Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

NetApp Workload Factory 的数据处理和驻留

贡献者 netapp-rlithman

NetApp Workload Factory 将数据处理组织成多个类别,用于描述服务所处理的运营数据、每个数据类在安全模型中的位置、数据的存储位置、保留时长以及数据是否离开客户环境。主要数据类包括配置和元数据、操作日志和事件以及遥测数据。保留的数据可以包括 FSx for ONTAP 配置快照、凭据引用、AI 使用和成本数据、审计记录以及短期响应缓存。存储和处理位置因数据类型而异:某些信息保留在客户 AWS 账户中,而其他操作数据则存储在 NetApp 账户中。

Workload Factory 处理的数据类

Workload Factory 处理以下数据类:

  • 配置和元数据

  • 操作日志和事件

  • 遥测

Workload Factory 保留的数据类

Workload Factory 保留以下数据:

  • FSx 配置快照(每次扫描时刷新)

  • ONTAP 凭据引用或使用 KMS 信封加密方式加密的凭据材料(取决于所选凭据模式)

  • EDA 指标

  • CloudFormation 模板(7 天 `Expires`标题)

  • AI 使用和成本数据

  • 审核记录

  • Redis 缓存(FSx 响应),TTL 为 20 分钟

信息的保存位置

AWS 帐户

  • ONTAP 管理员密码存储在 AWS Secrets Manager 中。

  • Amazon Bedrock 通过您的 AWS 账户中的 STS 假定角色,使用您的推理配置文件 ARN 处理 AI 推理(EMS 分析)。

NetApp 帐户

  • FSx 配置、平衡计划、ARP 配置和 AI 使用限制

  • 临时 AWS STS 凭据(缓存在 Redis 中)、响应缓存、锁定和部署状态

  • CloudFormation/Terraform 模板、WAD 配置描述符和压缩报告

  • AI 使用计量和收集器性能指标

  • EDA 汇总指标

  • 操作审核跟踪

  • OpenTelemetry 追踪

地区注意事项

  • 存储在提供 Amazon Bedrock 服务的地区。

  • NetApp internal 在 `us-east-1`和 `us-west-2`中运行。

信息保存多长时间

本节总结了保留类别。有关详细的值和策略行为,请参见链接页面。

哪些信息会离开 VPC

本节总结出站数据类别。有关协议级别和功能级别的详细信息,请参阅链接页面。

到 Workload Factory 服务的管理平面流量

对于管理操作,FSx 配置、卷元数据、资源标识符和操作命令通过 HTTPS 流向 NetApp Workload Factory 服务层。

审核记录到 NetApp Console 审核服务

每个跟踪的操作都会发送以下信息:

  • accountId

  • actionName

  • status

  • resourceId

  • userId

  • requestData

  • responseData

  • timestamps

  • IP address

  • workspaceId

AI 分析流量

FSx for ONTAP 紧急管理系统 (EMS) 事件、为 AI 诊断提交的延迟数据和错误日志通过您的 AWS 账户使用您配置的推理配置文件传输到 Amazon Bedrock,因此这些流量保留在您的环境中,而不是到达 NetApp 系统。

有关 AI 分析流量的更多信息,请参阅:

AWS 服务 API 流量

遥测和指标收集

配置和元数据收集范围

文件系统级别

  • 文件系统配置(部署类型 Gen1/Gen2、吞吐量容量、存储容量、存储类型)

  • 首选子网、安全组、VPC 配置

  • KMS加密密钥元数据

  • 文件系统标记

  • 文件系统生命周期状态

  • 维护窗口设置

卷级别(综合)

  • 身份和状态:卷名、UUID、类型(rw/dp/ls)、样式(FlexVol/FlexGroup)、状态(在线/离线/受限)、创建时间

  • 容量:总大小、已用、可用、物理已用、已用百分比、SSD占用空间、容量池占用空间、非活动数据字节/百分比

  • 分级:策略(all/auto/none/snapshot_only),最短冷却天数

  • QoS:分配的 QoS 策略名称

  • NAS 配置:连接路径、导出策略分配、UNIX 权限、安全样式(unix/ntfs/mixed)

