Configurar o Cloud Volumes ONTAP para usar uma chave gerenciada pelo cliente na AWS
Se você deseja usar Amazon Web Services (AWS) criptografia com Cloud Volumes ONTAP, então é necessário configurar o AWS Key Management Service (KMS).
Uma chave mestra do cliente (CMK) pode ser gerenciada pela AWS ou pelo cliente. Ela pode estar na mesma conta da AWS que o NetApp Console e Cloud Volumes ONTAP, ou em uma conta da AWS diferente (contas compartilhadas). A AWS habilita o gerenciamento de chaves somente por meio do Console da AWS. Para mais informações, consulte "Serviço de gerenciamento de chaves da AWS".
-
Certifique-se de ter informações sobre as funções de Gerenciamento de Identidade e Acesso (IAM) do agente do NetApp Console para a AWS.
-
Certifique-se de que haja uma CMK ativa.
Configure chaves KMS gerenciadas pelo cliente para uma única conta
Quando o agente do Console e Cloud Volumes ONTAP estão na mesma conta da AWS, conclua as seguintes etapas:
-
Conceda permissão de criptografia S3 à função IAM do agente do Console. Adicione a ação
s3:PutEncryptionConfigurationà política da função IAM:{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Habilite o acesso do agente do Console à chave de criptografia gerenciada pelo cliente (CMEK). Use um dos seguintes métodos no Console da AWS:
-
No Console da AWS, acesse KMS > Chaves gerenciadas pelo cliente e selecione sua chave CMEK.
-
Na seção Usuários principais, selecione Adicionar.
-
Selecione a função da sua instância do agente do Console, por exemplo,
occm-role, e clique em Adicionar. -
Salve suas alterações.
-
No Console da AWS, acesse KMS e procure sua chave.
-
Selecione a aba Key policy e selecione Edit.
-
Procure a declaração que permite o acesso à chave
AllowUseOfTheKeye adicione o Amazon Resource Name (ARN) da função do agente do Console àPrincipalmatriz. Substitua os espaços reservados no exemplo a seguir pelos seus valores:-
YOUR-ACCOUNT-ID: Seu ID de conta da AWS de 12 dígitos -
YOUR-AGENT-ROLE-NAME: o nome da função IAM do agente do Console{ "Sid": "AllowUseOfTheKey", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::`YOUR-ACCOUNT-ID`:role/`YOUR-AGENT-ROLE-NAME`" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys" ], "Resource": "*" }
-
-
Salve suas alterações.
Configure chaves KMS gerenciadas pelo cliente para contas compartilhadas
Quando o agente do Console é executado em uma conta da AWS (Conta A) e Cloud Volumes ONTAP é implantado em outra conta da AWS (Conta B), conclua primeiro todas as etapas de conta única para a Conta A e, em seguida, conclua estas etapas.
-
Adicione a ação
s3:PutEncryptionConfigurationà função assumida da Conta B. Isso é necessário porque a chamada de criptografia do bucket do FabricPool é executada sob a função assumida da Conta B. Essa permissão cobre a ativação da criptografia padrão no bucket S3 usado para tiering.{ "Sid": "cvoServicePolicy", "Effect": "Allow", "Action": [ "s3:PutEncryptionConfiguration" ], "Resource": "*" } -
Se a chave CMEK estiver armazenada na Conta B, a função de agente da Conta A precisa de acesso direto para usar essa chave. A política de chave KMS na Conta B concede esse acesso entre contas.
-
No console da AWS para a conta B, acesse KMS > Chaves gerenciadas pelo cliente e selecione a chave CMEK usada para a implantação do Cloud Volumes ONTAP.
-
Abra a aba Política de chave e selecione Editar.
-
Adicione uma declaração que conceda à função IAM da Conta A acesso à chave:
{ "Sid": "Allow use of the key from the agent account", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::ACCOUNT-A-ID:role/`YOUR-AGENT-ROLE-NAME`" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:ListKeys", "kms:ListAliases" ], "Resource": "*" }A política principal da Conta B controla se a função de agente do Console da Conta A pode ser considerada confiável para usar a chave. Essa declaração de política é necessária além da política do IAM para a Conta A.
-
-
Atualize a política do IAM para o agente do Console da Conta A para permitir chamadas à API do KMS nas chaves da Conta B.
-
No Console da AWS para a Conta A, acesse IAM > Funções e selecione a função de agente do Console, por exemplo,
occm-roleouNetAppCloudManagerRole. -
Adicione ou atualize as permissões KMS para as chaves da Conta B:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:List*", "kms:Describe*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:*:ACCOUNT-B-ID:key/*", "arn:aws:kms:*:ACCOUNT-B-ID:alias/*" ] } ] }A política principal na Conta B controla o acesso à chave. A política do IAM na Conta A permite que a função de agente do Console faça chamadas à API do KMS. Se alguma das contas não possuir a configuração, a AWS restringe o acesso.
-
-
Adicione a Conta A como uma conta externa permitida da AWS no CMEK na Conta B.
-
No console do AWS KMS para a Conta B, abra a chave KMS de destino e localize a seção Other AWS accounts.
-
Selecione Adicionar outras contas da AWS e insira o ID da conta da AWS para Account A.


-
-
Documentação da Amazon:
-
NetApp Console documentação: