けることができます。HAメディエーターインスタンスはサポートされません。クラスタが他のクラスタと複数のピア関係にある場合は、次のONTAPメディエーターオプションを使用できます。
-
各関係にSnapMirrorのアクティブな同期が設定されている場合は、各クラスタピア関係に固有のONTAPメディエーターインスタンスを設定できます。
-
クラスタでは、すべてのピア関係に同じONTAPメディエーターインスタンスを使用できます。
たとえば、クラスタBがクラスタA、クラスタC、およびクラスタDとピア関係にある場合、各関係にSnapMirrorのアクティブな同期が設定されていれば、3つのクラスタピア関係すべてに一意のONTAPメディエーターインスタンスを関連付けることができます。または、クラスタBは、3つのピア関係すべてに同じONTAPメディエーターインスタンスを使用できます。このシナリオでは、クラスタに対してONTAPメディエーターの同じインスタンスが3回表示されます。
ONTAP 9.17.1以降では、 "ONTAPクラウドメディエーター"ただし、 SnapMirrorアクティブ同期構成でクラスタの健全性を監視するには、両方のメディエーターを同時に使用することはできません。
-
ONTAP Mediatorには独自の前提条件が含まれています。ONTAPMediatorをインストールする前に、これらの前提条件を満たす必要があります。
詳細については、 "ONTAP Mediatorサービスのインストールの準備" 。
-
デフォルトでは、ONTAP MediatorはTCPポート31784を使用してサービスを提供します。ONTAPクラスタとONTAPメディエーターの間でポート 31784 が開いていて使用可能であることを確認する必要があります。
ONTAPメディエーターをインストールし、クラスタ構成を確認する
ONTAP Mediatorをインストールし、クラスタ構成を確認するには、以下の各手順を実行してください。各手順で、特定の設定が実行されていることを確認してください。各手順には、実行する必要がある特定の手順へのリンクが含まれています。
-
ソース クラスタと宛先クラスタが正しく設定されていることを確認する前に、ONTAP Mediator をインストールします。
-
クラスタ間にクラスタピア関係が確立されていることを確認します。
クラスタピア関係のSnapMirror Active SyncではデフォルトのIPspaceが必要です。カスタムIPspaceはサポートされません。
自己署名証明書を使用して、SnapMirror Active Sync 用の ONTAP Mediator を初期化します。
ONTAP Mediatorをインストールし、クラスタ構成を確認したら、クラスタ監視のためにONTAP Mediatorを初期化する必要があります。ONTAPMediatorの初期化は、System ManagerまたはONTAP CLIを使用して行うことができます。
System Manager
System Managerを使用すると、ONTAPメディエーターを自動フェイルオーバー用に設定できます。また、自己署名SSL証明書とCAを、サードパーティの検証済みSSL証明書とCAに置き換えることもできます(まだ行っていない場合)。
|
ONTAP 9.14.1 から 9.8 では、 SnapMirror Active Sync はSnapMirror Business Continuity (SM-BC) と呼ばれます。 |
-
[* Protection] > [Overview] > [Mediator] > [Configure] * に移動します。
-
[追加] を選択し、次の ONTAP Mediator 情報を入力します。
-
IPv4アドレス
-
ユーザ名
-
パスワード
-
証明書
-
-
証明書の入力は、次の2つの方法で指定できます。
-
オプション(A):*インポート*を選択して、ファイルに移動し `intermediate.crt`てインポートします。
-
オプション(b):ファイルの内容をコピーし
intermediate.crt
、*証明書*フィールドに貼り付けます。すべての詳細を正しく入力すると、指定した証明書がすべてのピアクラスタにインストールされます。
証明書の追加が完了すると、ONTAP Mediator が ONTAP クラスタに追加されます。
次の図は、ONTAPメディエーターの設定を成功させる方法を示しています。
です。
-
-
[* Protection] > [Overview] > [Mediator] > [Configure] * に移動します。
-
[追加] を選択し、次の ONTAP Mediator 情報を入力します。
-
IPv4アドレス
-
ユーザ名
-
パスワード
-
証明書
-
-
証明書の入力は、次の2つの方法で指定できます。
-
オプション(A):*インポート*を選択して、ファイルに移動し `ca.crt`てインポートします。
-
オプション(b):ファイルの内容をコピーし
ca.crt
、*証明書*フィールドに貼り付けます。すべての詳細を正しく入力すると、指定した証明書がすべてのピアクラスタにインストールされます。
証明書の追加が完了すると、ONTAP Mediator が ONTAP クラスタに追加されます。
次の図は、ONTAPメディエーターの設定を成功させる方法を示しています。
です。
-
CLI
ONTAP CLIを使用してプライマリクラスタまたはセカンダリクラスタから初期化できます。 `mediator add`一方のクラスタでコマンドを実行すると、もう一方のクラスタに ONTAP Mediator が自動的に追加されます。
ONTAPメディエーターを使用してSnapMirrorのアクティブ同期関係を監視する場合、有効な自己署名証明書または認証局(CA)証明書がないと、ONTAPメディエーターをONTAPで初期化できません。ピアクラスタの証明書ストアに有効な証明書を追加してください。ONTAPメディエーターを使用してMetroCluster IPシステムを監視する場合、初期設定後はHTTPSが使用されないため、証明書は必要ありません。
-
ONTAPメディエーターLinux VM /ホストソフトウェアのインストール先で、ONTAPメディエーターCA証明書を探します
cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
。 -
ピアクラスタの証明書ストアに有効な認証局を追加します。
例:
[root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
ONTAPメディエーターCA証明書をONTAPクラスタに追加します。プロンプトが表示されたら、ONTAPメディエーターから取得したCA証明書を挿入します。すべてのピアクラスタでこの手順を繰り返します。
security certificate install -type server-ca -vserver <vserver_name>
例:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
生成された証明書名を使用して、インストールされている自己署名CA証明書を表示します。
security certificate show -common-name <common_name>
例:
C1_test_cluster::*> security certificate show -common-name ONTAPMediatorCA Vserver Serial Number Certificate Name Type ---------- --------------- -------------------------------------- ------------ C1_test_cluster 6BFD17DXXXXX7A71BB1F44D0326D2DEEXXXXX ONTAPMediatorCA server-ca Certificate Authority: ONTAP Mediator CA Expiration Date: Thu Feb 15 14:35:25 2029
-
一方のクラスタでONTAP Mediatorを初期化します。もう一方のクラスタにはONTAP Mediatorが自動的に追加されます。
