Skip to main content
Alle Cloud-Anbieter
  • Amazon Web Services
  • Google Cloud
  • Microsoft Azure
  • Alle Cloud-Anbieter
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Richten Sie Cloud Volumes ONTAP für die Verwendung eines vom Kunden verwalteten Schlüssels in AWS ein

Beitragende netapp-manini
Änderungen vorschlagen

Wenn Sie die Amazon Web Services (AWS) Verschlüsselung mit Cloud Volumes ONTAP verwenden möchten, ist die Einrichtung des AWS Key Management Service (KMS) erforderlich.

Ein Kundenhauptschlüssel (Customer Master Key, CMK) kann von AWS oder dem Kunden verwaltet werden. Er kann sich im selben AWS-Konto wie die NetApp Console und Cloud Volumes ONTAP oder in einem anderen AWS-Konto (gemeinsame Konten) befinden. AWS ermöglicht die Schlüsselverwaltung ausschließlich über die AWS Console. Weitere Informationen sind unter "AWS-Schlüsselverwaltungsdienst" zu finden.

Bevor Sie beginnen
  • Stellen Sie sicher, dass Ihnen Informationen zu den NetApp Console Agent Identity and Access Management (IAM)-Rollen für AWS vorliegen.

  • Es muss ein aktiver CMK vorhanden sein.

Einrichten von kundenverwalteten KMS-Schlüsseln für ein einzelnes Konto

Wenn sich der Console Agent und Cloud Volumes ONTAP im selben AWS-Konto befinden, sind die folgenden Schritte auszuführen:

Schritte
  1. Der IAM-Rolle für den Console-Agenten die Berechtigung zur S3-Verschlüsselung gewähren. Die s3:PutEncryptionConfiguration Aktion zur IAM-Rollenrichtlinie hinzufügen:

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Aktivieren Sie den Zugriff des Console-Agenten auf den vom Kunden verwalteten Verschlüsselungsschlüssel (CMEK). Eine der folgenden Methoden in der AWS Console kann verwendet werden:

Die Rolle als Schlüsselbenutzer hinzufügen (empfohlen)
  1. In der AWS-Konsole unter KMS > Kundenseitig verwaltete Schlüssel den CMEK-Schlüssel auswählen.

  2. Im Abschnitt Hauptbenutzer Hinzufügen auswählen.

  3. Wählen Sie Ihre Console Agent Instanzrolle aus, zum Beispiel occm-role, und klicken Sie auf Hinzufügen.

  4. Speichern Sie Ihre Änderungen.

Die KMS-Schlüsselrichtlinie aktualisieren
  1. In der AWS-Konsole zu KMS wechseln und nach dem eigenen Schlüssel suchen.

  2. Wählen Sie die Registerkarte Schlüsselrichtlinie und wählen Sie Bearbeiten aus.

  3. Suchen Sie nach der Anweisung, die den Zugriff auf den Schlüssel AllowUseOfTheKey ermöglicht, und fügen Sie den Amazon Resource Name (ARN) der Console agent role an das Principal Array an. Die Platzhalter im folgenden Beispiel sind durch Ihre Werte zu ersetzen:

    • YOUR-ACCOUNT-ID: Ihre 12-stellige AWS-Konto-ID

    • YOUR-AGENT-ROLE-NAME: Der Name der IAM-Rolle des Console-Agenten

      {
        "Sid": "AllowUseOfTheKey",
        "Effect": "Allow",
        "Principal": {
          "AWS": [
            "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`"
          ]
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys"
        ],
        "Resource": "*"
      }
  4. Speichern Sie Ihre Änderungen.

Kundenverwaltete KMS-Schlüssel für gemeinsam genutzte Konten einrichten

Wenn der Console Agent in einem AWS-Konto (Konto A) ausgeführt wird und Cloud Volumes ONTAP in einem anderen AWS-Konto (Konto B) bereitgestellt wird, werden zunächst alle Schritte für ein einzelnes Konto für Konto A abgeschlossen, danach folgen diese Schritte.

Schritte
  1. Die s3:PutEncryptionConfiguration-Aktion ist der angenommenen Rolle für Konto B hinzuzufügen. Dies ist erforderlich, da der FabricPool-Bucket-Verschlüsselungsaufruf unter der angenommenen Rolle für Konto B ausgeführt wird. Diese Berechtigung umfasst das Aktivieren der Standardverschlüsselung für den S3-Bucket, der für das Tiering verwendet wird.

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Wenn der CMEK-Schlüssel in Konto B gespeichert ist, benötigt die Agentenrolle für Konto A direkten Zugriff auf diesen Schlüssel. Die KMS-Schlüsselrichtlinie in Konto B gewährt diesen kontoübergreifenden Zugriff.

    1. In der AWS-Konsole für Konto B unter KMS > Vom Kunden verwaltete Schlüssel den CMEK-Schlüssel auswählen, der für die Cloud Volumes ONTAP Bereitstellung verwendet wird.

    2. Die Registerkarte Schlüsselrichtlinie öffnen und Bearbeiten auswählen.

    3. Fügen Sie eine Anweisung hinzu, die der IAM-Rolle für Account A Zugriff auf den Schlüssel gewährt:

      {
        "Sid": "Allow use of the key from the agent account",
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`"
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys",
          "kms:ListAliases"
        ],
        "Resource": "*"
      }
      Hinweis Die Schlüsselrichtlinie für Konto B steuert, ob die Console-Agentenrolle für Konto A als vertrauenswürdig gilt, um den Schlüssel zu verwenden. Diese Richtlinienanweisung ist zusätzlich zur IAM-Richtlinie für Konto A erforderlich.
  3. Die IAM-Richtlinie für den Console-Agenten von Konto A wird aktualisiert, um KMS-API-Aufrufe für Schlüssel von Konto B zuzulassen.

    1. In der AWS-Konsole für Konto A unter IAM > Rollen die Console agent-Rolle auswählen, zum Beispiel occm-role oder NetAppCloudManagerRole.

    2. KMS-Berechtigungen für die Schlüssel von Account B hinzufügen oder aktualisieren:

      {
        "Version": "2012-10-17",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "kms:List*",
              "kms:Describe*",
              "kms:Encrypt",
              "kms:Decrypt",
              "kms:ReEncrypt*",
              "kms:GenerateDataKey*",
              "kms:CreateGrant"
            ],
            "Resource": [
              "arn:aws:kms:*:ACCOUNT-B-ID:key/*",
              "arn:aws:kms:*:ACCOUNT-B-ID:alias/*"
            ]
          }
        ]
      }
      Hinweis Die Schlüsselrichtlinie in Konto B steuert den Zugriff auf den Schlüssel. Die IAM-Richtlinie in Konto A ermöglicht der Console-Agentenrolle, KMS-API-Aufrufe durchzuführen. Fehlt in einem der beiden Konten die Konfiguration, schränkt AWS den Zugriff ein.
  4. Konto A als zulässiges externes AWS-Konto auf dem CMEK in Konto B hinzufügen.

    1. In der AWS KMS-Konsole für Konto B den Ziel-KMS-Schlüssel öffnen und den Abschnitt Other AWS accounts suchen.

    2. Weitere AWS-Konten hinzufügen auswählen und die AWS-Konto-ID für Account A eingeben.

      Dieser Screenshot zeigt die Schaltfläche „Andere AWS-Konten hinzufügen“ aus der AWS KMS-Konsole.

    Dieser Screenshot zeigt das Dialogfeld „Andere AWS-Konten“ der AWS KMS-Konsole.