  • 快照:快照保留大小/百分比/已使用,自动删除设置

  • 数据效率:压缩类型/状态、重复数据删除、压缩、节省空间

  • 自动调整大小:模式(grow/grow_shrink/off),最小/最大大小,增长/收缩阈值

  • SnapLock:类型(合规性/企业/非 SnapLock)、保留期(最小/最大/默认)、自动提交期

  • 克隆:父卷/快照/存储虚拟机,是FlexClone,拆分状态

  • Inodes/files:最大可能数、最大配置数、已用计数

  • 加密:已启用/已禁用状态

  • 访问时间:atime 更新已启用/禁用及更新周期

  • SnapMirror:保护状态、目标类型(云/ONTAP)

  • FlexGroup 重新平衡:不平衡百分比,最大阈值

  • 卷移动:目标聚合、移动状态

  • FlexCache 端点类型:none/cache/origin

  • 标签:ONTAP 级别卷标签

Snapshot数据

  • 快照名称、UUID、创建时间、到期时间

  • 大小(字节)

  • SnapMirror 标签

  • SnapLock 到期和锁定状态

  • 状态(有效/无效/部分)

  • 用户评论

  • 快照策略:名称、启用状态、计划副本(计数、保留期、计划名称、前缀、SnapMirror 标签)

导出策略

  • 策略名称、ID、关联的Storage VM

  • 规则:协议列表(NFS/CIFS/FlexCache),客户端匹配模式,只读规则,读/写规则,超级用户规则,规则索引/优先级

  • SUID、设备创建、chown 模式、匿名用户映射、NTFS UNIX 安全设置

S3 接入点

  • 生命周期状态(可用/创建/删除/失败/配置错误)

  • 创建时间、ARN、别名、名称

  • 文件所有者用户和类型(UNIX/WINDOWS)

  • 网络配置(互联网与 VPC 访问、VPC ID)

  • AWS 标记

  • 元数据扫描启用、日志记录启用、CloudTrail ARN

反勒索软件防护(ARP)

Workload Factory 收集配置状态和事件详细信息:

  • 每个卷的状态(启用/禁用/dry_run/暂停)

  • 攻击概率(无/低/中/高)

  • 带时间戳的攻击报告

  • 检测参数:文件扩展名阈值、重命名率波动%、熵率波动%、文件创建/删除率波动%

  • 可疑文件:文件路径、文件名、文件格式、可疑时间、相关卷

复制 / SnapMirror

  • 关系 UUID、状态、健康状态

  • 源和目标(Storage VM、路径、集群)

  • 传输统计信息(传输的字节数、持续时间、结束时间、状态)

  • 策略(名称、类型:async/sync/continuous)

  • 限速设置

  • 滞后时间

  • 不健康的原因(消息和代码)

  • 当前传输错误

iGroups

  • 名称、UUID、协议(FCP/iSCSI/混合)、操作系统类型

  • 启动器(IQN/WWPN)、连接状态、上次访问时间

  • LUN映射(逻辑单元号、LUN详细信息)

LUN 数

  • 名称、UUID、序列号、操作系统类型、启用状态

  • 大小、已用空间、精简配置设置

  • 位置(卷、节点、逻辑单元路径)

  • 自动删除设置

  • 容器状态、映射状态、只读状态

  • QoS策略

  • 性能指标(IOPS、延迟、每次读/写/总吞吐量)

  • 一致性组成员身份

FlexCache

  • 原始卷/存储 VM/集群,缓存大小,路径

  • 已启用写回,DR 缓存状态

  • 相对大小配置

  • 预填充目录路径

  • 缓存和源之间的连接状态

Storage VM级别

  • 名称、UUID、状态(运行/停止)、子类型

  • 启用/允许的协议(NFS、CIFS、iSCSI、FCP、NVMe、S3)

  • DNS 服务器和域

  • 名称服务开关配置(passwd、group、hosts 等)

  • IP接口(名称、IP地址、服务)

  • 分配的聚合

  • 反勒索软件默认卷状态

  • 空间强制设置

  • 对等关系(应用程序、状态、远程集群/存储 VM)

聚合/存储级别

  • 聚合名称、UUID、状态、RAID 状态

  • 块存储:磁盘计数、RAID 大小、可用/已用/总空间、物理已用

  • 已使用云存储

  • 效率:比率、逻辑使用、节省

  • 加密、镜像、SnapLock 设置

  • 性能指标(IOPS、延迟、吞吐量)

利用率指标(EDA)

  • 采集节奏:容量/吞吐量每 12 小时一次;延迟每 20 分钟一次

  • 粒度:归一化为每个时间范围约 60 个数据点

  • 保留和存储详细信息:"指标和遥测参考"