Skip to main content
Information Security for Workload Factory
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Verschlüsselung und Schlüsselverwaltung für NetApp Workload Factory

Beitragende netapp-rlithman
Änderungen vorschlagen

NetApp Workload Factory verwendet Verschlüsselung ruhender Daten und definiert klare Verantwortlichkeiten für das Schlüsselmanagement innerhalb von Workload Factory und AWS Services. Für Amazon FSx for NetApp ONTAP Dateisysteme kann ein eigener AWS KMS Schlüssel gewählt oder der von AWS verwaltete Standardschlüssel verwendet werden, und FSx for ONTAP führt die kryptografischen Operationen mit diesem Schlüssel durch. Workload Factory verwendet außerdem Envelope Verschlüsselung zum Schutz gespeicherter ONTAP Anmeldeinformationen.

KMS Verschlüsselung ruhender Daten für FSx

Beim Erstellen eines FSx for ONTAP Dateisystems mit Workload Factory kann optional ein eigener AWS KMS-Schlüssel für die Verschlüsselung ruhender Daten angegeben werden. Wird kein Schlüssel angegeben, verwendet Workload Factory den von AWS verwalteten Standard-FSx-Schlüssel.

Was ist verschlüsselt

Alle Daten, die auf den zugrunde liegenden EBS-Volumes gespeichert sind, die das FSx for ONTAP Dateisystem unterstützen (AWS FSx Verschlüsselung im Ruhezustand).

Schlüsselbesitz

Der KMS-Schlüssel befindet sich in Ihrem AWS-Konto.

Für die Auswahl und Verwendung von Schlüsseln sind Berechtigungen erforderlich.

Workload Factory benötigt:

  • kms:DescribeKey

  • kms:ListKeys

  • kms:ListAliases

  • kms:CreateGrant (um dem FSx for ONTAP Dienst die Verwendung des Schlüssels zu ermöglichen)

Schlüsselzugriffsmuster

Workload Factory verschlüsselt oder entschlüsselt Daten niemals direkt mit Ihrem KMS-Schlüssel. Die Schlüssel-ID wird während der Dateisystemerstellung an die Amazon FSx for NetApp ONTAP API übergeben; Amazon FSx for NetApp ONTAP führt die kryptografischen Operationen durch.

Schutz der Anmeldeinformationen (dienstseitige Umschlagverschlüsselung)

Wenn Sie ONTAP Zugangsdaten (Administratorpasswörter) über Workload Factory speichern, werden diese vor der Speicherung mittels Envelope-Verschlüsselung geschützt.

Verschlüsselungsmethode

AES-256-CBC mit einem eindeutigen Datenverschlüsselungsschlüssel (DEK) pro Anmeldeinformationsdatensatz.

Ablauf der Hüllkurvenverschlüsselung
  1. Für jede Anmeldeinformation wird ein eindeutiger 256-Bit-DEK generiert.

  2. Der DEK verschlüsselt die Anmeldeinformationen (Passwort).

  3. Der DEK selbst ist mit einem Root-Schlüssel verschlüsselt und wird zusammen mit den verschlüsselten Anmeldeinformationen gespeichert.

  4. Der Klartext-DEK wird niemals gespeichert.

Verschlüsselungskontext

Jeder Datenschlüssel ist kryptografisch an seinen spezifischen Anmeldeinformationsdatensatz gebunden, wodurch eine Wiederverwendung des Schlüssels über mehrere Datensätze hinweg verhindert wird.

Alternative: AWS Secrets Manager

Anstatt verschlüsselte Passwörter im Dienst zu speichern, können Sie ONTAP Anmeldeinformationen im AWS Secrets Manager in Ihrem eigenen Konto speichern. Workload Factory sieht oder speichert das Passwort nie, sondern übergibt den Secrets Manager ARN an Lambda link, das das Passwort zur Laufzeit innerhalb Ihrer VPC abruft.

Hinweis AWS Secrets Manager ist für GovCloud-Konten erforderlich.