Verschlüsselung und Schlüsselverwaltung für NetApp Workload Factory
NetApp Workload Factory verwendet Verschlüsselung ruhender Daten und definiert klare Verantwortlichkeiten für das Schlüsselmanagement innerhalb von Workload Factory und AWS Services. Für Amazon FSx for NetApp ONTAP Dateisysteme kann ein eigener AWS KMS Schlüssel gewählt oder der von AWS verwaltete Standardschlüssel verwendet werden, und FSx for ONTAP führt die kryptografischen Operationen mit diesem Schlüssel durch. Workload Factory verwendet außerdem Envelope Verschlüsselung zum Schutz gespeicherter ONTAP Anmeldeinformationen.
KMS Verschlüsselung ruhender Daten für FSx
Beim Erstellen eines FSx for ONTAP Dateisystems mit Workload Factory kann optional ein eigener AWS KMS-Schlüssel für die Verschlüsselung ruhender Daten angegeben werden. Wird kein Schlüssel angegeben, verwendet Workload Factory den von AWS verwalteten Standard-FSx-Schlüssel.
- Was ist verschlüsselt
-
Alle Daten, die auf den zugrunde liegenden EBS-Volumes gespeichert sind, die das FSx for ONTAP Dateisystem unterstützen (AWS FSx Verschlüsselung im Ruhezustand).
- Schlüsselbesitz
-
Der KMS-Schlüssel befindet sich in Ihrem AWS-Konto.
- Für die Auswahl und Verwendung von Schlüsseln sind Berechtigungen erforderlich.
-
Workload Factory benötigt:
-
kms:DescribeKey -
kms:ListKeys -
kms:ListAliases -
kms:CreateGrant(um dem FSx for ONTAP Dienst die Verwendung des Schlüssels zu ermöglichen)
-
- Schlüsselzugriffsmuster
-
Workload Factory verschlüsselt oder entschlüsselt Daten niemals direkt mit Ihrem KMS-Schlüssel. Die Schlüssel-ID wird während der Dateisystemerstellung an die Amazon FSx for NetApp ONTAP API übergeben; Amazon FSx for NetApp ONTAP führt die kryptografischen Operationen durch.
Schutz der Anmeldeinformationen (dienstseitige Umschlagverschlüsselung)
Wenn Sie ONTAP Zugangsdaten (Administratorpasswörter) über Workload Factory speichern, werden diese vor der Speicherung mittels Envelope-Verschlüsselung geschützt.
- Verschlüsselungsmethode
-
AES-256-CBC mit einem eindeutigen Datenverschlüsselungsschlüssel (DEK) pro Anmeldeinformationsdatensatz.
- Ablauf der Hüllkurvenverschlüsselung
-
-
Für jede Anmeldeinformation wird ein eindeutiger 256-Bit-DEK generiert.
-
Der DEK verschlüsselt die Anmeldeinformationen (Passwort).
-
Der DEK selbst ist mit einem Root-Schlüssel verschlüsselt und wird zusammen mit den verschlüsselten Anmeldeinformationen gespeichert.
-
Der Klartext-DEK wird niemals gespeichert.
-
- Verschlüsselungskontext
-
Jeder Datenschlüssel ist kryptografisch an seinen spezifischen Anmeldeinformationsdatensatz gebunden, wodurch eine Wiederverwendung des Schlüssels über mehrere Datensätze hinweg verhindert wird.
- Alternative: AWS Secrets Manager
-
Anstatt verschlüsselte Passwörter im Dienst zu speichern, können Sie ONTAP Anmeldeinformationen im AWS Secrets Manager in Ihrem eigenen Konto speichern. Workload Factory sieht oder speichert das Passwort nie, sondern übergibt den Secrets Manager ARN an Lambda link, das das Passwort zur Laufzeit innerhalb Ihrer VPC abruft.
|
|
AWS Secrets Manager ist für GovCloud-Konten erforderlich. |