NetApp Workload Factory 용 자격 증명 저장 옵션
NetApp Workload Factory는 최소 권한 원칙을 준수하고 ONTAP 관리 비밀 정보 노출을 최소화하는 자격 증명 처리 패턴을 지원합니다. AI 기반 진단 기능은 가능한 경우 읽기 전용 ONTAP 자격 증명을 사용하므로 진단 에이전트가 스토리지 환경을 수정하지 않고 관찰 및 진단할 수 있습니다. Workload Factory에서 관리하는 암호화된 스토리지를 사용하거나 AWS Secrets Manager에 ONTAP 암호를 저장하고 Workload Factory에 참조를 제공할 수 있습니다. 이 선택은 암호 저장 위치, 암호화 방식, GovCloud 지원 및 자격 증명 순환 등 요구 사항 관리 방식에 영향을 미칩니다.
읽기 전용 ONTAP 액세스 모델
이벤트 분석 및 지연 시간 진단과 같은 AI 기반 기능의 경우 Workload Factory는 사용 가능한 경우 읽기 전용 ONTAP 자격 증명을 사용합니다. 읽기 전용 자격 증명 모델을 통해 AI 진단 에이전트는 스토리지 환경을 수정할 수 없으며 관찰 및 진단만 수행할 수 있습니다.
자격 증명 저장 옵션 비교
AWS 자격 증명
AWS 자격 증명은 항상 IAM 역할을 통해 가정됩니다. Workload Factory는 역할 정보를 내부적으로 관리하거나 AWS Secrets Manager에서 참조할 수 있습니다.
| 옵션 | AWS 자격 증명 | 저장된 내용 | 암호화 |
|---|---|---|---|
Workload Factory 관리 |
IAM 역할 ARN + 외부 ID |
IAM 역할 ARN + 외부 ID |
역할 ARN은 비밀이 아닙니다(있는 그대로 저장됩니다). |
ONTAP 자격 증명
Workload Factory는 암호화된 스토리지를 사용하여 ONTAP 자격 증명을 내부적으로 관리하거나 AWS Secrets Manager에서 참조할 수 있습니다. 이 선택은 암호의 저장, 암호화 및 순환 방식에 영향을 미칩니다.
Workload Factory가 "Lambda 링크"을 통해 ONTAP 파일 시스템 API와 상호 작용하려면 ONTAP 자격 증명이 필요합니다.
| 옵션 | ONTAP 자격 증명 | 저장된 내용 | 암호화 |
|---|---|---|---|
Workload Factory 관리 |
암호(암호화됨) |
ONTAP 관리자 비밀번호(암호화됨) |
ONTAP 비밀번호는 AES-256 봉투 암호화를 사용합니다 |
AWS Secrets Manager |
Secrets Manager ARN 참조 |
Secrets Manager ARN |
Secrets ARN은 비밀 정보(있는 그대로 저장됨)가 아닙니다. AWS Secrets Manager가 계정에 있는 비밀 정보를 암호화합니다. |
추가 고려 사항
- GovCloud 요구사항
-
표준 IAM 역할이 사용됩니다. ONTAP 자격 증명은 Secrets Manager를 사용해야 합니다(암호 저장은 허용되지 않음).
- 회전
-
계정의 역할 정책이 업데이트되었습니다. Workload Factory(관리형 옵션)에서 ONTAP 암호를 업데이트하거나 AWS Secrets Manager에서 암호를 교체하십시오.