Skip to main content
Tous les fournisseurs de cloud
  • Amazon Web Services
  • Google Cloud
  • Microsoft Azure
  • Tous les fournisseurs de cloud
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer Cloud Volumes ONTAP pour utiliser une clé gérée par le client dans AWS

Contributeurs netapp-manini

Si vous souhaitez utiliser le chiffrement Amazon Web Services (AWS) avec Cloud Volumes ONTAP, vous devez alors configurer le service de gestion des clés AWS (KMS).

Une clé principale client (CMK) peut être gérée par AWS ou par le client. Elle peut se trouver dans le même compte AWS que la NetApp Console et Cloud Volumes ONTAP, ou dans un compte AWS différent (comptes partagés). AWS permet la gestion des clés uniquement via la console AWS. Pour plus d'informations, consultez "Service de gestion des clés AWS".

Avant de commencer
  • Assurez-vous de disposer d'informations sur les rôles de gestion des identités et des accès (IAM) de l'agent NetApp Console pour AWS.

  • Assurez-vous qu'une CMK active existe.

Configurer des clés KMS gérées par le client pour un compte unique

Lorsque l'agent Console et Cloud Volumes ONTAP se trouvent dans le même compte AWS, procédez comme suit :

Étapes
  1. Accordez l'autorisation de chiffrement S3 au rôle IAM de l'agent Console. Ajoutez l'action s3:PutEncryptionConfiguration à la stratégie du rôle IAM :

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Autorisez l'accès de l'agent de la Console à la clé de chiffrement gérée par le client (CMEK). Utilisez l'une des méthodes suivantes sur la Console AWS :

Ajouter le rôle en tant qu'utilisateur clé (recommandé)
  1. Sur la console AWS, accédez à KMS > Clés gérées par le client et sélectionnez votre clé CMEK.

  2. Dans la section Utilisateurs clés, sélectionnez Ajouter.

  3. Sélectionnez votre rôle d'instance d'agent Console, par exemple occm-role, et cliquez sur Ajouter.

  4. Enregistrez vos modifications.

Mettre à jour la politique de clé KMS
  1. Sur la console AWS, accédez à KMS et recherchez votre clé.

  2. Sélectionnez l'onglet Stratégie de clé et sélectionnez Modifier.

  3. Recherchez l'instruction qui autorise l'accès à la clé AllowUseOfTheKey et ajoutez le nom de ressource Amazon (ARN) du rôle de l'agent Console à l' `Principal`array. Remplacez les espaces réservés dans l'exemple suivant par vos valeurs :

    • YOUR-ACCOUNT-ID: Votre identifiant de compte AWS à 12 chiffres

    • YOUR-AGENT-ROLE-NAME: Le nom du rôle IAM de l'agent de la Console

      {
        "Sid": "AllowUseOfTheKey",
        "Effect": "Allow",
        "Principal": {
          "AWS": [
            "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`"
          ]
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys"
        ],
        "Resource": "*"
      }
  4. Enregistrez vos modifications.

Configurer les clés KMS gérées par le client pour les comptes partagés

Lorsque l'agent Console s'exécute dans un compte AWS (Compte A) et que Cloud Volumes ONTAP est déployé dans un autre compte AWS (Compte B), effectuez d'abord toutes les étapes de compte unique pour le compte A, puis effectuez ces étapes.

Étapes
  1. Ajoutez l' `s3:PutEncryptionConfiguration`action au rôle assumé pour le compte B. Ceci est nécessaire car l'appel de chiffrement du compartiment FabricPool s'exécute sous le rôle assumé pour le compte B. Cette autorisation permet d'activer le chiffrement par défaut sur le compartiment S3 utilisé pour la hiérarchisation.

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Si la clé CMEK est stockée dans le compte B, le rôle d'agent du compte A doit avoir un accès direct pour utiliser cette clé. La stratégie de clé KMS du compte B accorde cet accès inter-comptes.

    1. Sur la console AWS du compte B, accédez à KMS > Clés gérées par le client et sélectionnez la clé CMEK utilisée pour le déploiement de Cloud Volumes ONTAP.

    2. Ouvrez l'onglet Key policy et sélectionnez Edit.

    3. Ajoutez une instruction qui accorde au rôle IAM du compte A l'accès à la clé :

      {
        "Sid": "Allow use of the key from the agent account",
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`"
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys",
          "kms:ListAliases"
        ],
        "Resource": "*"
      }
      Remarque La politique de clé du compte B contrôle si le rôle d'agent NetApp Console du compte A peut être approuvé pour utiliser la clé. Cette déclaration de politique est requise en plus de la politique IAM du compte A.
  3. Mettez à jour la stratégie IAM de l'agent Console du compte A pour autoriser les appels d'API KMS sur les clés du compte B.

    1. Sur la console AWS du compte A, accédez à IAM > Rôles et sélectionnez le rôle d’agent de la console, par exemple, occm-role ou NetAppCloudManagerRole.

    2. Ajouter ou mettre à jour les autorisations KMS pour les clés du compte B :

      {
        "Version": "2012-10-17",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "kms:List*",
              "kms:Describe*",
              "kms:Encrypt",
              "kms:Decrypt",
              "kms:ReEncrypt*",
              "kms:GenerateDataKey*",
              "kms:CreateGrant"
            ],
            "Resource": [
              "arn:aws:kms:*:ACCOUNT-B-ID:key/*",
              "arn:aws:kms:*:ACCOUNT-B-ID:alias/*"
            ]
          }
        ]
      }
      Remarque La politique de clé du compte B contrôle l'accès à la clé. La politique IAM du compte A autorise le rôle d'agent de la Console à effectuer des appels à l'API KMS. Si l'un des deux comptes ne dispose pas de la configuration, AWS restreint l'accès.
  4. Ajoutez le compte A en tant que compte AWS externe autorisé sur le CMEK du compte B.

    1. Sur la console AWS KMS pour le compte B, ouvrez la clé KMS cible et localisez la section Other AWS accounts.

    2. Sélectionnez Ajouter d'autres comptes AWS et saisissez l'ID du compte AWS pour le compte A.

      Cette capture d'écran montre le bouton « Ajouter d'autres comptes AWS » depuis la console AWS KMS.

    Cette capture d'écran montre la boîte de dialogue « Autres comptes AWS » de la console AWS KMS.