snapmirror mediator add -mediator-address <ip_address> -peer-cluster <peer_cluster_name> -username user_name
例:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: ****** Enter the password again: ******
-
必要に応じて、ジョブIDのステータスを調べ `job show -id`て、SnapMirror Mediator addコマンドが成功したかどうかを確認します。
例:
C1_test_cluster::*> snapmirror mediator show This table is currently empty. C1_test_cluster::*> snapmirror mediator add -peer-cluster C2_test_cluster -type on-prem -mediator-address 1.2.3.4 -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Running Description: Creating a mediator entry C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Success Description: Creating a mediator entry C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status Type ---------------- ---------------- ----------------- ------------- ------- 1.2.3.4 C2_test_cluster connected true on-prem C1_test_cluster::*>
-
ONTAPメディエーターの設定のステータスを確認します。
snapmirror mediator show
Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
SnapMirrorコンシステンシグループの関係がONTAPメディエーターと同期されているかどうかを示します。 `true`同期が成功したことを示します。
-
ONTAPメディエーターLinux VM /ホストソフトウェアのインストール先で、ONTAPメディエーターCA証明書を探します
cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
。 -
ピアクラスタの証明書ストアに有効な認証局を追加します。
例:
[root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
ONTAPメディエーターCA証明書をONTAPクラスタに追加します。プロンプトが表示されたら、ONTAPメディエーターから取得したCA証明書を挿入します。すべてのピアクラスタで上記の手順を繰り返します。
security certificate install -type server-ca -vserver <vserver_name>
例:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
生成された証明書名を使用して、インストールされている自己署名CA証明書を表示します。
security certificate show -common-name <common_name>
例:
C1_test_cluster::*> security certificate show -common-name ONTAPMediatorCA Vserver Serial Number Certificate Name Type ---------- --------------- -------------------------------------- ------------ C1_test_cluster 6BFD17DXXXXX7A71BB1F44D0326D2DEEXXXXX ONTAPMediatorCA server-ca Certificate Authority: ONTAP Mediator CA Expiration Date: Thu Feb 15 14:35:25 2029
-
一方のクラスタでONTAP Mediatorを初期化します。もう一方のクラスタにはONTAP Mediatorが自動的に追加されます。
snapmirror mediator add -mediator-address <ip_address> -peer-cluster <peer_cluster_name> -username user_name
例:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: ****** Enter the password again: ******
-
必要に応じて、ジョブIDのステータスを調べ `job show -id`て、SnapMirror Mediator addコマンドが成功したかどうかを確認します。
例:
C1_test_cluster::*> snapmirror mediator show This table is currently empty. C1_test_cluster::*> snapmirror mediator add -peer-cluster C2_test_cluster -type on-prem -mediator-address 1.2.3.4 -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Running Description: Creating a mediator entry C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Success Description: Creating a mediator entry C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status Type ---------------- ---------------- ----------------- ------------- ------- 1.2.3.4 C2_test_cluster connected true on-prem C1_test_cluster::*>
-
ONTAPメディエーターの設定のステータスを確認します。
snapmirror mediator show
Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
SnapMirrorコンシステンシグループの関係がONTAPメディエーターと同期されているかどうかを示します。 `true`同期が成功したことを示します。
サードパーティの証明書を使用してONTAP Mediatorを再初期化する
ONTAP Mediatorの再初期化が必要になる場合があります。ONTAPMediatorのIPアドレスの変更や証明書の有効期限切れなど、ONTAP Mediatorの再初期化が必要になる状況が発生する場合があります。
次の手順は、自己署名証明書をサードパーティの証明書に置き換える必要がある場合にONTAPメディエーターを再初期化する手順を示しています。
SnapMirror Active Sync クラスタの自己署名証明書をサードパーティの証明書に置き換え、ONTAP から ONTAP Mediator 設定を削除してから、ONTAP Mediator を追加する必要があります。
System Manager
System Manager では、古い自己署名証明書で設定された ONTAP Mediator バージョンを ONTAP クラスタから削除し、新しいサードパーティ証明書で ONTAP クラスタを再設定する必要があります。
-
メニュー オプション アイコンを選択し、[削除] を選択して ONTAP Mediator を削除します。
この手順では、自己署名されたserver-caがONTAPクラスタから削除されることはありません。NetAppでは、次の手順を実行してサードパーティ証明書を追加する前に、*[証明書]*タブに移動して手動で削除することを推奨しています。 -
