Skip to main content
Workload Factory for NetApp Console
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

AWS-Anmeldeinformationen zur Workload Factory hinzufügen

Beitragende netapp-rlithman
Änderungen vorschlagen

Das Hinzufügen und Managen von AWS-Zugangsdaten stellt sicher, dass NetApp Workload Factory über die erforderlichen Berechtigungen verfügt, um Cloud-Ressourcen in Ihren Konten bei Cloud-Anbietern einzusetzen und zu managen.

Weitere Informationen zu den Berechtigungen, die für jede Workload Funktion erforderlich sind, finden Sie im "Berechtigungsreferenz".

Überblick

Auf der Seite „Anmeldeinformationen“ können Sie einem bestehenden Workload Factory Konto AWS-Anmeldeinformationen hinzufügen. Dadurch erhält Workload Factory die erforderlichen Berechtigungen, um Ressourcen und Prozesse in Ihrer AWS-Cloud-Umgebung zu managen.

Sie können Anmeldeinformationen auf zwei Arten hinzufügen:

  • Manuell: Sie erstellen die IAM-Richtlinie und die IAM-Rolle in Ihrem AWS-Konto, während Sie die Anmeldeinformationen in Workload Factory hinzufügen. AWS GovCloud (US) Anmeldeinformationen müssen manuell hinzugefügt werden.

  • Automatisch: Sie erfassen ein Mindestmaß an Informationen zu Berechtigungen und verwenden dann einen CloudFormation Stack, um die IAM-Richtlinien und die Rolle für Ihre Anmeldeinformationen zu erstellen.

    Workload Factory unterstützt keine Automatisierung in GovCloud-Konten.

AWS Zugangsdaten

Wir haben einen Registrierungsablauf für AWS Assume Role Anmeldeinformationen entwickelt, der Folgendes umfasst:

  • Unterstützt eine bessere Abstimmung der AWS-Kontoberechtigungen, indem die gewünschten Workload-Funktionen angegeben werden können und die Anforderungen an die IAM-Richtlinien entsprechend dieser Auswahl bereitgestellt werden.

  • Sie können die gewährten AWS-Kontoberechtigungen anpassen, wenn Sie bestimmte Workload-Funktionen aktivieren oder deaktivieren.

  • Vereinfacht die manuelle Erstellung von IAM-Richtlinien durch maßgeschneiderte JSON-Richtliniendateien zur Anwendung in der AWS-Konsole.

  • Der Registrierungsprozess für Anmeldeinformationen wird weiter vereinfacht, indem Benutzern eine automatisierte Option zur Erstellung der erforderlichen IAM-Richtlinien und -Rollen mithilfe von AWS CloudFormation Stacks angeboten wird.

  • Passt besser zu FSx for ONTAP Benutzern, die es stark bevorzugen, ihre Anmeldedaten innerhalb der Grenzen des AWS Cloud-Ökosystems zu speichern, indem das Speichern der Anmeldedaten der FSx for ONTAP Services in einem AWS-basierten Secret-Management-Backend ermöglicht wird.

Ein oder mehrere AWS-Anmeldeinformationen

Bei der ersten Nutzung einer oder mehrerer Workload Factory Funktionen müssen Sie die Anmeldeinformationen mit den für diese Funktionen erforderlichen Berechtigungen erstellen. Sie fügen die Anmeldeinformationen zu Workload Factory hinzu, benötigen jedoch Zugriff auf die AWS Management Console, um die IAM-Rolle und die Richtlinie zu erstellen. Diese Anmeldeinformationen stehen Ihnen in Ihrem Konto bei der Nutzung beliebiger Funktionen in Workload Factory zur Verfügung.

Ihre anfänglichen AWS-Anmeldeinformationen können eine IAM-Berechtigungsrichtlinie für eine oder mehrere Funktionen enthalten. Das hängt ganz von Ihren Geschäftsanforderungen ab.

