HP 8/80 Fabric OS Encryption Administrator's Guide v6.4.0 (53-1001864-01, June - Page 8

Setting up the local Certificate Authority CA ..100, Enabling SSL on the Key Management System

Page 8 highlights

Configuring cluster links 98 Special consideration for blades 98 IP Address change of a node within an encryption group. . . . . 99 Steps for connecting to an SKM appliance 100 Configuring a Brocade group 100 Setting up the local Certificate Authority (CA 100 Downloading the local CA certificate 102 Creating and installing the SKM server certificate 102 Enabling SSL on the Key Management System (KMS) Server 103 Creating an SKM High Availability cluster 104 Copying the local CA certificate 104 Adding SKM appliances to the cluster 105 Initializing the Brocade encryption engines 106 Registering the SKM Brocade group user name and password 107 Signing the Brocade encryption node KAC certificates. . . . . .108 Registering SKM on a Brocade encryption group leader . . . .109 Generating and backing up the master key 111 High Availability (HA) cluster configuration 113 HA cluster configuration rules 113 Creating an HA cluster 113 Adding an encryption engine to an HA cluster 114 Failover/failback policy configuration 115 Enabling the encryption engine 116 Checking encryption engine status 116 Zoning considerations 117 Setting default zoning to no access 117 Frame redirection zoning 118 Creating an initiator - target zone 118 CryptoTarget container configuration 121 LUN re-balancing when hosting both disk and tape 122 Creating a CryptoTarget container 123 Removing an initiator from a CryptoTarget container 125 Deleting a CryptoTarget container 125 Moving a CryptoTarget container 126 Crypto LUN configuration 127 Discovering a LUN 127 Configuring a Crypto LUN 128 Crypto LUN parameters and policies 129 Configuring a tape LUN 131 Modify example 132 Removing a LUN from a CryptoTarget container 133 Modifying Crypto LUN parameters 134 LUN modification considerations 134 Impact of tape LUN configuration changes 135 Force-enabling a disabled disk LUN for encryption 135 Decommissioning LUNs 135 viii Fabric OS Encryption Administrator's Guide 53-1001864-01

  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • 14
  • 15
  • 16
  • 17
  • 18
  • 19
  • 20
  • 21
  • 22
  • 23
  • 24
  • 25
  • 26
  • 27
  • 28
  • 29
  • 30
  • 31
  • 32
  • 33
  • 34
  • 35
  • 36
  • 37
  • 38
  • 39
  • 40
  • 41
  • 42
  • 43
  • 44
  • 45
  • 46
  • 47
  • 48
  • 49
  • 50
  • 51
  • 52
  • 53
  • 54
  • 55
  • 56
  • 57
  • 58
  • 59
  • 60
  • 61
  • 62
  • 63
  • 64
  • 65
  • 66
  • 67
  • 68
  • 69
  • 70
  • 71
  • 72
  • 73
  • 74
  • 75
  • 76
  • 77
  • 78
  • 79
  • 80
  • 81
  • 82
  • 83
  • 84
  • 85
  • 86
  • 87
  • 88
  • 89
  • 90
  • 91
  • 92
  • 93
  • 94
  • 95
  • 96
  • 97
  • 98
  • 99
  • 100
  • 101
  • 102
  • 103
  • 104
  • 105
  • 106
  • 107
  • 108
  • 109
  • 110
  • 111
  • 112
  • 113
  • 114
  • 115
  • 116
  • 117
  • 118
  • 119
  • 120
  • 121
  • 122
  • 123
  • 124
  • 125
  • 126
  • 127
  • 128
  • 129
  • 130
  • 131
  • 132
  • 133
  • 134
  • 135
  • 136
  • 137
  • 138
  • 139
  • 140
  • 141
  • 142
  • 143
  • 144
  • 145
  • 146
  • 147
  • 148
  • 149
  • 150
  • 151
  • 152
  • 153
  • 154
  • 155
  • 156
  • 157
  • 158
  • 159
  • 160
  • 161
  • 162
  • 163
  • 164
  • 165
  • 166
  • 167
  • 168
  • 169
  • 170
  • 171
  • 172
  • 173
  • 174
  • 175
  • 176
  • 177
  • 178
  • 179
  • 180
  • 181
  • 182
  • 183
  • 184
  • 185
  • 186
  • 187
  • 188
  • 189
  • 190
  • 191
  • 192
  • 193
  • 194
  • 195
  • 196
  • 197
  • 198
  • 199
  • 200
  • 201
  • 202
  • 203
  • 204
  • 205
  • 206
  • 207
  • 208
  • 209
  • 210
  • 211
  • 212
  • 213
  • 214
  • 215
  • 216
  • 217
  • 218
  • 219
  • 220
  • 221
  • 222
  • 223
  • 224
  • 225
  • 226
  • 227
  • 228
  • 229
  • 230
  • 231
  • 232
  • 233
  • 234
  • 235
  • 236
  • 237
  • 238
  • 239
  • 240
  • 241
  • 242
  • 243
  • 244
  • 245
  • 246
  • 247
  • 248

