Connettersi a un file system FSX per ONTAP con un collegamento Lambda
Per eseguire operazioni avanzate di gestione ONTAP , imposta una connessione tra il tuo account Workload Factory e uno o più file system FSx for ONTAP . Ciò comporta l'associazione di collegamenti Lambda nuovi ed esistenti e l'autenticazione dei collegamenti. L'associazione dei link consente di monitorare e gestire direttamente dal file system FSx for ONTAP determinate funzionalità che non sono disponibili tramite l'API Amazon FSx for ONTAP .
I link utilizzano AWS Lambda per eseguire codice in risposta agli eventi e gestiscono automaticamente le risorse di calcolo necessarie a tale codice. I link che crei fanno parte del tuo NetApp account e sono associati a un account AWS.
Puoi creare un link nel tuo account quando definisci un file system FSx for ONTAP. Usi il link per quel file system e puoi usarlo anche per altri file system FSx for ONTAP. Puoi anche associare un link a un file system in seguito.
I link richiedono l'autenticazione. È possibile autenticare i collegamenti utilizzando le credenziali archiviate nel servizio credenziali Workload Factory oppure con le credenziali archiviate in AWS Secrets Manager. È supportato un solo metodo di autenticazione per collegamento. Ad esempio, se selezioni l'autenticazione tramite collegamento con AWS Secrets Manager, non potrai modificare il metodo di autenticazione in un secondo momento.
|
|
AWS Secrets Manager non è supportato quando si utilizza un agente Console. |
Associare un nuovo collegamento
L'associazione di un nuovo collegamento include la creazione e l'associazione di collegamenti.
In questo flusso di lavoro hai due opzioni per creare i collegamenti: automaticamente o manualmente. Se hai un account AWS GovCloud, devi creare un nuovo collegamento manualmente.
-
Automaticamente: crea un collegamento con registrazione automatica tramite Workload Factory. Un collegamento creato automaticamente richiede token per l'automazione di Workload Factory e il codice CloudFormation ha vita breve. Può essere utilizzato solo per un massimo di sei ore.
-
Manualmente: crea un collegamento con registrazione manuale utilizzando CloudFormation o Terraform da Codebox. Il codice persiste, dandoti più tempo per completare l'operazione. Questa funzionalità è utile quando si lavora con team diversi, come quelli di sicurezza e DevOps, che potrebbero dover prima concedere le autorizzazioni necessarie per completare la creazione del collegamento.
-
Si consiglia di considerare quale opzione di creazione del collegamento si utilizzerà.
-
È necessario disporre di almeno un file system FSx per ONTAP in Workload Factory. Per scoprire i file system FSx per ONTAP , è necessario disporre di un account AWS con autorizzazioni per le istanze FSx per ONTAP e"aggiungere credenziali in Workload Factory" con autorizzazioni di visualizzazione, pianificazione e analisi per la gestione dell'archiviazione.
-
Per la connettività del collegamento, le seguenti porte devono essere aperte nel gruppo di sicurezza associato al file system FSx per ONTAP.
-
Per la console Workload Factory: porta 443 (HTTPS)
-
Per l'analisi degli eventi di CloudShell e FSx per ONTAP Emergency Management System (EMS): porta 22 (SSH)
-
-
Il collegamento deve essere in grado di connettersi al seguente endpoint: \ https://api.workloads.netapp.com. La console basata sul Web contatta questo endpoint per interagire con le API di Workload Factory per gestire e utilizzare i carichi di lavoro FSx for ONTAP .
-
Quando si aggiunge un collegamento utilizzando uno stack CloudFormation, è necessario disporre delle seguenti autorizzazioni nell'account AWS:
Details
[ "cloudformation:GetTemplateSummary", "cloudformation:CreateStack", "cloudformation:DescribeStacks", "cloudformation:ListStacks", "cloudformation:DescribeStackEvents", "cloudformation:ListStackResources", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "iam:ListRoles", "iam:GetRolePolicy", "iam:GetRole", "iam:DeleteRolePolicy", "iam:CreateRole", "iam:DetachRolePolicy", "iam:PutRolePolicy", "iam:DeleteRole", "iam:AttachRolePolicy", "lambda:InvokeFunction", "lambda:GetFunction", "lambda:CreateFunction", "lambda:DeleteFunction", "iam:PassRole", "lambda:TagResource", "ecr:BatchGetImage", "ecr:GetDownloadUrlForLayer", "lambda:AddPermission", "lambda:RemovePermission", "cloudformation:DeleteStack", "kms:CreateGrant", "kms:GenerateDataKey" ]
Utilizzare CloudFormation per creare e registrare automaticamente il collegamento all'interno di Workload Factory.
|
|
La creazione automatica di link non è supportata per gli account AWS GovCloud. |
-
Accedere utilizzando uno dei "esperienze di console".
-
Seleziona il menu
e poi seleziona Amministrazione. -
Dal menu Amministrazione, seleziona Collegamenti.
-
Nella pagina Collegamenti, seleziona Crea e associa.
