Skip to main content
Information Security for Workload Factory
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

NetApp Workload Factory 的認證資料儲存設備選項

貢獻者 netapp-rlithman

NetApp Workload Factory 支援認證資料處理模式,以保留最低權限並減少 ONTAP 管理機密的暴露。AI 驅動的診斷功能在可用時會使用唯讀的 ONTAP 認證資料,以便診斷代理程式可以在不修改儲存環境的情況下進行觀察和診斷。您可以使用 Workload Factory 代管的加密儲存設備,或將 ONTAP 密碼儲存在 AWS Secrets Manager 中,並提供參考給 Workload Factory。此選擇會影響密碼的儲存位置、加密方式,以及您如何管理 GovCloud 支援和認證資料輪替等要求。

唯讀 ONTAP 存取模型

對於事件分析和延遲診斷等 AI 功能,Workload Factory 會在可用時使用唯讀 ONTAP 認證資料。唯讀認證資料模型可確保 AI 診斷代理程式無法修改您的儲存環境—它只能觀察和診斷。

認證資料儲存設備選項比較

AWS 憑證

AWS 認證資料始終透過 IAM 角色取得。Workload Factory 可以在內部管理角色資訊,或從 AWS Secrets Manager 參照該資訊。

選項 AWS 憑證 儲存的內容 加密

Workload Factory 代管

IAM 角色 ARN + 外部 ID

IAM 角色 ARN + 外部 ID

角色 ARN 不是秘密(原樣儲存)

ONTAP 憑證

Workload Factory 既可以內部使用加密儲存設備管理 ONTAP 認證資料,也可以從 AWS Secrets Manager 引用這些認證資料。選擇哪種方式會影響密碼的儲存、加密和輪換方式。

Workload Factory 需要 ONTAP 認證資料,才能透過 "Lambda 連結" 與 ONTAP 檔案系統 API 互動。

選項 ONTAP 憑證 儲存的內容 加密

Workload Factory 代管

密碼(加密)

ONTAP 管理員密碼(已加密)

ONTAP 密碼使用 AES-256 信封加密

AWS Secrets Manager

Secrets Manager ARN 參考

Secrets Manager ARN

Secrets ARN 本身並非機密(原樣儲存);AWS Secrets Manager 會對您帳戶中的機密進行加密

其他考量

GovCloud 要求

使用標準 IAM 角色;ONTAP 認證資料必須使用 Secrets Manager(不允許儲存密碼)。

輪替

角色原則已在您的帳戶中更新。在 Workload Factory(代管選項)中更新 ONTAP 密碼,或在 AWS Secrets Manager 中輪換密碼。