Skip to main content
Tutti i provider cloud
  • Servizi Web Amazon
  • Google Cloud
  • Microsoft Azure
  • Tutti i provider cloud
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Configura Cloud Volumes ONTAP per utilizzare una chiave gestita dal cliente in AWS

Collaboratori netapp-manini

Se vuoi usare la crittografia di Amazon Web Services (AWS) con Cloud Volumes ONTAP, devi configurare il Key Management Service (KMS) di AWS.

Una Customer Master Key (CMK) può essere gestita da AWS o dal cliente. Può trovarsi nello stesso account AWS della NetApp Console e Cloud Volumes ONTAP, oppure in un account AWS diverso (account condivisi). AWS consente la gestione delle chiavi solo tramite la Console AWS. Per ulteriori informazioni, consulta "Servizio di gestione delle chiavi AWS".

Prima di iniziare
  • Assicurati di avere informazioni sui ruoli di Identity and Access Management (IAM) dell'agente NetApp Console per AWS.

  • Assicurati che ci sia un CMK attivo.

Configura le chiavi KMS gestite dal cliente per un singolo account

Quando l'agente della Console e Cloud Volumes ONTAP si trovano nello stesso account AWS, completa i seguenti passaggi:

Passi
  1. Concedi l'autorizzazione di crittografia S3 al ruolo IAM per l'agente Console. Aggiungi l'azione s3:PutEncryptionConfiguration alla policy del ruolo IAM:

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Abilita l'accesso dell'agente della Console alla chiave di crittografia gestita dal cliente (CMEK). Usa uno dei seguenti metodi nella Console AWS:

Aggiungi il ruolo come key user (consigliato)
  1. Nella console AWS, vai su KMS > Customer managed keys e seleziona la tua chiave CMEK.

  2. Nella sezione Utenti chiave, seleziona Aggiungi.

  3. Seleziona il ruolo dell'istanza dell'agente della Console, ad esempio occm-role, e fai clic su Aggiungi.

  4. Salva le modifiche.

Aggiorna la policy della chiave KMS
  1. Nella console AWS, vai su KMS e cerca la tua chiave.

  2. Seleziona la scheda Key policy e seleziona Edit.

  3. Cerca l'istruzione che abilita l'accesso alla chiave AllowUseOfTheKey e aggiungi l'Amazon Resource Name (ARN) del ruolo dell'agente della Console Principal all'array. Sostituisci i segnaposto nell'esempio seguente con i tuoi valori:

    • YOUR-ACCOUNT-ID: Il tuo ID account AWS di 12 cifre

    • YOUR-AGENT-ROLE-NAME: Il nome del ruolo IAM dell'agente della Console

      {
        "Sid": "AllowUseOfTheKey",
        "Effect": "Allow",
        "Principal": {
          "AWS": [
            "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`"
          ]
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys"
        ],
        "Resource": "*"
      }
  4. Salva le modifiche.

Configura le chiavi KMS gestite dal cliente per gli account condivisi

Quando l'agente della Console è in esecuzione in un account AWS (Account A) e Cloud Volumes ONTAP è distribuito in un altro account AWS (Account B), completa prima tutti i passaggi relativi al singolo account per Account A, poi completa questi passaggi.

Passi
  1. Aggiungi l' `s3:PutEncryptionConfiguration`azione al ruolo assunto per Account B. Questo è necessario perché la chiamata di crittografia del bucket FabricPool viene eseguita con il ruolo assunto per Account B. Questa autorizzazione copre l'abilitazione della crittografia predefinita sul bucket S3 utilizzato per il tiering.

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Se la chiave CMEK è memorizzata nell'Account B, il ruolo dell'agente per l'Account A necessita dell'accesso diretto per utilizzare quella chiave. La policy della chiave KMS nell'Account B concede quell'accesso tra account.

    1. Nella console AWS per l'account B, vai su KMS > Chiavi gestite dal cliente e seleziona la chiave CMEK utilizzata per Cloud Volumes ONTAP.

    2. Apri la scheda Key policy e seleziona Edit.

    3. Aggiungi un'istruzione che conceda al ruolo IAM per l'Account A l'accesso alla chiave:

      {
        "Sid": "Allow use of the key from the agent account",
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`"
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys",
          "kms:ListAliases"
        ],
        "Resource": "*"
      }
      Nota La key policy per Account B controlla se il ruolo dell'agente Console per Account A può essere considerato affidabile per usare la chiave. Questa dichiarazione di policy è necessaria in aggiunta alla IAM policy per Account A.
  3. Aggiorna i criteri IAM per l'agente Console dell'Account A per consentire le chiamate API KMS sulle chiavi per l'Account B.

    1. Nella console AWS per l'account A, vai su IAM > Ruoli e seleziona il ruolo Console agent, per esempio, occm-role o NetAppCloudManagerRole.

    2. Aggiungi o aggiorna le autorizzazioni KMS per le chiavi di Account B:

      {
        "Version": "2012-10-17",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "kms:List*",
              "kms:Describe*",
              "kms:Encrypt",
              "kms:Decrypt",
              "kms:ReEncrypt*",
              "kms:GenerateDataKey*",
              "kms:CreateGrant"
            ],
            "Resource": [
              "arn:aws:kms:*:ACCOUNT-B-ID:key/*",
              "arn:aws:kms:*:ACCOUNT-B-ID:alias/*"
            ]
          }
        ]
      }
      Nota La key policy nell'Account B controlla l'accesso alla chiave. La IAM policy nell'Account A permette al ruolo Console agent di effettuare chiamate API KMS. Se a uno dei due account manca la configurazione, AWS limita l'accesso.
  4. Aggiungi Account A come account AWS esterno consentito sul CMEK in Account B.

    1. Nella console AWS KMS per l'account B, apri la chiave KMS di destinazione e individua la sezione Altri account AWS.

    2. Seleziona Aggiungi altri account AWS e inserisci l'ID dell'account AWS per Account A.

      Questa schermata mostra il pulsante "Aggiungi altri account AWS" dalla console AWS KMS.

    Questa schermata mostra la finestra di dialogo "Altri account AWS" dalla console AWS KMS.