Skip to main content
Todos os provedores de nuvem
  • Serviços Web da Amazon
  • Google Cloud
  • Microsoft Azure
  • Todos os provedores de nuvem
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar o Cloud Volumes ONTAP para usar uma chave gerenciada pelo cliente na AWS

Colaboradores netapp-manini

Se você deseja usar Amazon Web Services (AWS) criptografia com Cloud Volumes ONTAP, então é necessário configurar o AWS Key Management Service (KMS).

Uma chave mestra do cliente (CMK) pode ser gerenciada pela AWS ou pelo cliente. Ela pode estar na mesma conta da AWS que o NetApp Console e Cloud Volumes ONTAP, ou em uma conta da AWS diferente (contas compartilhadas). A AWS habilita o gerenciamento de chaves somente por meio do Console da AWS. Para mais informações, consulte "Serviço de gerenciamento de chaves da AWS".

Antes de começar
  • Certifique-se de ter informações sobre as funções de Gerenciamento de Identidade e Acesso (IAM) do agente do NetApp Console para a AWS.

  • Certifique-se de que haja uma CMK ativa.

Configure chaves KMS gerenciadas pelo cliente para uma única conta

Quando o agente do Console e Cloud Volumes ONTAP estão na mesma conta da AWS, conclua as seguintes etapas:

Passos
  1. Conceda permissão de criptografia S3 à função IAM do agente do Console. Adicione a ação s3:PutEncryptionConfiguration à política da função IAM:

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Habilite o acesso do agente do Console à chave de criptografia gerenciada pelo cliente (CMEK). Use um dos seguintes métodos no Console da AWS:

Adicione a função como usuário-chave (recomendado)
  1. No Console da AWS, acesse KMS > Chaves gerenciadas pelo cliente e selecione sua chave CMEK.

  2. Na seção Usuários principais, selecione Adicionar.

  3. Selecione a função da sua instância do agente do Console, por exemplo, occm-role, e clique em Adicionar.

  4. Salve suas alterações.

Atualize a política de chave KMS
  1. No Console da AWS, acesse KMS e procure sua chave.

  2. Selecione a aba Key policy e selecione Edit.

  3. Procure a declaração que permite o acesso à chave AllowUseOfTheKey e adicione o Amazon Resource Name (ARN) da função do agente do Console à Principal matriz. Substitua os espaços reservados no exemplo a seguir pelos seus valores:

    • YOUR-ACCOUNT-ID: Seu ID de conta da AWS de 12 dígitos

    • YOUR-AGENT-ROLE-NAME: o nome da função IAM do agente do Console

      {
        "Sid": "AllowUseOfTheKey",
        "Effect": "Allow",
        "Principal": {
          "AWS": [
            "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`"
          ]
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys"
        ],
        "Resource": "*"
      }
  4. Salve suas alterações.

Configure chaves KMS gerenciadas pelo cliente para contas compartilhadas

Quando o agente do Console é executado em uma conta da AWS (Conta A) e Cloud Volumes ONTAP é implantado em outra conta da AWS (Conta B), conclua primeiro todas as etapas de conta única para a Conta A e, em seguida, conclua estas etapas.

Passos
  1. Adicione a ação s3:PutEncryptionConfiguration à função assumida da Conta B. Isso é necessário porque a chamada de criptografia do bucket do FabricPool é executada sob a função assumida da Conta B. Essa permissão cobre a ativação da criptografia padrão no bucket S3 usado para tiering.

    {
      "Sid": "cvoServicePolicy",
      "Effect": "Allow",
      "Action": [
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    }
  2. Se a chave CMEK estiver armazenada na Conta B, a função de agente da Conta A precisa de acesso direto para usar essa chave. A política de chave KMS na Conta B concede esse acesso entre contas.

    1. No console da AWS para a conta B, acesse KMS > Chaves gerenciadas pelo cliente e selecione a chave CMEK usada para a implantação do Cloud Volumes ONTAP.

    2. Abra a aba Política de chave e selecione Editar.

    3. Adicione uma declaração que conceda à função IAM da Conta A acesso à chave:

      {
        "Sid": "Allow use of the key from the agent account",
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`"
        },
        "Action": [
          "kms:Encrypt",
          "kms:Decrypt",
          "kms:ReEncrypt*",
          "kms:GenerateDataKey*",
          "kms:CreateGrant",
          "kms:DescribeKey",
          "kms:ListKeys",
          "kms:ListAliases"
        ],
        "Resource": "*"
      }
      Observação A política principal da Conta B controla se a função de agente do Console da Conta A pode ser considerada confiável para usar a chave. Essa declaração de política é necessária além da política do IAM para a Conta A.
  3. Atualize a política do IAM para o agente do Console da Conta A para permitir chamadas à API do KMS nas chaves da Conta B.

    1. No Console da AWS para a Conta A, acesse IAM > Funções e selecione a função de agente do Console, por exemplo, occm-role ou NetAppCloudManagerRole.

    2. Adicione ou atualize as permissões KMS para as chaves da Conta B:

      {
        "Version": "2012-10-17",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "kms:List*",
              "kms:Describe*",
              "kms:Encrypt",
              "kms:Decrypt",
              "kms:ReEncrypt*",
              "kms:GenerateDataKey*",
              "kms:CreateGrant"
            ],
            "Resource": [
              "arn:aws:kms:*:ACCOUNT-B-ID:key/*",
              "arn:aws:kms:*:ACCOUNT-B-ID:alias/*"
            ]
          }
        ]
      }
      Observação A política principal na Conta B controla o acesso à chave. A política do IAM na Conta A permite que a função de agente do Console faça chamadas à API do KMS. Se alguma das contas não possuir a configuração, a AWS restringe o acesso.
  4. Adicione a Conta A como uma conta externa permitida da AWS no CMEK na Conta B.

    1. No console do AWS KMS para a Conta B, abra a chave KMS de destino e localize a seção Other AWS accounts.

    2. Selecione Adicionar outras contas da AWS e insira o ID da conta da AWS para Account A.

      Esta captura de tela mostra o botão "Adicionar outras contas da AWS" no console do AWS KMS.

    Esta captura de tela mostra a caixa de diálogo "Outras contas da AWS" no console do AWS KMS.