正しい証明書を使用して ONTAP Mediator を再度追加します。
ONTAP Mediator に新しいサードパーティの自己署名証明書が設定されました。
CLI
ONTAP CLI を使用して自己署名証明書をサードパーティの証明書に置き換えることで、プライマリ クラスタまたはセカンダリ クラスタから ONTAP Mediator を再初期化できます。
-
すべてのクラスタで自己署名証明書を使用していた場合は、以前にインストールした自己署名証明書を削除して `intermediate.crt`ください。次の例では、2つのクラスタがあります。
例:
C1_test_cluster::*> security certificate delete -vserver C1_test_cluster -common-name ONTAPMediatorCA 2 entries were deleted. C2_test_cluster::*> security certificate delete -vserver C2_test_cluster -common-name ONTAPMediatorCA * 2 entries were deleted.
-
次のコマンドを使用して、以前に設定したONTAPメディエーターをSnapMirrorアクティブな同期クラスタから削除し `-force true`ます。
例:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -force true Warning: You are trying to remove the ONTAP Mediator configuration with force. If this configuration exists on the peer cluster, it could lead to failure of a SnapMirror failover operation. Check if this configuration exists on the peer cluster C2_test_cluster and remove it as well. Do you want to continue? {y|n}: y Info: [Job 136] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
下位CA(と呼ばれる)から証明書を取得する方法については、の手順を参照してください"自己署名証明書を信頼できるサードパーティ証明書に置き換える"。 `intermediate.crt`自己署名証明書を信頼できるサードパーティ証明書に置き換える
には、 intermediate.crt`ファイルに定義されているPKI権限に送信する必要がある要求から派生する特定のプロパティがあります。 `/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf
-
ONTAPメディエーターLinux VM /ホストソフトウェアのインストール先から新しいサードパーティ製ONTAPメディエーターCA証明書を追加し `intermediate.crt`ます。
例:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
ファイルをピアクラスタに追加します
intermediate.crt
。すべてのピアクラスタについて、この手順を繰り返します。例:
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
以前に設定したONTAPメディエーターをSnapMirrorアクティブな同期クラスタから削除します。
例:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster Info: [Job 86] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
ONTAP Mediator を再度追加します。
例:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
`Quorum Status`SnapMirror整合性グループ関係がメディエーターと同期されているかどうかを示します。ステータス `true`は同期に成功したことを示します。
-
すべてのクラスタで自己署名証明書を使用していた場合は、以前にインストールした自己署名証明書を削除して `ca.crt`ください。次の例では、2つのクラスタがあります。
例:
C1_test_cluster::*> security certificate delete -vserver C1_test_cluster -common-name ONTAPMediatorCA 2 entries were deleted. C2_test_cluster::*> security certificate delete -vserver C2_test_cluster -common-name ONTAPMediatorCA * 2 entries were deleted.
-
次のコマンドを使用して、以前に設定したONTAPメディエーターをSnapMirrorアクティブな同期クラスタから削除し `-force true`ます。
例:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -force true Warning: You are trying to remove the ONTAP Mediator configuration with force. If this configuration exists on the peer cluster, it could lead to failure of a SnapMirror failover operation. Check if this configuration exists on the peer cluster C2_test_cluster and remove it as well. Do you want to continue? {y|n}: y Info: [Job 136] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
下位CA(と呼ばれる)から証明書を取得する方法については、の手順を参照してください"自己署名証明書を信頼できるサードパーティ証明書に置き換える"。 `ca.crt`自己署名証明書を信頼できるサードパーティ証明書に置き換える
には、 ca.crt`ファイルに定義されているPKI権限に送信する必要がある要求から派生する特定のプロパティがあります。 `/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf
-
ONTAPメディエーターLinux VM /ホストソフトウェアのインストール先から新しいサードパーティ製ONTAPメディエーターCA証明書を追加し `ca.crt`ます。
例:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
ファイルをピアクラスタに追加します
intermediate.crt
。すべてのピアクラスタについて、この手順を繰り返します。例:
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
以前に設定したONTAPメディエーターをSnapMirrorアクティブな同期クラスタから削除します。
例:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster Info: [Job 86] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
ONTAP Mediator を再度追加します。
例:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
`Quorum Status`SnapMirror整合性グループ関係がメディエーターと同期されているかどうかを示します。ステータス `true`は同期に成功したことを示します。