Das Hinzufügen von mehr als einem Satz AWS-Anmeldeinformationen zu Workload Factory bietet zusätzliche Berechtigungen, die für die Nutzung weiterer Funktionen erforderlich sind, wie z. B. FSx for ONTAP Dateisysteme, das Einsetzen von Datenbanken auf FSx for ONTAP, die Migration von VMware Workloads und vieles mehr.

Manuelles Hinzufügen von Anmeldeinformationen zu einem Konto

Sie können AWS-Anmeldeinformationen manuell zu Workload Factory hinzufügen, um Ihrem Workload Factory-Konto die erforderlichen Berechtigungen zum Managen der AWS-Ressourcen zu erteilen, die Sie für die Ausführung Ihrer individuellen Workloads benötigen. Jeder hinzugefügte Satz von Anmeldeinformationen enthält eine oder mehrere IAM-Richtlinien, die auf den gewünschten Workload-Funktionen basieren, sowie eine Ihrem Konto zugewiesene IAM-Rolle.

AWS GovCloud(US)-Zugangsdaten müssen manuell hinzugefügt werden.

Hinweis Sie können AWS-Anmeldeinformationen einem Konto entweder über die Workload Factory Konsole oder über die NetApp Konsole hinzufügen.

Die Erstellung der Zugangsdaten besteht aus drei Teilen:

  • Schritt 1: Wählen Sie die Dienste und Berechtigungsstufen aus, die Sie verwenden möchten, und erstellen Sie dann IAM-Richtlinien in der AWS Management Console.

  • Schritt 2: Erstellen Sie eine IAM-Rolle über die AWS Management Console.

  • Schritt 3: Geben Sie in Workload Factory einen Namen ein und fügen Sie die Anmeldeinformationen hinzu.

Bevor Sie beginnen

Sie benötigen Anmeldeinformationen, um sich bei Ihrem AWS account anzumelden.

Schritte
  1. Melden Sie sich bei der "NetApp Console" an.

  2. Die Auswahl erfolgt im Menü Das Hamburger-Menüsymbol wird für die Navigation zu Workloads, dem Menüpunkt für Workload Factory, verwendet, Administration > Anmeldeinformationen.

  3. Auf der Seite „Anmeldeinformationen“ ist die Option Anmeldeinformationen hinzufügen auszuwählen.

  4. Wählen Sie auf der Seite Anmeldeinformationen hinzufügen die Option Manuell hinzufügen aus und verwenden Sie anschließend die folgenden Schritte, um jeden Abschnitt unter Berechtigungskonfiguration auszufüllen.

    Ein Screenshot, der die Elemente zeigt, die Sie für jeden Satz von Anmeldeinformationen manuell definieren müssen.

Schritt 1: Auswahl der Workload-Funktionen und Erstellen der IAM-Richtlinien

In diesem Abschnitt erfolgt die Auswahl, welche Workload-Funktionen mit diesen Anmeldeinformationen verwaltet werden können und welche Berechtigungen für jeden Workload aktiviert werden. Die Richtlinienberechtigungen für jeden ausgewählten Workload müssen aus der Codebox kopiert und in der AWS Management Console des AWS-Kontos eingefügt werden, um die Richtlinien zu erstellen.

Schritte
  1. Im Abschnitt Richtlinien erstellen lassen sich alle Workload-Funktionen aktivieren, die in diese Anmeldeinformationen aufgenommen werden sollen.

    Sie können später zusätzliche Funktionen hinzufügen, wählen Sie also nur die Workloads aus, die Sie derzeit einsetzen und managen möchten.

  2. Für diejenigen Workload-Funktionen, die eine Auswahl an Berechtigungsrichtlinien bieten, ist die Art der Berechtigungen auszuwählen, die mit diesen Anmeldeinformationen verfügbar sein soll.

