Skip to main content
Information Security for Workload Factory
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Criptografia e gerenciamento de chaves para NetApp Workload Factory

Colaboradores netapp-rlithman

O NetApp Workload Factory utiliza criptografia em repouso e define responsabilidades claras de gerenciamento de chaves entre o Workload Factory e os serviços da AWS. Para os sistemas de arquivos Amazon FSx for NetApp ONTAP, você pode escolher sua própria chave do AWS KMS ou usar a chave padrão gerenciada pela AWS, e o FSx for ONTAP executa as operações criptográficas com essa chave. O Workload Factory também utiliza criptografia envelope para proteger as credenciais ONTAP armazenadas.

Escopo de criptografia em repouso do KMS para o FSx

Ao criar um sistema de arquivos FSx for ONTAP por meio do NetApp Workload Factory, você pode, opcionalmente, especificar sua própria chave AWS KMS para criptografia de dados em repouso. Se você não especificar uma chave, o NetApp Workload Factory usará a chave FSx padrão gerenciada pela AWS.

O que é criptografado

Todos os dados armazenados nos volumes EBS subjacentes que suportam o sistema de arquivos Amazon FSx for NetApp ONTAP (criptografia EBS da AWS em repouso).

Propriedade da chave

A chave KMS reside na sua conta da AWS.

Permissões necessárias para a seleção e uso da chave

O Workload Factory requer:

  • kms:DescribeKey

  • kms:ListKeys

  • kms:ListAliases

  • kms:CreateGrant (para permitir que o serviço Amazon FSx for NetApp ONTAP utilize a chave)

Padrão de acesso à chave

O NetApp Workload Factory nunca criptografa ou descriptografa dados diretamente com sua chave KMS. Ele passa o ID da chave para a API do Amazon FSx for NetApp ONTAP durante a criação do sistema de arquivos; o Amazon FSx for NetApp ONTAP realiza as operações criptográficas.

Proteção de credenciais (criptografia envelope do lado do serviço)

Ao armazenar as credenciais do ONTAP (senhas de administrador) por meio do NetApp Workload Factory, elas são protegidas usando criptografia envelope antes de serem persistidas.

Método de criptografia

AES-256-CBC com uma chave de criptografia de dados (DEK) exclusiva por registro de credencial.

Fluxo de criptografia de envelope
  1. Uma DEK exclusiva de 256 bits é gerada para cada credencial.

  2. A DEK criptografa a credencial (senha).

  3. A própria DEK é criptografada com uma chave raiz e armazenada juntamente com a credencial criptografada.

  4. O DEK em texto simples nunca é armazenado.

Contexto de criptografia

Cada chave de dados é criptograficamente vinculada ao seu registro de credencial específico, impedindo a reutilização da chave em diferentes registros.

Alternativa: AWS Secrets Manager

Em vez de armazenar senhas criptografadas no serviço, você pode armazenar as credenciais do ONTAP no AWS Secrets Manager em sua própria conta. O NetApp Workload Factory nunca vê ou armazena a senha; ele passa o ARN do Secrets Manager para o link do Lambda, que recupera a senha em tempo de execução dentro da sua VPC.

Observação O AWS Secrets Manager é necessário para contas GovCloud.