viii
Fabric OS Encryption Administrator’s Guide
53-1001864-01
Configuring cluster links . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .98
Special consideration for blades . . . . . . . . . . . . . . . . . . . . . . . .98
IP Address change of a node within an encryption group. . . . . 99
Steps for connecting to an SKM appliance . . . . . . . . . . . . . . . . . . .100
Configuring a Brocade group. . . . . . . . . . . . . . . . . . . . . . . . . . .100
Setting up the local Certificate Authority (CA) . . . . . . . . . . . . .100
Downloading the local CA certificate . . . . . . . . . . . . . . . . . . . .102
Creating and installing the SKM server certificate . . . . . . . . .102
Enabling SSL on the Key Management System
(KMS) Server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .103
Creating an SKM High Availability cluster . . . . . . . . . . . . . . . .104
Copying the local CA certificate. . . . . . . . . . . . . . . . . . . . . . . . .104
Adding SKM appliances to the cluster . . . . . . . . . . . . . . . . . . .105
Initializing the Brocade encryption engines . . . . . . . . . . . . . . .106
Registering the SKM Brocade group
user name and password . . . . . . . . . . . . . . . . . . . . . . . . . . . . .107
Signing the Brocade encryption node KAC certificates. . . . . .108
Registering SKM on a Brocade encryption group leader . . . .109
Generating and backing up the master key . . . . . . . . . . . . . . . . . .111
High Availability (HA) cluster configuration . . . . . . . . . . . . . . . . . . .113
HA cluster configuration rules. . . . . . . . . . . . . . . . . . . . . . . . . .113
Creating an HA cluster . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .113
Adding an encryption engine to an HA cluster . . . . . . . . . . . . .114
Failover/failback policy configuration. . . . . . . . . . . . . . . . . . . .115
Enabling the encryption engine . . . . . . . . . . . . . . . . . . . . . . . . . . . .116
Checking encryption engine status . . . . . . . . . . . . . . . . . . . . .116
Zoning considerations . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .117
Setting default zoning to no access . . . . . . . . . . . . . . . . . . . . .117
Frame redirection zoning. . . . . . . . . . . . . . . . . . . . . . . . . . . . . .118
Creating an initiator - target zone . . . . . . . . . . . . . . . . . . . . . . .118
CryptoTarget container configuration . . . . . . . . . . . . . . . . . . . . . . .121
LUN re-balancing when hosting both disk and tape . . . . . . . .122
Creating a CryptoTarget container . . . . . . . . . . . . . . . . . . . . . .123
Removing an initiator from a CryptoTarget container . . . . . . .125
Deleting a CryptoTarget container . . . . . . . . . . . . . . . . . . . . . .125
Moving a CryptoTarget container . . . . . . . . . . . . . . . . . . . . . . .126
Crypto LUN configuration . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .127
Discovering a LUN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .127
Configuring a Crypto LUN . . . . . . . . . . . . . . . . . . . . . . . . . . . . .128
Crypto LUN parameters and policies . . . . . . . . . . . . . . . . . . . .129
Configuring a tape LUN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .131
Modify example . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .132
Removing a LUN from a CryptoTarget container . . . . . . . . . . .133
Modifying Crypto LUN parameters . . . . . . . . . . . . . . . . . . . . . .134
LUN modification considerations . . . . . . . . . . . . . . . . . . . . . . .134
Impact of tape LUN configuration changes . . . . . . . . . . . . . . .135
Force-enabling a disabled disk LUN for encryption . . . . . . . . .135
Decommissioning LUNs. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .135