NetApp Workload Factory 的加密和密钥管理
NetApp Workload Factory 使用静态加密,并在 Workload Factory 和 AWS 服务中定义明确的密钥管理责任。对于 Amazon FSx for NetApp ONTAP 文件系统,您可以选择自己的 AWS KMS 密钥或使用 AWS 托管的默认密钥,FSx for ONTAP 将使用该密钥执行加密操作。Workload Factory 还使用信封加密来保护存储的 ONTAP 凭据。
FSx 的 KMS 静态加密范围
通过 Workload Factory 为 ONTAP 文件系统创建 FSx 时,您可以选择指定自己的 AWS KMS 密钥进行静态数据加密。如果您未指定密钥,Workload Factory 将使用 AWS 管理的默认 FSx 密钥。
- 什么是加密的
-
存储在支持 FSx for ONTAP 文件系统的底层 EBS 卷上的所有数据(AWS FSx 静态加密)。
- 密钥所有权
-
KMS 密钥位于您的 AWS 账户中。
- 密钥选择和使用所需的权限
-
Workload Factory 需要:
-
kms:DescribeKey -
kms:ListKeys -
kms:ListAliases -
kms:CreateGrant(允许 FSx for ONTAP 服务使用密钥)
-
- 密钥访问模式
-
Workload Factory 绝不会使用您的 KMS 密钥直接加密或解密数据。它在文件系统创建期间将密钥 ID 传递给 Amazon FSx for NetApp ONTAP API;Amazon FSx for NetApp ONTAP 负责执行加密操作。
凭据保护(服务端信封加密)
当您通过 Workload Factory 存储 ONTAP 凭据(管理员密码)时,系统会在保存凭据之前使用信封加密对其进行保护。
- 加密方法
-
每个凭据记录具有唯一数据加密密钥(DEK)的 AES-256-CBC。
- 信封加密流程
-
-
每个凭据生成唯一的 256 位 DEK。
-
DEK 对凭据(密码)进行加密。
-
DEK 本身使用根密钥加密,并与加密凭据一起存储。
-
明文 DEK 从不存储。
-
- 加密上下文
-
每个数据密钥都以加密方式绑定到其特定凭据记录,防止跨记录重复使用密钥。
- 替代方案:AWS Secrets Manager
-
您可以在自己的账户中将 ONTAP 凭据存储在 AWS Secrets Manager 中,而不是在服务中存储加密密码。Workload Factory 不会查看或存储密码;它将 Secrets Manager ARN 传递给 Lambda link,后者在您的 VPC 中的运行时检索密码。
|
|
GovCloud 账户需要 AWS Secrets Manager。 |