Configurar o ONTAP Mediator para sincronização ativa do SnapMirror
A sincronização ativa do SnapMirror usa clusters com permissões para proteger seus dados no caso de um cenário de failover. O ONTAP Mediator é um recurso essencial que permite a continuidade dos negócios monitorando a integridade de cada cluster. Para configurar a sincronização ativa do SnapMirror, você precisa primeiro instalar o ONTAP Mediator e verificar se seus clusters primário e secundário estão configurados corretamente.
Depois de instalar o ONTAP Mediator e configurar seus clusters, inicializar o ONTAP Mediator para sincronização ativa do SnapMirror usando certificados autoassinados . Você deve então Crie, inicialize e mapeie o grupo de consistência para a sincronização ativa do SnapMirror.
ONTAP Mediador
O ONTAP Mediator fornece um armazenamento persistente e protegido para metadados de alta disponibilidade (HA) usados pelos clusters ONTAP em um relacionamento de sincronização ativa do SnapMirror. Além disso, o ONTAP Mediator fornece uma funcionalidade de consulta de integridade de nó síncrono para auxiliar na determinação de quórum e serve como proxy de ping para deteção de vivacidade do controlador.
Cada relacionamento de peer de cluster só pode ser associado a uma única instância do ONTAP Mediator. As instâncias do HA Mediator não são suportadas. Quando um cluster está em vários relacionamentos de pares com outros clusters, as seguintes opções do ONTAP Mediator estão disponíveis:
-
Se a sincronização ativa do SnapMirror estiver configurada em cada relacionamento, cada relacionamento de pares de cluster poderá ter sua própria instância exclusiva do ONTAP Mediator.
-
O cluster pode usar a mesma instância do ONTAP Mediator para todos os relacionamentos de pares.
Por exemplo, se o cluster B tiver uma relação de pares com o cluster A, o cluster C e o cluster D, todas as três relações de pares de cluster podem ter uma instância de Mediador ONTAP associada exclusiva quando a sincronização ativa do SnapMirror estiver configurada em cada relacionamento. Como alternativa, o cluster B pode usar a mesma instância do ONTAP Mediator para todos os três relacionamentos de pares. Nesse cenário, a mesma instância do ONTAP Mediator é listada três vezes para o cluster.
A partir do ONTAP 9.17.1, você pode configurar "Mediador de Nuvem ONTAP" para monitorar a integridade do seu cluster em uma configuração de sincronização ativa do SnapMirror , no entanto, você não pode usar ambos os Mediadores ao mesmo tempo.
-
O ONTAP Mediator inclui seu próprio conjunto de pré-requisitos. Você deve atendê-los antes de instalar o ONTAP Mediator.
Para mais informações, consulte "Prepare-se para instalar o serviço ONTAP Mediator" .
-
Por padrão, o ONTAP Mediator fornece serviço por meio da porta TCP 31784. Você deve certificar-se de que a porta 31784 esteja aberta e disponível entre os clusters ONTAP e o ONTAP Mediator.
Instale o ONTAP Mediator e confirme a configuração do cluster
Execute cada uma das etapas a seguir para instalar o ONTAP Mediator e verificar a configuração do cluster. Para cada etapa, você deve confirmar se a configuração específica foi executada. Cada etapa inclui um link para o procedimento específico que você precisa seguir.
-
Instale o ONTAP Mediator antes de verificar se seus clusters de origem e destino estão configurados corretamente.
-
Confirme se existe uma relação de peering de cluster entre os clusters.
O espaço IPspace padrão é exigido pela sincronização ativa do SnapMirror para relacionamentos de pares de cluster. Um espaço IPspace personalizado não é suportado.
Inicializar o ONTAP Mediator para sincronização ativa do SnapMirror usando certificados autoassinados
Após instalar o ONTAP Mediator e confirmar a configuração do cluster, você precisa inicializá-lo para o monitoramento do cluster. Você pode inicializá-lo usando o Gerenciador do Sistema ou a CLI do ONTAP.
System Manager
Com o System Manager, você pode configurar o ONTAP Mediator para failover automatizado. Você também pode substituir o SSL e a CA autoassinados pelo certificado SSL validado de terceiros e pela CA se ainda não o tiver feito.
|
Do ONTAP 9.14.1 ao 9.8, a sincronização ativa do SnapMirror é chamada de SnapMirror Business Continuity (SM-BC). |
-
Navegue até proteção > Visão geral > Mediador > Configurar.
