View a markdown version of this page

chiffrement des données en transit - FSx pour ONTAP

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

chiffrement des données en transit

Cette rubrique décrit les différentes options disponibles pour chiffrer les données de vos fichiers lorsqu'elles sont en transit entre un système de fichiers FSx pour ONTAP et des clients connectés. Il fournit également des conseils pour vous aider à choisir la méthode de cryptage la mieux adaptée à votre flux de travail.

Toutes les données circulant Régions AWS sur le réseau AWS mondial sont automatiquement cryptées au niveau de la couche physique avant de quitter les installations AWS sécurisées. L'ensemble du trafic entre les zones de disponibilité est chiffré. Des couches de chiffrement supplémentaires, y compris celles répertoriées dans cette section, fournissent des protections supplémentaires. Pour plus d'informations sur la manière dont AWS assure la protection des données qui circulent entre Régions AWS les zones disponibles et les instances, consultez la section Chiffrement en transit dans le guide de l'utilisateur Amazon Elastic Compute Cloud pour les instances Linux.

Amazon FSx pour NetApp ONTAP prend en charge les méthodes suivantes pour chiffrer les données en transit entre les systèmes de fichiers FSx pour ONTAP et les clients connectés :

  • Nitro-based Chiffrement automatique de tous les protocoles et clients pris en charge s'exécutant sur les types d'instances Amazon EC2 Linux et Windows pris en charge.

  • Kerberos-based chiffrement via les protocoles NFS et SMB.

  • IPsec-based chiffrement via les protocoles NFS, iSCSI et SMB

Toutes les méthodes prises en charge pour chiffrer les données en transit utilisent des algorithmes AES-256 cryptographiques conformes aux normes de l'industrie qui fournissent un cryptage performant pour les entreprises.

Choix d'une méthode de chiffrement des données en transit

Cette section fournit des informations qui peuvent vous aider à décider laquelle des méthodes de chiffrement en transit prises en charge convient le mieux à votre flux de travail. Reportez-vous à cette section pour explorer les options prises en charge décrites en détail dans les sections qui suivent.

Plusieurs facteurs doivent être pris en compte lors du choix de la manière dont vous allez chiffrer les données en transit entre votre système de fichiers FSx for ONTAP et les clients connectés. Ces facteurs sont notamment les suivants :

  • Le système de fichiers dans Région AWS lequel s'exécute votre système de fichiers FSx pour ONTAP.

  • Type d'instance sur lequel le client s'exécute.

  • Emplacement du client accédant à votre système de fichiers.

  • Exigences en matière de performances du réseau.

  • Protocole de données que vous souhaitez chiffrer.

  • Si vous utilisez Microsoft Active Directory.

Région AWS

Le Région AWS système de fichiers dans lequel s'exécute votre système de fichiers détermine si vous pouvez ou non utiliser Nitro-based le chiffrement Amazon. Pour de plus amples informations, veuillez consulter Chiffrement des données en transit avec AWS Système Nitro.

Type d'instance client

Vous pouvez utiliser le Nitro-based chiffrement Amazon si le client accédant à votre système de fichiers s'exécute sur l'un des types d'instances Amazon EC2 Mac, Linux ou Windows pris en charge et si votre flux de travail répond à toutes les autres exigences relatives à l'utilisation du Nitro-based chiffrement. Aucun type d'instance client n'est requis pour utiliser le chiffrement Kerberos ou IPsec.

Emplacement du client

L'emplacement du client accédant aux données par rapport à l'emplacement de votre système de fichiers influe sur les méthodes de chiffrement en transit disponibles. Vous pouvez utiliser l'une des méthodes de chiffrement prises en charge si le client et le système de fichiers se trouvent dans le même VPC. Il en va de même si le client et le système de fichiers sont situés dans des VPC homologues, tant que le trafic ne passe pas par un périphérique ou un service réseau virtuel, tel qu'une passerelle de transit. Nitro-based le chiffrement n'est pas une option disponible si le client ne se trouve pas dans le même VPC ou dans un VPC apparenté, ou si le trafic passe par un périphérique ou un service réseau virtuel.

Performances réseau

L'utilisation du Nitro-based chiffrement Amazon n'a aucun impact sur les performances du réseau. En effet, les instances Amazon EC2 prises en charge utilisent les capacités de déchargement du matériel Nitro System sous-jacent pour chiffrer automatiquement le trafic en transit entre les instances.

