安全的 NetApp Console
透過限制 NetApp Console 存取、保護 Console 代理程式以及監控活動以發現未經授權或意外的變更來保護儲存設備操作。
請依照以下步驟為您的組織建立安全性基線。在套用下列安全性控制措施之前,請先依照您的部署模式的設定工作流程進行操作。"了解NetApp Console部署模式".
選擇 NetApp Console 部署模式並完成初始設定建立組織並設定第一個組織管理員。完成與您的部署相符的設定工作流程。
Secure Console 代理程式權限、網路存取和主機將每個 Console 代理程式的雲端權限和網路存取限制在最低要求。保護 Web Console 流量,並維護 Console 代理程式軟體。
組織 NetApp Console IAM 層級根據團隊的工作方式設定組織層級結構。將儲存設備系統、資料服務和 Console 代理程式指派給管理它們的專案。
設定 NetApp Console 身分聯盟和聯盟群組將 NetApp Console 連接到您的企業身分供應商 (IdP),以便使用者使用企業憑證登入,且您的 IdP 可強制執行其驗證原則。NetApp Console 支援 AD FS、Microsoft Entra ID、PingFederate 和通用 SAML 身分供應商。
將聯盟使用者和群組新增至 Console 組織,並為其指派 Console 角色。聯盟不會取代 Console 成員資格或角色指派。"了解如何新增聯盟群組"。
新增 NetApp Console 成員並指派最小權限角色僅授予每個使用者、服務帳戶和聯盟群組履行其職責所需的存取權限。在支援工作的最小組織、資料夾或專案範圍內指派角色。為本機使用者啟用多因素驗證。
使用服務帳戶保護 NetApp Console 的自動化將自動化與人工帳戶分隔。為每個服務帳戶指派其所需的最低角色和範圍。安全地儲存憑證,並在憑證遺失或輪換時重新建立。
為 NetApp Console 組織啟用唯讀模式要求管理員在進行變更前提升其角色。此控制可減少對儲存設備系統和資料服務的意外變更。
|
|
當 NetApp Console 處於私人模式時,唯讀模式無法使用。 |
強制執行 ONTAP System Manager 的 ONTAP 權限對管理生產 ONTAP 系統的作用中 Console 代理程式啟用 Force Credentials 功能。使用者在開啟 ONTAP System Manager 時需要提供其 ONTAP 叢集憑證,ONTAP 將套用這些權限。
審查 NetApp Console 稽核活動和安全性控制建立定期審查流程,審查對象包括成員、群組映射、角色、憑證、代理程式和近期操作。移除不再需要的存取,並調查異常活動。