-
Selecione Adicionar e insira as seguintes informações do Mediador ONTAP:
-
Endereço IPv4
-
Nome de utilizador
-
Palavra-passe
-
Certificado
-
-
Você pode fornecer a entrada do certificado de duas maneiras:
-
Opção (a): Selecione Importar para navegar para o
intermediate.crt
arquivo e importá-lo. -
Opção (b): Copie o conteúdo do
intermediate.crt
arquivo e cole-o no campo certificado.Quando todos os detalhes são inseridos corretamente, o certificado fornecido é instalado em todos os clusters de pares.
Quando a adição do certificado estiver concluída, o ONTAP Mediator será adicionado ao cluster ONTAP.
A imagem a seguir demonstra uma configuração bem-sucedida do ONTAP Mediator:
.
-
-
Navegue até proteção > Visão geral > Mediador > Configurar.
-
Selecione Adicionar e insira as seguintes informações do Mediador ONTAP:
-
Endereço IPv4
-
Nome de utilizador
-
Palavra-passe
-
Certificado
-
-
Você pode fornecer a entrada do certificado de duas maneiras:
-
Opção (a): Selecione Importar para navegar para o
ca.crt
arquivo e importá-lo. -
Opção (b): Copie o conteúdo do
ca.crt
arquivo e cole-o no campo certificado.Quando todos os detalhes são inseridos corretamente, o certificado fornecido é instalado em todos os clusters de pares.
Quando a adição do certificado estiver concluída, o ONTAP Mediator será adicionado ao cluster ONTAP.
A imagem a seguir demonstra uma configuração bem-sucedida do ONTAP Mediator:
.
-
CLI
Você pode inicializar o ONTAP Mediator a partir do cluster primário ou secundário usando a CLI do ONTAP. Ao emitir o comando mediator add
comando em um cluster, o ONTAP Mediator é adicionado automaticamente no outro cluster.
Ao usar o ONTAP Mediator para monitorar um relacionamento de sincronização ativo do SnapMirror, o ONTAP Mediator não pode ser inicializado no ONTAP sem um certificado autoassinado ou de autoridade de certificação (CA) válido. Você adiciona um certificado válido ao armazenamento de certificados para clusters com permissões. Ao usar o ONTAP Mediator para monitorar sistemas IP do MetroCluster, o HTTPS não é usado após a configuração inicial; portanto, os certificados não são necessários.
-
Localize o certificado da CA do Mediador ONTAP no local de instalação do software de host/VM do ONTAP Mediator Linux
cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
. -
Adicione uma autoridade de certificação válida ao armazenamento de certificados no cluster de permissões.
Exemplo:
[root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
Adicione o certificado da CA do Mediador do ONTAP a um cluster do ONTAP. Quando solicitado, insira o certificado CA obtido do ONTAP Mediator. Repita as etapas em todos os clusters de pares:
security certificate install -type server-ca -vserver <vserver_name>
Exemplo:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
Exiba o certificado de CA autoassinado instalado usando o nome gerado do certificado:
security certificate show -common-name <common_name>
Exemplo:
C1_test_cluster::*> security certificate show -common-name ONTAPMediatorCA Vserver Serial Number Certificate Name Type ---------- --------------- -------------------------------------- ------------ C1_test_cluster 6BFD17DXXXXX7A71BB1F44D0326D2DEEXXXXX ONTAPMediatorCA server-ca Certificate Authority: ONTAP Mediator CA Expiration Date: Thu Feb 15 14:35:25 2029
-
Inicialize o Mediador ONTAP em um dos clusters. O Mediador ONTAP será adicionado automaticamente para o outro cluster:
snapmirror mediator add -mediator-address <ip_address> -peer-cluster <peer_cluster_name> -username user_name
Exemplo:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: ****** Enter the password again: ******
-
Opcionalmente, verifique o status da ID da tarefa
job show -id
para verificar se o comando SnapMirror Mediator add foi bem-sucedido.Exemplo:
C1_test_cluster::*> snapmirror mediator show This table is currently empty. C1_test_cluster::*> snapmirror mediator add -peer-cluster C2_test_cluster -type on-prem -mediator-address 1.2.3.4 -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Running Description: Creating a mediator entry C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Success Description: Creating a mediator entry C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status Type ---------------- ---------------- ----------------- ------------- ------- 1.2.3.4 C2_test_cluster connected true on-prem C1_test_cluster::*>
-
Verifique o status da configuração do Mediador ONTAP:
snapmirror mediator show
Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
indica se os relacionamentos do grupo de consistência do SnapMirror são sincronizados com o ONTAP Mediator; um status detrue
indica sincronização bem-sucedida.
