Configurer Cloud Volumes ONTAP pour utiliser une clé gérée par le client dans AWS
Si vous souhaitez utiliser le chiffrement Amazon Web Services (AWS) avec Cloud Volumes ONTAP, vous devez alors configurer le service de gestion des clés AWS (KMS).
Une clé principale client (CMK) peut être gérée par AWS ou par le client. Elle peut se trouver dans le même compte AWS que la NetApp Console et Cloud Volumes ONTAP, ou dans un compte AWS différent (comptes partagés). AWS permet la gestion des clés uniquement via la console AWS. Pour plus d'informations, consultez "Service de gestion des clés AWS".
-
Assurez-vous de disposer d'informations sur les rôles de gestion des identités et des accès (IAM) de l'agent NetApp Console pour AWS.
-
Assurez-vous qu'une CMK active existe.
Configurer des clés KMS gérées par le client pour un compte unique
Lorsque l'agent Console et Cloud Volumes ONTAP se trouvent dans le même compte AWS, procédez comme suit :
-
Accordez l'autorisation de chiffrement S3 au rôle IAM de l'agent Console. Ajoutez l'action
s3:PutEncryptionConfigurationà la stratégie du rôle IAM :{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Autorisez l'accès de l'agent de la Console à la clé de chiffrement gérée par le client (CMEK). Utilisez l'une des méthodes suivantes sur la Console AWS :
-
Sur la console AWS, accédez à KMS > Clés gérées par le client et sélectionnez votre clé CMEK.
-
Dans la section Utilisateurs clés, sélectionnez Ajouter.
-
Sélectionnez votre rôle d'instance d'agent Console, par exemple
occm-role, et cliquez sur Ajouter. -
Enregistrez vos modifications.
-
Sur la console AWS, accédez à KMS et recherchez votre clé.
-
Sélectionnez l'onglet Stratégie de clé et sélectionnez Modifier.
-
Recherchez l'instruction qui autorise l'accès à la clé
AllowUseOfTheKeyet ajoutez le nom de ressource Amazon (ARN) du rôle de l'agent Console à l' `Principal`array. Remplacez les espaces réservés dans l'exemple suivant par vos valeurs :-
YOUR-ACCOUNT-ID: Votre identifiant de compte AWS à 12 chiffres -
YOUR-AGENT-ROLE-NAME: Le nom du rôle IAM de l'agent de la Console{ "Sid": "AllowUseOfTheKey", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys" ], "Resource": "*" }
-
-
Enregistrez vos modifications.
Configurer les clés KMS gérées par le client pour les comptes partagés
Lorsque l'agent Console s'exécute dans un compte AWS (Compte A) et que Cloud Volumes ONTAP est déployé dans un autre compte AWS (Compte B), effectuez d'abord toutes les étapes de compte unique pour le compte A, puis effectuez ces étapes.
-
Ajoutez l' `s3:PutEncryptionConfiguration`action au rôle assumé pour le compte B. Ceci est nécessaire car l'appel de chiffrement du compartiment FabricPool s'exécute sous le rôle assumé pour le compte B. Cette autorisation permet d'activer le chiffrement par défaut sur le compartiment S3 utilisé pour la hiérarchisation.
{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Si la clé CMEK est stockée dans le compte B, le rôle d'agent du compte A doit avoir un accès direct pour utiliser cette clé. La stratégie de clé KMS du compte B accorde cet accès inter-comptes.
-
Sur la console AWS du compte B, accédez à KMS > Clés gérées par le client et sélectionnez la clé CMEK utilisée pour le déploiement de Cloud Volumes ONTAP.
-
Ouvrez l'onglet Key policy et sélectionnez Edit.
-
Ajoutez une instruction qui accorde au rôle IAM du compte A l'accès à la clé :
{ "Sid": "Allow use of the key from the agent account", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys", "kms:ListAliases" ], "Resource": "*" }La politique de clé du compte B contrôle si le rôle d'agent NetApp Console du compte A peut être approuvé pour utiliser la clé. Cette déclaration de politique est requise en plus de la politique IAM du compte A.
-
-
Mettez à jour la stratégie IAM de l'agent Console du compte A pour autoriser les appels d'API KMS sur les clés du compte B.
-
Sur la console AWS du compte A, accédez à IAM > Rôles et sélectionnez le rôle d’agent de la console, par exemple,
occm-roleouNetAppCloudManagerRole. -
Ajouter ou mettre à jour les autorisations KMS pour les clés du compte B :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:List*", "kms:Describe*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:*:ACCOUNT-B-ID:key/*", "arn:aws:kms:*:ACCOUNT-B-ID:alias/*" ] } ] }La politique de clé du compte B contrôle l'accès à la clé. La politique IAM du compte A autorise le rôle d'agent de la Console à effectuer des appels à l'API KMS. Si l'un des deux comptes ne dispose pas de la configuration, AWS restreint l'accès.
-
-
Ajoutez le compte A en tant que compte AWS externe autorisé sur le CMEK du compte B.
-
Sur la console AWS KMS pour le compte B, ouvrez la clé KMS cible et localisez la section Other AWS accounts.
-
Sélectionnez Ajouter d'autres comptes AWS et saisissez l'ID du compte AWS pour le compte A.


-
-
Documentation Amazon :
-
NetApp Console documentation :