    Hinweis Wenn Sie über ein GovCloud-Konto verfügen, sind die Cost Explorer-Berechtigungen ce:GetCostAndUsage oder ce:GetTags in der Richtlinie View, planning, and analysis für Storage nicht erforderlich. Nach dem Kopieren des Skripts aus dem Codefeld sollten diese Berechtigungen entfernt und das abschließende Komma aus der vorherigen Zeile gelöscht werden.
  3. Optional: Enable automatic permissions check kann ausgewählt werden, um zu prüfen, ob die erforderlichen AWS Kontoberechtigungen zum Abschließen von Workload-Operationen vorhanden sind. Durch das Aktivieren der Prüfung wird Ihren Berechtigungsrichtlinien die `iam:SimulatePrincipalPolicy permission`hinzugefügt. Diese Berechtigung dient nur zur Bestätigung von Berechtigungen. Die Berechtigung kann nach dem Hinzufügen von Anmeldedaten entfernt werden, wir empfehlen jedoch, sie beizubehalten, um die Erstellung von Ressourcen bei nur teilweise erfolgreichen Operationen zu verhindern und erforderliche manuelle Bereinigungen von Ressourcen zu vermeiden.

  4. Im Codebox-Fenster werden die Berechtigungen für die erste IAM-Richtlinie kopiert.

  5. In einem weiteren Browserfenster ist die Anmeldung bei Ihrem AWS-Konto in der AWS Management Console erforderlich.

  6. Der IAM-Dienst wird geöffnet, und anschließend wird Richtlinien > Richtlinie erstellen ausgewählt.

  7. Wählen Sie JSON als Dateityp aus, fügen Sie die in Schritt 3 kopierten Berechtigungen ein und wählen Sie Weiter.

  8. Der Name für die Richtlinie wird eingegeben und Richtlinie erstellen ausgewählt.

  9. Wenn in Schritt 1 mehrere Workload-Funktionen ausgewählt wurden, erfordert jeder Satz von Workload-Berechtigungen eine eigene Richtlinie; die Schritte werden dafür jeweils wiederholt.

Schritt 2: Erstellen der IAM-Rolle, die die Richtlinien verwendet

In diesem Abschnitt erfolgt die Einrichtung einer IAM-Rolle, die Workload Factory übernimmt und die die soeben erstellten Berechtigungen und Richtlinien umfasst.

Ein Screenshot, der zeigt, welche Berechtigungen Teil der neuen Rolle sind.

Schritte
  1. Auf der Seite „Anmeldeinformationen hinzufügen“ in Workload Factory unter „Berechtigungskonfiguration“ die Option „Rolle erstellen“ erweitern.

  2. JSON code auswählen, um die Richtlinie zu kopieren.

  3. In der AWS Management Console erfolgt die Auswahl von Rollen > Rolle erstellen.

  4. Unter Vertrauenswürdiger Entitätstyp die Option Benutzerdefinierte Vertrauensrichtlinie auswählen.

  5. Den aktuellen Inhalt im Textfeld durch den JSON-Code ersetzen, der in Schritt 2 kopiert wurde.

  6. Weiter auswählen.

  7. Im Abschnitt „Berechtigungsrichtlinien“ erfolgt die Auswahl aller zuvor definierten Richtlinien; anschließend wird Weiter ausgewählt.

  8. Für die Rolle einen Namen eingeben und Create role auswählen.

  9. Die Role ARN kopieren.

  10. Zurück zur Seite „Anmeldeinformationen hinzufügen“ in Workload Factory und anschließend den Role ARN in das Feld Role ARN einfügen.

Schritt 3: Eingabe eines Namens und Hinzufügen der Zugangsdaten

Der letzte Schritt besteht darin, in Workload Factory einen Namen für die Anmeldeinformationen einzugeben.

Schritte
  1. Auf der Seite „Anmeldeinformationen hinzufügen“ in Workload Factory lässt sich unter Berechtigungskonfiguration der Eintrag Name der Anmeldeinformationen erweitern.

  2. Der Name, den Sie für diese Zugangsdaten verwenden möchten.

  3. Mit Hinzufügen werden die Anmeldeinformationen erstellt.

Ergebnis

Die Zugangsdaten werden erstellt, und Sie gelangen zurück zur Seite „Zugangsdaten“.