L'utilisation du chiffrement Kerberos ou IPsec a un impact sur les performances du réseau. En effet, ces deux méthodes de chiffrement sont basées sur un logiciel, ce qui oblige le client et le serveur à utiliser des ressources de calcul pour chiffrer et déchiffrer le trafic en transit.

Protocole de données

Vous pouvez utiliser le Nitro-based chiffrement Amazon et le cryptage IPsec avec tous les protocoles pris en charge : NFS, SMB et iSCSI. Vous pouvez utiliser le chiffrement Kerberos avec les protocoles NFS et SMB (avec un Active Directory).

Active Directory

Si vous utilisez Microsoft Active Directory, vous pouvez utiliser le chiffrement Kerberos via les protocoles NFS et SMB.

Utilisez le schéma suivant pour vous aider à choisir la méthode de chiffrement en transit à utiliser.

Organigramme indiquant la méthode de chiffrement en transit à utiliser sur la base de cinq points de décision.

Le chiffrement IPsec est la seule option disponible lorsque toutes les conditions suivantes s'appliquent à votre flux de travail :

  • Vous utilisez le protocole NFS, SMB ou iSCSI.

  • Votre flux de travail ne prend pas en charge l'utilisation du Nitro-based chiffrement Amazon.

  • Vous n'utilisez pas de domaine Microsoft Active Directory.

Chiffrement des données en transit avec AWS Système Nitro

Grâce au Nitro-based chiffrement, les données en transit sont automatiquement cryptées lorsque les clients accédant à vos systèmes de fichiers s'exécutent sur des types d'instances Amazon EC2 Linux ou Windows pris en charge, Régions AWS là où elles sont disponibles sur FSx pour ONTAP.

L'utilisation du Nitro-based chiffrement Amazon n'a aucun impact sur les performances du réseau. En effet, les instances Amazon EC2 prises en charge utilisent les capacités de déchargement du matériel Nitro System sous-jacent pour chiffrer automatiquement le trafic en transit entre les instances.

Nitro-based le chiffrement est activé automatiquement lorsque les types d'instances clients pris en charge se trouvent dans le même Région AWS et dans le même VPC ou dans un VPC apparié au VPC du système de fichiers. En outre, si le client se trouve dans un VPC homologue, les données ne peuvent pas traverser un périphérique ou un service réseau virtuel (tel qu'une passerelle de transit) pour que le Nitro-based chiffrement soit automatiquement activé. Pour plus d'informations sur le Nitro-based chiffrement, consultez la section Chiffrement en transit du Guide de l'utilisateur Amazon EC2 pour les types d'instances Linux ou Windows.

Le tableau suivant détaille la Régions AWS version dans laquelle le Nitro-based chiffrement est disponible.

Support pour le Nitro-based chiffrement
Génération Types de déploiement Région AWS
First-generation systèmes de fichiers 1 Single-AZ 1, Multi-AZ 1

USA Est (Virginie du Nord), USA Est (Ohio), USA Ouest (Oregon), Asie-Pacifique (Malaisie), Asie-Pacifique (Nouvelle-Zélande), Asie-Pacifique (Taipei), Asie-Pacifique (Thaïlande), Europe (Irlande), Mexique (Centre)

Second-generation systèmes de fichiers Single-AZ 2, Multi-AZ 2

Nitro-based le chiffrement est disponible partout Régions AWS où des systèmes de fichiers de deuxième génération sont disponibles. Pour de plus amples informations, veuillez consulter Disponibilité par Région AWS.

1 des systèmes de First-generation fichiers créés le 28 novembre 2022 ou après cette date prennent Nitro-based en charge le chiffrement en transit dans la liste Régions AWS.

Pour plus d'informations sur la disponibilité de Régions AWS FSx pour ONTAP, consultez la rubrique Tarification d'Amazon FSx pour NetApp ONTAP.

Pour plus d'informations sur les spécifications de performances de FSx pour les systèmes de fichiers ONTAP, consultez. Impact de la capacité de débit sur les performances

Chiffrement des données en transit à l'aide du chiffrement Kerberos-based

Si vous utilisez Microsoft Active Directory, vous pouvez utiliser le Kerberos-based chiffrement via les protocoles NFS et SMB pour chiffrer les données en transit pour les volumes enfants de SVM qui sont joints à un Microsoft Active Directory.