-
Localize o certificado da CA do Mediador ONTAP no local de instalação do software de host/VM do ONTAP Mediator Linux
cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
. -
Adicione uma autoridade de certificação válida ao armazenamento de certificados no cluster de permissões.
Exemplo:
[root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
Adicione o certificado da CA do Mediador do ONTAP a um cluster do ONTAP. Quando solicitado, insira o certificado de CA obtido no Mediador ONTAP. Repita as etapas em todos os clusters de pares:
security certificate install -type server-ca -vserver <vserver_name>
Exemplo:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
Exiba o certificado de CA autoassinado instalado usando o nome gerado do certificado:
security certificate show -common-name <common_name>
Exemplo:
C1_test_cluster::*> security certificate show -common-name ONTAPMediatorCA Vserver Serial Number Certificate Name Type ---------- --------------- -------------------------------------- ------------ C1_test_cluster 6BFD17DXXXXX7A71BB1F44D0326D2DEEXXXXX ONTAPMediatorCA server-ca Certificate Authority: ONTAP Mediator CA Expiration Date: Thu Feb 15 14:35:25 2029
-
Inicialize o Mediador ONTAP em um dos clusters. O Mediador ONTAP será adicionado automaticamente para o outro cluster:
snapmirror mediator add -mediator-address <ip_address> -peer-cluster <peer_cluster_name> -username user_name
Exemplo:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: ****** Enter the password again: ******
-
Opcionalmente, verifique o status da ID da tarefa
job show -id
para verificar se o comando SnapMirror Mediator add foi bem-sucedido.Exemplo:
C1_test_cluster::*> snapmirror mediator show This table is currently empty. C1_test_cluster::*> snapmirror mediator add -peer-cluster C2_test_cluster -type on-prem -mediator-address 1.2.3.4 -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Running Description: Creating a mediator entry C1_test_cluster::*> job show -id 87 Owning Job ID Name Vserver Node State ------ -------------------- ----------------- -------------- ---------- 87 mediator add C1_test_cluster C2_test Success Description: Creating a mediator entry C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status Type ---------------- ---------------- ----------------- ------------- ------- 1.2.3.4 C2_test_cluster connected true on-prem C1_test_cluster::*>
-
Verifique o status da configuração do Mediador ONTAP:
snapmirror mediator show
Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
indica se os relacionamentos do grupo de consistência do SnapMirror são sincronizados com o ONTAP Mediator; um status detrue
indica sincronização bem-sucedida.
Reinicie o ONTAP Mediator com certificados de terceiros
Pode ser necessário reinicializar o ONTAP Mediator. Pode haver situações que exijam a reinicialização do ONTAP Mediator, como uma alteração no endereço IP do ONTAP Mediator, expiração de certificado, etc.
O procedimento a seguir ilustra a reinicialização do Mediador ONTAP para um caso específico quando um certificado autoassinado precisa ser substituído por um certificado de terceiros.
Você precisa substituir os certificados autoassinados do cluster de sincronização ativa do SnapMirror por certificados de terceiros, remover a configuração do ONTAP Mediator do ONTAP e, em seguida, adicionar o ONTAP Mediator.
System Manager
Com o System Manager, você precisa remover a versão do ONTAP Mediator configurada com o antigo certificado autoassinado do cluster ONTAP e reconfigurar o cluster ONTAP com o novo certificado de terceiros.
-
Selecione o ícone de opções do menu e selecione Remover para remover o ONTAP Mediator.
Esta etapa não remove o servidor-CA autoassinado do cluster ONTAP. A NetApp recomenda navegar até a guia certificado e removê-lo manualmente antes de executar a próxima etapa abaixo para adicionar um certificado de terceiros: -
Adicione o ONTAP Mediator novamente com o certificado correto.
O ONTAP Mediator agora está configurado com o novo certificado autoassinado de terceiros.
CLI
Você pode reinicializar o ONTAP Mediator do cluster primário ou secundário usando o ONTAP CLI para substituir o certificado autoassinado pelo certificado de terceiros.
-
Remova o autoassinado instalado
intermediate.crt
anteriormente quando você usou certificados autoassinados para todos os clusters. No exemplo abaixo, há dois clusters:Exemplo:
C1_test_cluster::*> security certificate delete -vserver C1_test_cluster -common-name ONTAPMediatorCA 2 entries were deleted. C2_test_cluster::*> security certificate delete -vserver C2_test_cluster -common-name ONTAPMediatorCA * 2 entries were deleted.
