Skip to main content
Setup and administration
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

使用 Lambda 連結連線到 FSx for ONTAP 檔案系統

貢獻者 netapp-rlithman

若要執行進階 ONTAP 管理操作,請在您的 Workload Factory 帳戶和一個或多個 FSx for ONTAP 檔案系統之間建立連線。這包括關聯新的和現有的 Lambda 連結,並驗證這些連結。連結關聯可讓您直接從 FSx for ONTAP 檔案系統監控和管理某些 Amazon FSx for ONTAP API 無法使用的功能。

關於這項工作

連結使用 AWS Lambda 來回應事件執行程式碼,並自動管理該程式碼所需的運算資源。您建立的連結是您 NetApp 帳戶的一部分,並且與一個 AWS 帳戶關聯。

在定義 FSx for ONTAP 檔案系統時,您可以在帳戶中建立連結。此連結可用於目前檔案系統,也可用於其他 FSx for ONTAP 檔案系統。您也可以稍後為檔案系統關聯連結。

連結需要驗證。您可以使用儲存在 Workload Factory 憑證服務中的憑證或儲存在 AWS Secrets Manager 中的憑證對連結進行驗證。每個連結僅支援一種身分驗證方法。例如,如果您選擇使用 AWS Secrets Manager 進行連結驗證,則之後無法變更身分驗證方法。

註 使用 Console 代理程式時不支援 AWS Secrets Manager。

關聯新連結包括建立連結和關聯連結。

在此工作流程中,您有兩種建立連結的方式—自動建立或手動建立。如果您擁有 AWS GovCloud 帳戶,則必須手動建立新連結。

  • 自動:透過 Workload Factory 自動註冊來建立連結。自動建立的連結需要 Workload Factory 自動化的權杖,且 CloudFormation 程式碼的時效很短。最多只能使用六小時。

  • 手動:使用 Codebox 中的 CloudFormation 或 Terraform 建立手動註冊的連結。程式碼會保留,讓您有更多時間完成操作。當與安全性及 DevOps 等不同團隊合作時,這非常有用,因為他們可能需要先授予完成建立連結所需的權限。

開始之前
  • 您應該考慮使用哪種連結建立選項。

  • Workload Factory 中至少需要有一個 FSx for ONTAP 檔案系統。若要探索 FSx for ONTAP 檔案系統,您必須擁有一個 AWS 帳戶,該帳戶必須具有 FSx for ONTAP 執行個體的權限,以及"在 Workload Factory 中新增憑證"具有儲存設備管理的 檢視、規劃和分析 權限。

  • 與 FSx for ONTAP 檔案系統關聯的安全性群組中必須開啟下列連接埠,以進行連結連線。

    • 針對 Workload Factory 主控台:連接埠 443 (HTTPS)

    • 針對 CloudShell 與 FSx for ONTAP 緊急管理系統(EMS)事件分析:連接埠 22(SSH)

  • 此連結必須能夠連線至下列端點:\https://api.workloads.netapp.com。網路型主控台會聯絡此端點,以與 Workload Factory API 互動,進而管理及操作 FSx for ONTAP 工作負載。

  • 使用 CloudFormation 堆疊新增連結時,您必須在 AWS 帳戶中擁有下列權限:

    Details
    [
      "cloudformation:GetTemplateSummary",
      "cloudformation:CreateStack",
      "cloudformation:DescribeStacks",
      "cloudformation:ListStacks",
      "cloudformation:DescribeStackEvents",
      "cloudformation:ListStackResources",
      "ec2:DescribeSubnets",
      "ec2:DescribeSecurityGroups",
      "ec2:DescribeVpcs",
      "iam:ListRoles",
      "iam:GetRolePolicy",
      "iam:GetRole",
      "iam:DeleteRolePolicy",
      "iam:CreateRole",
      "iam:DetachRolePolicy",
      "iam:PutRolePolicy",
      "iam:DeleteRole",
      "iam:AttachRolePolicy",
      "lambda:InvokeFunction",
      "lambda:GetFunction",
      "lambda:CreateFunction",
      "lambda:DeleteFunction",
      "iam:PassRole",
      "lambda:TagResource",
      "ecr:BatchGetImage",
      "ecr:GetDownloadUrlForLayer",
      "lambda:AddPermission",
      "lambda:RemovePermission",
      "cloudformation:DeleteStack",
      "kms:CreateGrant",
      "kms:GenerateDataKey"
    ]
自動建立