Chiffrement des données en transit via NFS à l'aide de Kerberos

Le chiffrement des données en transit à l'aide de Kerberos est pris en charge pour les protocoles NFSv3 et NFSv4. Pour activer le chiffrement en transit à l'aide de Kerberos pour le protocole NFS, consultez la section Utilisation de Kerberos avec NFS pour une sécurité renforcée dans le Centre de documentation. NetApp ONTAP

Chiffrement des données en transit via SMB à l'aide de Kerberos

Le chiffrement des données en transit via le protocole SMB est pris en charge sur les partages de fichiers mappés sur une instance de calcul prenant en charge le protocole SMB 3.0 ou une version ultérieure. Cela inclut toutes les Microsoft Windows versions de Microsoft Windows Server 2012 et versions ultérieures, et de Microsoft Windows 8 et versions ultérieures. Lorsque cette option est activée, FSx pour ONTAP chiffre automatiquement les données en transit à l'aide du chiffrement SMB lorsque vous accédez à votre système de fichiers sans avoir à modifier vos applications.

FSx pour ONTAP SMB prend en charge le cryptage 128 et 256 bits, qui est déterminé par la demande de session du client. Pour une description des différents niveaux de chiffrement, consultez la section Définir le niveau de sécurité d'authentification minimum du serveur SMB de la section Gérer le protocole SMB à l'aide de l'interface de ligne de commande du Centre de NetApp ONTAP documentation.

Note

Le client détermine l'algorithme de chiffrement. Les authentifications NTLM et Kerberos fonctionnent avec un cryptage à 128 et 256 bits. Le serveur FSx pour ONTAP SMB accepte toutes les demandes clients Windows standard, et les contrôles granulaires sont gérés par la stratégie de groupe Microsoft ou les paramètres de registre.

Vous utilisez l'ONTAPinterface de ligne de commande pour gérer les paramètres de chiffrement en transit sur les SVM et les volumes FSx for ONTAP. Pour accéder à l'NetApp ONTAPinterface de ligne de commande, établissez une session SSH sur la SVM sur laquelle vous effectuez le chiffrement dans les paramètres de transit, comme décrit dansGestion des SVM à l'aide du AU ROBINET INTERFACE DE LIGNE DE COMMANDE (CLI).

Pour savoir comment activer le chiffrement SMB sur une SVM ou un volume, consultez. Activation du chiffrement des données en transit par les PME

Chiffrement des données en transit à l'aide du chiffrement IPsec

FSx pour ONTAP prend en charge l'utilisation du protocole IPsec en mode transport afin de garantir la sécurité et le chiffrement continus des données pendant leur transit. IPsec assure le chiffrement de bout en bout des données en transit entre les clients et FSx pour les systèmes de fichiers ONTAP pour tout le trafic IP pris en charge (protocoles NFS, iSCSI et SMB). Avec le chiffrement IPsec, vous établissez un tunnel IPsec entre une SVM FSx pour ONTAP configurée avec IPsec activé et un client IPsec exécuté sur le client connecté accédant aux données.

Nous vous recommandons d'utiliser IPsec pour chiffrer les données en transit via les protocoles NFS, SMB et iSCSI lorsque vous accédez à vos données depuis des clients qui ne prennent pas en charge le Nitro-based chiffrement, et si votre client et vos SVM ne sont pas associés à un Active Directory, ce qui est requis pour le chiffrement. Kerberos-based Le chiffrement IPsec est la seule option disponible pour chiffrer les données en transit pour le trafic iSCSI lorsque votre client iSCSI ne prend pas en charge le chiffrement. Nitro-based

Pour l'authentification IPsec, vous pouvez utiliser des clés pré-partagées (PSK) ou des certificats. Si vous utilisez un PSK, le client IPsec que vous utilisez doit prendre en charge Internet Key Exchange version 2 (IKEv2) avec un PSK. Les étapes de haut niveau pour configurer le chiffrement IPsec à la fois sur FSx pour ONTAP et sur le client sont les suivantes :

  1. Activez et configurez IPsec sur votre système de fichiers.

  2. Installation et configuration d'IPsec sur votre client

  3. Configuration d'IPsec pour l'accès à plusieurs clients

Pour plus d'informations sur la configuration d'IPsec à l'aide de PSK, consultez la section Configuration de la sécurité IP (IPsec) par chiffrement filaire dans le NetApp ONTAP centre de documentation.

Pour plus d'informations sur la configuration d'IPsec à l'aide de certificats, consultezConfiguration d'IPsec à l'aide de l'authentification par certificat.