Configura Cloud Volumes ONTAP per utilizzare una chiave gestita dal cliente in AWS
Se vuoi usare la crittografia di Amazon Web Services (AWS) con Cloud Volumes ONTAP, devi configurare il Key Management Service (KMS) di AWS.
Una Customer Master Key (CMK) può essere gestita da AWS o dal cliente. Può trovarsi nello stesso account AWS della NetApp Console e Cloud Volumes ONTAP, oppure in un account AWS diverso (account condivisi). AWS consente la gestione delle chiavi solo tramite la Console AWS. Per ulteriori informazioni, consulta "Servizio di gestione delle chiavi AWS".
-
Assicurati di avere informazioni sui ruoli di Identity and Access Management (IAM) dell'agente NetApp Console per AWS.
-
Assicurati che ci sia un CMK attivo.
Configura le chiavi KMS gestite dal cliente per un singolo account
Quando l'agente della Console e Cloud Volumes ONTAP si trovano nello stesso account AWS, completa i seguenti passaggi:
-
Concedi l'autorizzazione di crittografia S3 al ruolo IAM per l'agente Console. Aggiungi l'azione
s3:PutEncryptionConfigurationalla policy del ruolo IAM:{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Abilita l'accesso dell'agente della Console alla chiave di crittografia gestita dal cliente (CMEK). Usa uno dei seguenti metodi nella Console AWS:
-
Nella console AWS, vai su KMS > Customer managed keys e seleziona la tua chiave CMEK.
-
Nella sezione Utenti chiave, seleziona Aggiungi.
-
Seleziona il ruolo dell'istanza dell'agente della Console, ad esempio
occm-role, e fai clic su Aggiungi. -
Salva le modifiche.
-
Nella console AWS, vai su KMS e cerca la tua chiave.
-
Seleziona la scheda Key policy e seleziona Edit.
-
Cerca l'istruzione che abilita l'accesso alla chiave
AllowUseOfTheKeye aggiungi l'Amazon Resource Name (ARN) del ruolo dell'agente della ConsolePrincipalall'array. Sostituisci i segnaposto nell'esempio seguente con i tuoi valori:-
YOUR-ACCOUNT-ID: Il tuo ID account AWS di 12 cifre -
YOUR-AGENT-ROLE-NAME: Il nome del ruolo IAM dell'agente della Console{ "Sid": "AllowUseOfTheKey", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys" ], "Resource": "*" }
-
-
Salva le modifiche.
Configura le chiavi KMS gestite dal cliente per gli account condivisi
Quando l'agente della Console è in esecuzione in un account AWS (Account A) e Cloud Volumes ONTAP è distribuito in un altro account AWS (Account B), completa prima tutti i passaggi relativi al singolo account per Account A, poi completa questi passaggi.
-
Aggiungi l' `s3:PutEncryptionConfiguration`azione al ruolo assunto per Account B. Questo è necessario perché la chiamata di crittografia del bucket FabricPool viene eseguita con il ruolo assunto per Account B. Questa autorizzazione copre l'abilitazione della crittografia predefinita sul bucket S3 utilizzato per il tiering.
{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Se la chiave CMEK è memorizzata nell'Account B, il ruolo dell'agente per l'Account A necessita dell'accesso diretto per utilizzare quella chiave. La policy della chiave KMS nell'Account B concede quell'accesso tra account.
-
Nella console AWS per l'account B, vai su KMS > Chiavi gestite dal cliente e seleziona la chiave CMEK utilizzata per Cloud Volumes ONTAP.
-
Apri la scheda Key policy e seleziona Edit.
-
Aggiungi un'istruzione che conceda al ruolo IAM per l'Account A l'accesso alla chiave:
{ "Sid": "Allow use of the key from the agent account", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys", "kms:ListAliases" ], "Resource": "*" }La key policy per Account B controlla se il ruolo dell'agente Console per Account A può essere considerato affidabile per usare la chiave. Questa dichiarazione di policy è necessaria in aggiunta alla IAM policy per Account A.
-
-
Aggiorna i criteri IAM per l'agente Console dell'Account A per consentire le chiamate API KMS sulle chiavi per l'Account B.
-
Nella console AWS per l'account A, vai su IAM > Ruoli e seleziona il ruolo Console agent, per esempio,
occm-roleoNetAppCloudManagerRole. -
Aggiungi o aggiorna le autorizzazioni KMS per le chiavi di Account B:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:List*", "kms:Describe*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:*:ACCOUNT-B-ID:key/*", "arn:aws:kms:*:ACCOUNT-B-ID:alias/*" ] } ] }La key policy nell'Account B controlla l'accesso alla chiave. La IAM policy nell'Account A permette al ruolo Console agent di effettuare chiamate API KMS. Se a uno dei due account manca la configurazione, AWS limita l'accesso.
-
-
Aggiungi Account A come account AWS esterno consentito sul CMEK in Account B.
-
Nella console AWS KMS per l'account B, apri la chiave KMS di destinazione e individua la sezione Altri account AWS.
-
Seleziona Aggiungi altri account AWS e inserisci l'ID dell'account AWS per Account A.


-
-
Documentazione Amazon:
-
NetApp Console documentazione: