Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Chiffrement et gestion des clés pour NetApp Workload Factory

Contributeurs netapp-rlithman

NetApp Workload Factory utilise le chiffrement au repos et définit clairement les responsabilités de gestion des clés entre Workload Factory et les services AWS. Pour les systèmes de fichiers Amazon FSx for NetApp ONTAP, vous pouvez choisir votre propre clé AWS KMS ou utiliser la clé par défaut gérée par AWS, et FSx for ONTAP effectue les opérations cryptographiques avec cette clé. Workload Factory utilise également le chiffrement enveloppe pour protéger les identifiants ONTAP stockés.

Étendue du chiffrement au repos KMS pour FSx

Lors de la création d'un système de fichiers FSx for ONTAP via Workload Factory, vous pouvez éventuellement spécifier votre propre clé AWS KMS pour le chiffrement des données au repos. Si vous ne spécifiez pas de clé, Workload Factory utilise la clé FSx par défaut gérée par AWS.

Ce qui est chiffré

Toutes les données stockées sur les volumes EBS sous-jacents qui prennent en charge le système de fichiers FSx for ONTAP (chiffrement AWS FSx au repos).

Propriété de la clé

La clé KMS se trouve dans votre compte AWS.

Autorisations requises pour la sélection et l'utilisation des clés

Workload Factory nécessite :

  • kms:DescribeKey

  • kms:ListKeys

  • kms:ListAliases

  • kms:CreateGrant (pour permettre au service FSx for ONTAP d'utiliser la clé)

Modèle d’accès par clé

Workload Factory ne chiffre ni ne déchiffre directement les données avec votre clé KMS. Il transmet l'identifiant de la clé à l'API Amazon FSx for NetApp ONTAP lors de la création du système de fichiers ; Amazon FSx for NetApp ONTAP effectue les opérations cryptographiques.

Protection des identifiants (chiffrement enveloppe côté service)

Lorsque vous stockez des identifiants ONTAP (mots de passe administrateur) via Workload Factory, ils sont protégés à l'aide du chiffrement par enveloppe avant d'être enregistrés.

Méthode de chiffrement

AES-256-CBC avec une clé de chiffrement (DEK) unique par enregistrement d'identifiant.

Flux de chiffrement d'enveloppe
  1. Une clé DEK unique de 256 bits est générée par identifiant.

  2. Le DEK chiffre l'identifiant (mot de passe).

  3. Le DEK lui-même est chiffré avec une clé racine et stocké avec l'identifiant chiffré.

  4. Le DEK en clair n'est jamais stocké.

Contexte de chiffrement

Chaque clé de données est liée cryptographiquement à son identifiant spécifique, empêchant la réutilisation de la clé entre les enregistrements.

Alternative : AWS Secrets Manager

Au lieu de stocker les mots de passe chiffrés dans le service, vous pouvez stocker les identifiants ONTAP dans AWS Secrets Manager dans votre propre compte. Workload Factory ne voit ni ne stocke jamais le mot de passe ; il transmet l'ARN de Secrets Manager à Lambda link, qui récupère le mot de passe lors de l'exécution au sein de votre VPC.

Remarque AWS Secrets Manager est requis pour les comptes GovCloud.