-
Remova o Mediador ONTAP configurado anteriormente do cluster de sincronização ativa do SnapMirror usando
-force true
:Exemplo:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -force true Warning: You are trying to remove the ONTAP Mediator configuration with force. If this configuration exists on the peer cluster, it could lead to failure of a SnapMirror failover operation. Check if this configuration exists on the peer cluster C2_test_cluster and remove it as well. Do you want to continue? {y|n}: y Info: [Job 136] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
Consulte as etapas descritas em "Substitua certificados autoassinados por certificados de terceiros confiáveis" para obter instruções sobre como obter certificados de uma CA subordinada, chamada de
intermediate.crt
. Substitua certificados autoassinados por certificados de terceiros confiáveisO intermediate.crt
tem certas propriedades que deriva da solicitação que precisam ser enviadas à autoridade PKI, definida no arquivo/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf
-
Adicione o novo certificado de CA do Mediador ONTAP de terceiros
intermediate.crt
a partir do local de instalação do software de VM/host do ONTAP Mediator:Exemplo:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat intermediate.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
Adicione o
intermediate.crt
arquivo ao cluster de Contatos. Repita esta etapa para todos os clusters de pares:Exemplo:
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
Remova o Mediador ONTAP configurado anteriormente do cluster de sincronização ativa do SnapMirror:
Exemplo:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster Info: [Job 86] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
Adicione o ONTAP Mediator novamente:
Exemplo:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
Indica se as relações do grupo de consistência do SnapMirror estão sincronizadas com o mediador; um status detrue
indica a sincronização bem-sucedida.
-
Remova o autoassinado instalado
ca.crt
anteriormente quando você usou certificados autoassinados para todos os clusters. No exemplo abaixo, há dois clusters:Exemplo:
C1_test_cluster::*> security certificate delete -vserver C1_test_cluster -common-name ONTAPMediatorCA 2 entries were deleted. C2_test_cluster::*> security certificate delete -vserver C2_test_cluster -common-name ONTAPMediatorCA * 2 entries were deleted.
-
Remova o Mediador ONTAP configurado anteriormente do cluster de sincronização ativa do SnapMirror usando
-force true
:Exemplo:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -force true Warning: You are trying to remove the ONTAP Mediator configuration with force. If this configuration exists on the peer cluster, it could lead to failure of a SnapMirror failover operation. Check if this configuration exists on the peer cluster C2_test_cluster and remove it as well. Do you want to continue? {y|n}: y Info: [Job 136] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
Consulte as etapas descritas em "Substitua certificados autoassinados por certificados de terceiros confiáveis" para obter instruções sobre como obter certificados de uma CA subordinada, chamada de
ca.crt
. Substitua certificados autoassinados por certificados de terceiros confiáveisO ca.crt
tem certas propriedades que deriva da solicitação que precisam ser enviadas à autoridade PKI, definida no arquivo/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf
-
Adicione o novo certificado de CA do Mediador ONTAP de terceiros
ca.crt
a partir do local de instalação do software de VM/host do ONTAP Mediator:Exemplo:
[root@ontap-mediator ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@ontap-mediator_config]# cat ca.crt -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE-----
-
Adicione o
intermediate.crt
arquivo ao cluster de Contatos. Repita esta etapa para todos os clusters de pares:Exemplo:
C1_test_cluster::*> security certificate install -type server-ca -vserver C1_test_cluster Please enter Certificate: Press when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- You should keep a copy of the CA-signed digital certificate for future reference. The installed certificate's CA and serial number for reference: CA: ONTAP Mediator CA serial: D86D8E4E87142XXX The certificate's generated name for reference: ONTAPMediatorCA C1_test_cluster::*>
-
Remova o Mediador ONTAP configurado anteriormente do cluster de sincronização ativa do SnapMirror:
Exemplo:
C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true C1_test_cluster::*> snapmirror mediator remove -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster Info: [Job 86] 'mediator remove' job queued C1_test_cluster::*> snapmirror mediator show This table is currently empty.
-
Adicione o ONTAP Mediator novamente:
Exemplo:
C1_test_cluster::*> snapmirror mediator add -mediator-address 1.2.3.4 -peer-cluster C2_test_cluster -username mediatoradmin Notice: Enter the mediator password. Enter the password: Enter the password again: Info: [Job: 87] 'mediator add' job queued C1_test_cluster::*> snapmirror mediator show Mediator Address Peer Cluster Connection Status Quorum Status ---------------- ---------------- ----------------- ------------- 1.2.3.4 C2_test_cluster connected true
Quorum Status
Indica se as relações do grupo de consistência do SnapMirror estão sincronizadas com o mediador; um status detrue
indica a sincronização bem-sucedida.