使用 CloudFormation 在 Workload Factory 中自動建立和註冊連結。

註 AWS GovCloud 帳戶不支援自動建立連結。
步驟
  1. 使用以下任一方式登入"主控台體驗"。

  2. 選擇選單 漢堡選單圖示用於導覽至儲存、EDA、AI、資料庫、VMware 和管理等工作負載。,然後選擇 Administration。

  3. 從「管理」功能表中,選擇「連結」。

  4. 在「連結」頁面上,選擇「建立並關聯」。

  5. 在「關聯連結」對話方塊中,選擇要與連結關聯的檔案系統,然後選擇*Continue*。

  6. 選擇 建立新連結,然後選擇 繼續。

  7. 在「建立連結」頁面上,選擇「自動建立」,然後提供以下資訊:

    1. 連結名稱:請輸入您要用於此連結的名稱。該名稱在您的帳戶中必須是唯一的。

    2. AWS Secrets Manager:選用。允許 Workload Factory 從您的 AWS Secrets Manager 取得 FSx for ONTAP 存取憑證。

      連結部署堆疊會自動將下列預設金鑰管理程式 ARN 正規表示式新增至 Lambda 權限原則: arn:aws:secretsmanager:<link_deployment_region>:<link_deployment_account_id>:secret:FSxSecret*。

      您可以建立符合預設權限的機密,也可以為連結原則指派自訂權限。

    設定 VPC 私人端點至 AWS Secrets Manager 預設為停用。選取此選項會使用 VPC 私人端點儲存機密,而不是儲存在本機。

    1. 連結權限:請選擇以下連結權限選項之一:

      • 自動:選擇此選項,AWS CloudFormation 程式碼將自動建立 Lambda 權限原則和執行角色。

      • 使用者提供的執行角色:選擇此選項可將指定的 Lambda 執行角色及其附加原則指派給 Lambda 連結。Lambda 權限原則需要以下權限。 secretsmanager:GetSecretValue 權限僅在您啟用 AWS Secrets Manager 時才需要。

        "ec2:CreateNetworkInterface",
        "ec2:DescribeNetworkInterfaces",
        "ec2:DeleteNetworkInterface",
        "ec2:AssignPrivateIpAddresses",
        "ec2:UnassignPrivateIpAddresses",

        在文字方塊中輸入 Lambda 執行角色 ARN。

    2. 標籤:您可以選擇新增與此連結關聯的任何標籤,以便更輕鬆地將資源分類。例如,您可以新增一個標籤,表示此連結是由 FSx for ONTAP 檔案系統所使用。

      Workload Factory 會根據 FSx for ONTAP 檔案系統自動擷取 AWS 帳戶、位置和安全性群組。

  8. 選擇 Create。

    「重新導向至 CloudFormation」對話方塊隨即出現,並說明如何從 AWS CloudFormation 服務建立連結。

  9. 選擇 繼續 以開啟 AWS Management Console,然後登入此 FSx for ONTAP 檔案系統的 AWS 帳戶。

  10. 在「快速建立堆疊」頁面的「功能」下、選取 * 我瞭解 AWS CloudForgation 可能會建立 IAM 資源 * 。

    CloudFormation 範本在產品發表時會授予 Lambda 三個權限。Workload Factory 在使用連結時會使用這些權限。

    "lambda:InvokeFunction",
    "lambda:GetFunction",
    "lambda:UpdateFunctionCode"
  11. 選擇 建立堆疊,然後選擇 繼續。

    您可以在「事件」頁面上監控連結建立狀態。此過程通常不超過五分鐘。

  12. 返回 Workload Factory 介面,您會看到該連結與 FSx for ONTAP 檔案系統相關聯。

手動建立

您可以使用 Codebox 中的兩個基礎設施即程式碼 (IaC) 工具建立連結:CloudFormation 或 Terraform。使用此選項,您可以從 AWS CloudFormation 擷取連結的 ARN,並在此處報告。Workload Factory 會手動為您註冊該連結。

步驟
  1. 使用以下任一方式登入"主控台體驗"。

  2. 選擇選單 漢堡選單圖示用於導覽至儲存、EDA、AI、資料庫、VMware 和管理等工作負載。,然後選擇 Administration。

  3. 從「管理」功能表中,選擇「連結」。

  4. 在「連結」頁面上,選擇「建立並關聯」。

  5. 在「關聯連結」對話方塊中,選擇要與連結關聯的檔案系統,然後選擇*Continue*。

  6. 選擇 建立新連結,然後選擇 繼續。

  7. 在建立連結頁面上,選取 手動建立,然後從程式碼方塊中選取 CloudFormation 或 Terraform。

  8. 在「詳細資料和憑證」部分,提供以下內容:

