Opzioni di archiviazione delle credenziali per NetApp Workload Factory
NetApp Workload Factory supporta modelli di gestione delle credenziali che preservano il principio del minimo privilegio e riducono l'esposizione dei segreti amministrativi di ONTAP. Le funzionalità di diagnostica basate sull'IA utilizzano credenziali ONTAP di sola lettura, quando disponibili, così l'agente di diagnostica può osservare e diagnosticare senza modificare l'ambiente di storage. Puoi usare lo storage crittografato gestito da Workload Factory oppure archiviare la password ONTAP in AWS Secrets Manager e fornire a Workload Factory un riferimento. La scelta influisce su dove viene archiviata la password, su come viene crittografata e su come gestisci requisiti come il supporto GovCloud e la rotazione delle credenziali.
Modello di accesso ONTAP in sola lettura
Per funzionalità basate sull'intelligenza artificiale come l'analisi degli eventi e la diagnostica della latenza, Workload Factory utilizza credenziali ONTAP di sola lettura, quando disponibili. Il modello di credenziali di sola lettura garantisce che l'agente diagnostico AI non possa apportare modifiche all'ambiente di storage: può solo osservare e diagnosticare.
Confronto tra le opzioni di archiviazione delle credenziali
Credenziali AWS
Le credenziali AWS vengono sempre assunte tramite un ruolo IAM. Workload Factory può gestire le informazioni sul ruolo internamente oppure farvi riferimento da AWS Secrets Manager.
| Opzione | Credenziali AWS | Cosa viene memorizzato | Crittografia |
|---|---|---|---|
Gestito da Workload Factory |
ARN del ruolo IAM + ID esterno |
ARN del ruolo IAM + ID esterno |
L'ARN del ruolo non è un segreto (viene memorizzato così com'è) |
Credenziali ONTAP
Workload Factory può gestire le credenziali ONTAP internamente con archiviazione crittografata oppure farvi riferimento da AWS Secrets Manager. La scelta influisce su come la password viene archiviata, crittografata e ruotata.
Le credenziali ONTAP sono necessarie perché Workload Factory possa interagire con le API del file system ONTAP tramite un "Collegamento Lambda".
| Opzione | Credenziali ONTAP | Cosa viene memorizzato | Crittografia |
|---|---|---|---|
Gestito da Workload Factory |
Password (crittografata) |
Password di amministratore ONTAP (crittografata) |
La password ONTAP utilizza la crittografia a busta AES-256 |
AWS Secrets Manager |
Riferimento ARN di Secrets Manager |
ARN di Secrets Manager |
L'ARN dei segreti non è un segreto (viene memorizzato così com'è); AWS Secrets Manager crittografa il segreto nel tuo account |
Considerazioni aggiuntive
- Requisito GovCloud
-
Viene utilizzato il ruolo IAM standard; le credenziali ONTAP devono utilizzare Secrets Manager (l'archiviazione delle password non è consentita).
- Rotazione
-
Le policy relative ai ruoli sono aggiornate nel tuo account. Aggiorna la password ONTAP in NetApp Workload Factory (opzione gestita) oppure ruotala in AWS Secrets Manager.