Optionen zur Speicherung von Anmeldeinformationen für NetApp Workload Factory
NetApp Workload Factory unterstützt Muster zur Verwaltung von Anmeldeinformationen, die das Prinzip der minimalen Berechtigungen wahren und die Offenlegung von ONTAP-Administrationsgeheimnissen reduzieren. KI-gestützte Diagnosefunktionen verwenden schreibgeschützte ONTAP-Anmeldeinformationen, sofern verfügbar, sodass der Diagnoseagent die Speicherumgebung beobachten und diagnostizieren kann, ohne sie zu verändern. Es kann entweder der von Workload Factory verwaltete verschlüsselte Speicher genutzt oder das ONTAP-Passwort im AWS Secrets Manager gespeichert und Workload Factory eine Referenz bereitgestellt werden. Die Wahl wirkt sich darauf aus, wo das Passwort gespeichert wird, wie es verschlüsselt wird und wie Anforderungen wie GovCloud Support und Anmeldeinformationsrotation verwaltet werden.
Schreibgeschütztes ONTAP Zugriffsmodell
Für KI-gestützte Funktionen wie Ereignisanalyse und Latenzdiagnose verwendet Workload Factory, sofern verfügbar, schreibgeschützte ONTAP-Anmeldeinformationen. Das schreibgeschützte Anmeldemodell stellt sicher, dass der KI-Diagnoseagent keine Änderungen an Ihrer Speicherumgebung vornehmen kann, sondern sie nur beobachten und diagnostizieren kann.
Vergleich der Optionen zur Speicherung von Anmeldeinformationen
AWS Zugangsdaten
AWS-Anmeldeinformationen werden immer über eine IAM-Rolle angenommen. Workload Factory kann die Rolleninformationen entweder intern verwalten oder sie aus dem AWS Secrets Manager referenzieren.
| Option | AWS Zugangsdaten | Was gespeichert wird | Verschlüsselung |
|---|---|---|---|
Workload Factory verwaltet |
IAM Role ARN + externe ID |
IAM Role ARN + externe ID |
Die Rollen-ARN ist kein Geheimnis (wird unverändert gespeichert) |
ONTAP Zugangsdaten
Workload Factory kann ONTAP Zugangsdaten intern mit verschlüsselter Speicherung verwalten oder sie über AWS Secrets Manager referenzieren. Die Wahl beeinflusst, wie das Passwort gespeichert, verschlüsselt und rotiert wird.
Für die Interaktion von NetApp Workload Factory mit den ONTAP File System APIs über eine "Lambda Link" sind ONTAP-Zugangsdaten erforderlich.
| Option | ONTAP Zugangsdaten | Was gespeichert wird | Verschlüsselung |
|---|---|---|---|
Workload Factory verwaltet |
Passwort (verschlüsselt) |
ONTAP Administratorpasswort (verschlüsselt) |
ONTAP Passwort verwendet AES-256-Umschlagverschlüsselung |
AWS Secrets Manager |
Secrets Manager ARN-Referenz |
Secrets Manager ARN |
Secrets ARN ist kein Geheimnis (wird unverändert gespeichert); AWS Secrets Manager verschlüsselt das Geheimnis in Ihrem Konto |
Weitere Überlegungen
- GovCloud Requirement
-
Es wird die Standard-IAM-Rolle verwendet; ONTAP Anmeldeinformationen müssen Secrets Manager verwenden (Passwortspeicherung ist nicht zulässig).
- Drehung
-
Die Rollenrichtlinien werden in Ihrem Konto aktualisiert. Das ONTAP Passwort in Workload Factory (verwaltete Option) sollte aktualisiert oder im AWS Secrets Manager rotiert werden.