    1. 連結名稱:請輸入您要用於此連結的名稱。該名稱在您的帳戶中必須是唯一的。

    2. AWS Secrets Manager:一律為 GovCloud 帳戶啟用。其他帳戶則為選用。允許 Workload Factory 從您的 AWS Secrets Manager 擷取 FSx for ONTAP 存取憑證。

      您可以建立符合預設權限的機密,也可以為連結原則指派自訂權限。

      設定 VPC 私人端點至 AWS Secrets Manager 預設為停用。選取此選項會使用 VPC 私人端點儲存機密,而不是儲存在本機。

    3. 連結權限:請選擇以下連結權限選項之一:

      • 自動:選擇此選項,AWS CloudFormation 程式碼將自動建立 Lambda 權限原則和執行角色。

      • 使用者提供:選擇此選項可將指定的 Lambda 執行角色及其附加原則指派給 Lambda 連結。Lambda 權限原則需要以下權限。此 `secretsmanager:GetSecretValue`權限僅在使用 AWS Secrets Manager 時需要。

        "ec2:CreateNetworkInterface",
        "ec2:DescribeNetworkInterfaces",
        "ec2:DeleteNetworkInterface",
        "ec2:AssignPrivateIpAddresses",
        "ec2:UnassignPrivateIpAddresses"

        在文字方塊中輸入 Lambda 執行角色 ARN。

    4. 標籤:您可以選擇新增與此連結關聯的任何標籤,以便更輕鬆地將資源分類。例如,您可以新增一個標籤,表示此連結是由 FSx for ONTAP 檔案系統所使用。

    5. 連結註冊:選擇 CloudFormation 或 Terraform 以取得如何註冊連結的說明,並按照說明操作。

      CloudFormation 範本在產品發表時會授予 Lambda 三個權限。Workload Factory 在使用連結時會使用這些權限。

    "lambda:InvokeFunction",
    "lambda:GetFunction",
    "lambda:UpdateFunctionCode"

    +

    1. 成功建立堆疊後,將 Lambda ARN 貼到 Workload Factory 主控台的文字方塊中。Workload Factory 會根據 FSx for ONTAP 檔案系統自動擷取 AWS 帳戶、位置和安全性群組。

    2. 選擇 Create。

      您可以在「事件」頁面上監控連結建立狀態。此過程通常不超過五分鐘。

結果

Workload Factory 將連結與 FSx for ONTAP 檔案系統關聯起來。您可以執行進階 ONTAP 操作。

建立連結後,將其與一個或多個 FSx for ONTAP 檔案系統建立關聯。

步驟
  1. 使用以下任一方式登入"主控台體驗"。

  2. 選擇選單 漢堡選單圖示用於導覽至儲存、EDA、AI、資料庫、VMware 和管理等工作負載。,然後選擇 Storage。

  3. 從儲存選單中選擇 FSx for ONTAP 。

  4. 從 FSx for ONTAP 中,選擇要關聯連結的檔案系統的操作選單,然後選擇 關聯連結。

  5. 在關聯連結頁面中,選取 關聯現有連結,選取連結,然後選取 繼續。

  6. 選擇驗證模式。

    • Workload Factory:請輸入兩次密碼。

    • AWS Secrets Manager:輸入金鑰 ARN。

      驗證密鑰 ARN 是否包含以下索引鍵值對,但 filesystemID 為選用項目。

      • filesystemID = FSx_filesystem_id(選用)

      • user = FSx_user

      • password = user_password

        註 使用 AWS Secrets Manager 進行驗證需要一位使用者,可以是您提供的 FSx_user,也可以是在 FSx for ONTAP 檔案系統上建立的其他使用者。如果您未提供使用者,預設使用者為 fsxadmin。
  7. 選擇*應用*。

結果

此連結與 FSx for ONTAP 檔案系統相關聯。您可以執行進階 ONTAP 操作。

相關資訊

"深入瞭解連結"。

問題

該連結沒有擷取密鑰的權限。

解決方法:在連結作用中後新增權限。登入 AWS 控制台,找到 Lambda 連結,並編輯附加的權限原則。

問題

找不到機密。

解決方法:提供正確的金鑰 ARN。

問題

機密的格式不正確。

解決方法:前往 AWS Secrets Manager 並編輯格式。

此密鑰應包含以下鍵值對:

  • filesystemID = FSx_filesystem_id

  • username = FSx_user

  • password = user_password

問題

此金鑰不包含用於檔案系統驗證的有效 ONTAP 憑證。

解決方案:提供可在 AWS Secrets Manager 中驗證 FSx for ONTAP 檔案系統的憑證。