Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

NetApp Workload Factory 的凭据存储选项

贡献者 netapp-rlithman

NetApp Workload Factory 支持保留最小权限并减少 ONTAP 管理机密泄露的凭据处理模式。AI 驱动的诊断功能在可用时使用只读 ONTAP 凭据,因此诊断代理可以在不修改存储环境的情况下进行观察和诊断。您可以使用 Workload Factory 管理的加密存储,或将 ONTAP 密码存储在 AWS Secrets Manager 中,并为 Workload Factory 提供参考。所做的选择会影响密码的存储位置、加密方式以及管理GovCloud支持和凭据轮换等要求的方式。

只读 ONTAP 访问模型

对于事件分析和延迟诊断等 AI 功能,Workload Factory 在可用时使用只读 ONTAP 凭据。只读凭据模型确保 AI 诊断代理无法对您的存储环境进行修改——它只能观察和诊断。

凭据存储选项比较

AWS 凭据

AWS 凭据始终通过 IAM 角色来获取。Workload Factory 可以在内部管理角色信息,也可以从 AWS Secrets Manager 引用角色信息。

选项 AWS 凭据 存储的内容 加密

Workload Factory 管理

IAM 角色 ARN + 外部 ID

IAM 角色 ARN + 外部 ID

角色 ARN 不是秘密(按原样存储)

ONTAP 凭据

Workload Factory 可以使用加密存储在内部管理 ONTAP 凭据,也可以从 AWS Secrets Manager 引用它们。该选择会影响密码的存储、加密和轮换方式。

Workload Factory 需要 ONTAP 凭据才能通过 "Lambda 链接" 与 ONTAP 文件系统 API 进行交互。

选项 ONTAP 凭据 存储的内容 加密

Workload Factory 管理

密码(加密)

ONTAP 管理员密码(加密)

ONTAP 密码使用 AES-256 信封加密

AWS Secrets Manager

Secrets Manager ARN 参考

Secrets Manager ARN

Secrets ARN 不是加密内容(按原样存储);AWS Secrets Manager 会加密您账户中的密钥

其他注意事项

GovCloud 要求

使用标准 IAM 角色;ONTAP 凭据必须使用 Secrets Manager(不允许密码存储)。

旋转

角色策略已在您的账户中更新。在 Workload Factory 中更新 ONTAP 密码(托管选项),或在 AWS Secrets Manager 中轮换密码。