NetApp Workload Factory 的凭据存储选项
NetApp Workload Factory 支持保留最小权限并减少 ONTAP 管理机密泄露的凭据处理模式。AI 驱动的诊断功能在可用时使用只读 ONTAP 凭据,因此诊断代理可以在不修改存储环境的情况下进行观察和诊断。您可以使用 Workload Factory 管理的加密存储,或将 ONTAP 密码存储在 AWS Secrets Manager 中,并为 Workload Factory 提供参考。所做的选择会影响密码的存储位置、加密方式以及管理GovCloud支持和凭据轮换等要求的方式。
只读 ONTAP 访问模型
对于事件分析和延迟诊断等 AI 功能,Workload Factory 在可用时使用只读 ONTAP 凭据。只读凭据模型确保 AI 诊断代理无法对您的存储环境进行修改——它只能观察和诊断。
凭据存储选项比较
AWS 凭据
AWS 凭据始终通过 IAM 角色来获取。Workload Factory 可以在内部管理角色信息,也可以从 AWS Secrets Manager 引用角色信息。
| 选项 | AWS 凭据 | 存储的内容 | 加密 |
|---|---|---|---|
Workload Factory 管理 |
IAM 角色 ARN + 外部 ID |
IAM 角色 ARN + 外部 ID |
角色 ARN 不是秘密(按原样存储) |
ONTAP 凭据
Workload Factory 可以使用加密存储在内部管理 ONTAP 凭据,也可以从 AWS Secrets Manager 引用它们。该选择会影响密码的存储、加密和轮换方式。
Workload Factory 需要 ONTAP 凭据才能通过 "Lambda 链接" 与 ONTAP 文件系统 API 进行交互。
| 选项 | ONTAP 凭据 | 存储的内容 | 加密 |
|---|---|---|---|
Workload Factory 管理 |
密码(加密) |
ONTAP 管理员密码(加密) |
ONTAP 密码使用 AES-256 信封加密 |
AWS Secrets Manager |
Secrets Manager ARN 参考 |
Secrets Manager ARN |
Secrets ARN 不是加密内容(按原样存储);AWS Secrets Manager 会加密您账户中的密钥 |
其他注意事项
- GovCloud 要求
-
使用标准 IAM 角色;ONTAP 凭据必须使用 Secrets Manager(不允许密码存储)。
- 旋转
-
角色策略已在您的账户中更新。在 Workload Factory 中更新 ONTAP 密码(托管选项),或在 AWS Secrets Manager 中轮换密码。