ONTAP 9.13

to English version

管理者アカウント パスワードでのSHA-2の適用

MD5はSHA-2よりも安全性が低くなります。そのため、アップグレード後は、MD5アカウントのユーザーに対してパスワードを変更してデフォルトのSHA-512ハッシュ関数を使用するよう促す必要があります。

タスク概要

パスワード ハッシュ機能を使用すると次のことが可能です。

  • 指定したハッシュ関数に一致するユーザー アカウントを表示する。

  • 指定したハッシュ関数(MD5など)を使用するアカウントを期限切れにして、次回ログイン時にユーザーにパスワードを変更させる。

  • 指定したハッシュ関数を使用するパスワードが指定されたアカウントをロックする。

ONTAPでは、Manageability SDK(security-login-createおよびsecurity-login-modify-password)を使用して、あらかじめハッシュ化したSHA-2パスワードだけを受け入れます。

手順
  1. MD5管理者アカウントをSHA-512パスワード ハッシュ関数に移行します。

    1. すべてのMD5管理者アカウントを期限切れにします。security login expire-password -vserver * -username * -hash-function md5

      これにより、MD5アカウントのユーザーは、次回のログイン時にパスワードの変更が必要になります。

    2. MD5アカウントのユーザーに、コンソールまたはSSHセッションを使用してログインするよう促します。

      システムによってアカウントの有効期限が切れていることが検出され、ユーザーにパスワードの変更を求めるメッセージが表示されます。変更されたパスワードでは、デフォルトでSHA-512が使用されます。

  2. ユーザーが一定期間ログインしていないためにパスワードが変更されていないMD5アカウントについては、強制的にアカウントを移行します。

    1. まだMD5ハッシュ関数を使用しているアカウントをロックします(advanced権限レベル)。security login expire-password -vserver * -username * -hash-function md5 -lock-after integer

      -lock-after で指定した日数が経過すると、ユーザーはMD5アカウントにアクセスできなくなります。

    2. ユーザーがパスワードを変更できる状態になったら、アカウントのロックを解除します。security login unlock -vserver vserver_name -username user_name

    3. ユーザーに、コンソールまたはSSHセッションからアカウントにログインし、表示される指示に従ってパスワードを変更するよう促します。

Top of Page