-
Nella finestra di dialogo Associa collegamento, seleziona il file system da associare al collegamento e seleziona Continua.
-
Seleziona Crea un nuovo link e poi seleziona Continua.
-
Nella pagina Crea collegamento, seleziona Crea automaticamente e poi inserisci quanto segue:
-
Nome collegamento: Immettere il nome che si desidera utilizzare per questo collegamento. Il nome deve essere univoco all'interno dell'account.
-
AWS Secrets Manager: facoltativo. Consente a Workload Factory di recuperare le credenziali di accesso FSx for ONTAP da AWS Secrets Manager.
Lo stack di distribuzione dei collegamenti aggiunge automaticamente la seguente espressione regolare ARN del gestore dei segreti predefinita alla policy di autorizzazione Lambda:
arn:aws:secretsmanager:<link_deployment_region>:<link_deployment_account_id>:secret:FSxSecret*.È possibile creare segreti in allineamento con le autorizzazioni predefinite o assegnare autorizzazioni personalizzate per il criterio di collegamento.
Configurare l'endpoint privato VPC in AWS Secrets Manager è disattivato per impostazione predefinita. Se si seleziona questa opzione, il segreto viene memorizzato utilizzando l'endpoint privato VPC anziché localmente.
-
Autorizzazioni collegamento: seleziona una delle seguenti opzioni per le autorizzazioni collegamento:
-
Automatico: seleziona questa opzione in modo che il codice AWS CloudFormation crei automaticamente la policy di autorizzazione Lambda e il ruolo di esecuzione.
-
Ruolo di esecuzione fornito dall'utente: Seleziona questa opzione per assegnare un ruolo di esecuzione Lambda specifico e le relative policy al collegamento Lambda. Per la policy di autorizzazione Lambda sono necessarie le seguenti autorizzazioni. L'autorizzazione
secretsmanager:GetSecretValueè richiesta solo se hai abilitato AWS Secrets Manager."ec2:CreateNetworkInterface", "ec2:DescribeNetworkInterfaces", "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses",Immettere l'ARN del ruolo di esecuzione Lambda nella casella di testo.
-
-
Tag: Se lo si desidera, aggiungere qualsiasi tag che si desidera associare a questo collegamento in modo da poter categorizzare più facilmente le risorse. Ad esempio, è possibile aggiungere un tag che identifica questo collegamento come utilizzato da FSX per i file system ONTAP.
Workload Factory recupera automaticamente l'account AWS, la posizione e il gruppo di sicurezza in base al file system FSx for ONTAP.
-
-
Selezionare Crea.
Viene visualizzata la finestra di dialogo Reindirizza a CloudFormation, in cui viene spiegato come creare il collegamento dal servizio AWS CloudFormation.
-
Seleziona continua per aprire la console di gestione AWS, quindi accedi all'account AWS per questo file system FSX per ONTAP.
-
Nella pagina creazione rapida stack, in funzionalità, selezionare Acknowledge that AWS CloudFormation May create IAM resources (riconosco che AWS CloudFormation potrebbe creare risorse IAM*).
Il modello CloudFormation concede a Lambda tre autorizzazioni quando lo avvii. Workload Factory utilizza queste autorizzazioni quando usi i link.
"lambda:InvokeFunction", "lambda:GetFunction", "lambda:UpdateFunctionCode" -
Selezionare Crea pila, quindi selezionare continua.
Puoi monitorare lo stato di creazione del link nella pagina Eventi. Questo dovrebbe richiedere non più di cinque minuti.
-
Torna all'interfaccia Workload Factory e vedrai che il collegamento è associato al file system FSx for ONTAP .
Puoi creare un collegamento usando due strumenti Infrastructure-as-Code (IaC) di Codebox: CloudFormation o Terraform. Con questa opzione, estrai l'ARN del collegamento da AWS CloudFormation e lo riporti qui. Workload Factory registra manualmente il collegamento per te.
-
Accedere utilizzando uno dei "esperienze di console".
-
Seleziona il menu
e poi seleziona Amministrazione. -
Dal menu Amministrazione, seleziona Collegamenti.
-
Nella pagina Collegamenti, seleziona Crea e associa.
-
Nella finestra di dialogo Associa collegamento, seleziona il file system da associare al collegamento e seleziona Continua.
-
Seleziona Crea un nuovo link e poi seleziona Continua.
-
Nella pagina Crea collegamento, seleziona Crea manualmente e poi seleziona CloudFormation o Terraform dalla casella di codice.
-
Nella sezione Dettagli e credenziali, fornisci le seguenti informazioni:
-
Nome collegamento: Immettere il nome che si desidera utilizzare per questo collegamento. Il nome deve essere univoco all'interno dell'account.
-
AWS Secrets Manager: Sempre abilitato per gli account GovCloud. Facoltativo per gli altri account. Consente a NetApp Workload Factory di recuperare le credenziali di accesso FSx for ONTAP dal tuo AWS Secrets Manager.
