Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

NetApp Workload Factory 的加密和密钥管理

贡献者 netapp-rlithman

NetApp Workload Factory 使用静态加密,并在 Workload Factory 和 AWS 服务中定义明确的密钥管理责任。对于 Amazon FSx for NetApp ONTAP 文件系统,您可以选择自己的 AWS KMS 密钥或使用 AWS 托管的默认密钥,FSx for ONTAP 将使用该密钥执行加密操作。Workload Factory 还使用信封加密来保护存储的 ONTAP 凭据。

FSx 的 KMS 静态加密范围

通过 Workload Factory 为 ONTAP 文件系统创建 FSx 时,您可以选择指定自己的 AWS KMS 密钥进行静态数据加密。如果您未指定密钥,Workload Factory 将使用 AWS 管理的默认 FSx 密钥。

什么是加密的

存储在支持 FSx for ONTAP 文件系统的底层 EBS 卷上的所有数据(AWS FSx 静态加密)。

密钥所有权

KMS 密钥位于您的 AWS 账户中。

密钥选择和使用所需的权限

Workload Factory 需要:

  • kms:DescribeKey

  • kms:ListKeys

  • kms:ListAliases

  • kms:CreateGrant (允许 FSx for ONTAP 服务使用密钥)

密钥访问模式

Workload Factory 绝不会使用您的 KMS 密钥直接加密或解密数据。它在文件系统创建期间将密钥 ID 传递给 Amazon FSx for NetApp ONTAP API;Amazon FSx for NetApp ONTAP 负责执行加密操作。

凭据保护(服务端信封加密)

当您通过 Workload Factory 存储 ONTAP 凭据(管理员密码)时,系统会在保存凭据之前使用信封加密对其进行保护。

加密方法

每个凭据记录具有唯一数据加密密钥(DEK)的 AES-256-CBC。

信封加密流程
  1. 每个凭据生成唯一的 256 位 DEK。

  2. DEK 对凭据(密码)进行加密。

  3. DEK 本身使用根密钥加密,并与加密凭据一起存储。

  4. 明文 DEK 从不存储。

加密上下文

每个数据密钥都以加密方式绑定到其特定凭据记录,防止跨记录重复使用密钥。

替代方案:AWS Secrets Manager

您可以在自己的账户中将 ONTAP 凭据存储在 AWS Secrets Manager 中,而不是在服务中存储加密密码。Workload Factory 不会查看或存储密码;它将 Secrets Manager ARN 传递给 Lambda link,后者在您的 VPC 中的运行时检索密码。

备注 GovCloud 账户需要 AWS Secrets Manager。