È possibile creare segreti in allineamento con le autorizzazioni predefinite o assegnare autorizzazioni personalizzate per il criterio di collegamento.
Configurare l'endpoint privato VPC in AWS Secrets Manager è disattivato per impostazione predefinita. Se si seleziona questa opzione, il segreto viene memorizzato utilizzando l'endpoint privato VPC anziché localmente.
-
Autorizzazioni collegamento: seleziona una delle seguenti opzioni per le autorizzazioni collegamento:
-
Automatico: seleziona questa opzione in modo che il codice AWS CloudFormation crei automaticamente la policy di autorizzazione Lambda e il ruolo di esecuzione.
-
Fornito dall'utente: Seleziona questa opzione per assegnare un ruolo di esecuzione Lambda specifico e le relative policy al collegamento Lambda. Per la policy di autorizzazione Lambda sono necessarie le seguenti autorizzazioni. L'
secretsmanager:GetSecretValueautorizzazione è richiesta solo quando usi AWS Secrets Manager."ec2:CreateNetworkInterface", "ec2:DescribeNetworkInterfaces", "ec2:DeleteNetworkInterface", "ec2:AssignPrivateIpAddresses", "ec2:UnassignPrivateIpAddresses"Immettere l'ARN del ruolo di esecuzione Lambda nella casella di testo.
-
-
Tag: Se lo si desidera, aggiungere qualsiasi tag che si desidera associare a questo collegamento in modo da poter categorizzare più facilmente le risorse. Ad esempio, è possibile aggiungere un tag che identifica questo collegamento come utilizzato da FSX per i file system ONTAP.
-
Registrazione del collegamento: seleziona CloudFormation o Terraform per le istruzioni su come registrare il collegamento e segui le istruzioni.
Il modello CloudFormation concede a Lambda tre autorizzazioni quando lo avvii. Workload Factory utilizza queste autorizzazioni quando usi i link.
"lambda:InvokeFunction", "lambda:GetFunction", "lambda:UpdateFunctionCode"+
-
Dopo che hai creato correttamente lo stack, incolla l'ARN di Lambda nella casella di testo nella console di Workload Factory. Workload Factory recupera automaticamente l'account AWS, la posizione e il gruppo di sicurezza in base al file system FSx for ONTAP.
-
Selezionare Crea.
Puoi monitorare lo stato di creazione del link nella pagina Eventi. Questo dovrebbe richiedere non più di cinque minuti.
-
Workload Factory associa il collegamento al file system FSx for ONTAP. Puoi eseguire operazioni avanzate di ONTAP.
Associare un collegamento esistente a un file system FSX per ONTAP
Dopo aver creato il collegamento, associalo a uno o più file system FSx for ONTAP.
-
Accedere utilizzando uno dei "esperienze di console".
-
Seleziona il menu
e quindi seleziona Archiviazione. -
Dal menu Archiviazione, selezionare FSx per ONTAP.
-
Da FSx for ONTAP, seleziona il menu delle azioni del file system a cui associare un collegamento, quindi seleziona Associa collegamento.
-
Nella pagina di collegamento Associa, selezionare Associa un collegamento esistente, selezionare il collegamento e selezionare continua.
-
Selezionare la modalità di autenticazione.
-
Workload Factory: Immettere la password due volte.
-
AWS Secrets Manager: Inserisci il segreto ARN.
Verifica che l'ARN segreto contenga le seguenti coppie chiave-valore, anche se il parametro filesystemID è facoltativo.
-
filesystemID = FSx_filesystem_id (facoltativo)
-
utente = FSx_user
-
password = password_utente
L'autenticazione con AWS Secrets Manager richiede un utente, ovvero l'FSx_user fornito oppure un altro utente creato sul file system FSx for ONTAP . L'utente predefinito è fsxadminse non fornisci un utente.
-
-
-
Selezionare Applica.
Il collegamento è associato al file system FSX per ONTAP. È possibile eseguire operazioni ONTAP avanzate.
Risolvere i problemi relativi all'autenticazione del collegamento di AWS Secrets Manager
- Problema
-
Il collegamento non dispone delle autorizzazioni necessarie per recuperare il segreto.
Risoluzione: Aggiungere le autorizzazioni dopo che il collegamento è attivo. Effettua l'accesso alla console AWS, individua il collegamento Lambda e modifica la policy di autorizzazione allegata.
- Problema
-
Il segreto non è stato trovato.
Risoluzione: Fornire l'ARN segreto corretto.
- Problema
-
Il segreto non è nel formato giusto.
Risoluzione: Vai su AWS Secrets Manager e modifica il formato.
Il segreto deve contenere le seguenti coppie chiave-valore:
-
FilesystemID = FSX_filesystem_id
-
nome utente = FSx_user
-
password = password_utente
-
- Problema
-
Il segreto non contiene credenziali ONTAP valide per l'autenticazione del file system.
Risoluzione: Fornire credenziali in grado di autenticare i file system FSX per ONTAP in Gestione segreti AWS.