Hinzufügen von Anmeldeinformationen zu einem Konto mit CloudFormation

Sie können AWS-Anmeldeinformationen zu Workload Factory mithilfe eines AWS CloudFormation Stack hinzufügen, indem Sie die Workload Factory Funktionen auswählen, die Sie verwenden möchten, und dann den AWS CloudFormation Stack in Ihrem AWS-Konto starten. CloudFormation erstellt die IAM-Richtlinien und die IAM-Rolle auf Grundlage der von Ihnen ausgewählten Workload-Funktionen.

Hinweis Das Hinzufügen von Anmeldeinformationen zu einem AWS GovCloud (US)-Konto mithilfe von CloudFormation wird nicht unterstützt.
Bevor Sie beginnen
  • Sie benötigen Anmeldeinformationen, um sich bei Ihrem AWS account anzumelden.

  • Sie benötigen die folgenden Berechtigungen in Ihrem AWS-Konto, wenn Sie Anmeldeinformationen mithilfe eines CloudFormation Stack hinzufügen:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cloudformation:CreateStack",
            "cloudformation:UpdateStack",
            "cloudformation:DeleteStack",
            "cloudformation:DescribeStacks",
            "cloudformation:DescribeStackEvents",
            "cloudformation:DescribeChangeSet",
            "cloudformation:ExecuteChangeSet",
            "cloudformation:ListStacks",
            "cloudformation:ListStackResources",
            "cloudformation:GetTemplate",
            "cloudformation:ValidateTemplate",
            "lambda:InvokeFunction",
            "iam:PassRole",
            "iam:CreateRole",
            "iam:UpdateAssumeRolePolicy",
            "iam:AttachRolePolicy",
            "iam:CreateServiceLinkedRole"
          ],
          "Resource": "*"
        }
      ]
    }
Schritte
  1. Melden Sie sich bei der "NetApp Console" an.

  2. Die Auswahl erfolgt im Menü Das Hamburger-Menüsymbol wird für die Navigation zu Workloads, dem Menüpunkt für Workload Factory, verwendet, Administration > Anmeldeinformationen.

  3. Auf der Seite „Anmeldeinformationen“ ist die Option Anmeldeinformationen hinzufügen auszuwählen.

  4. Die Option Über AWS CloudFormation hinzufügen auswählen.

    Ein Screenshot, der die Elemente zeigt, die definiert werden müssen, bevor CloudFormation zum Erstellen der Anmeldeinformationen gestartet werden kann.

  5. Unter Richtlinien erstellen werden alle Workload-Funktionen aktiviert, die in diese Anmeldeinformationen aufgenommen werden sollen, und für jeden Workload wird ein Berechtigungslevel ausgewählt.

    Sie können später zusätzliche Funktionen hinzufügen, wählen Sie also nur die Workloads aus, die Sie derzeit einsetzen und managen möchten.

  6. Optional: Mit Automatische Berechtigungsprüfung aktivieren wird geprüft, ob Sie über die erforderlichen AWS-Kontoberechtigungen verfügen, um Workload-Operationen abzuschließen. Durch Aktivieren der Prüfung wird Ihren Berechtigungsrichtlinien die iam:SimulatePrincipalPolicy Berechtigung hinzugefügt. Der Zweck dieser Berechtigung besteht ausschließlich in der Bestätigung von Berechtigungen. Sie können die Berechtigung nach dem Hinzufügen von Anmeldeinformationen entfernen, wir empfehlen jedoch, sie beizubehalten, um die Erstellung von Ressourcen bei teilweise erfolgreichen Operationen zu verhindern und eine erforderliche manuelle Ressourcenbereinigung zu vermeiden.

  7. Unter Name der Anmeldeinformationen wird der Name angegeben, der für diese Anmeldeinformationen verwendet werden soll.

  8. Hinzufügen der Anmeldeinformationen aus AWS CloudFormation:

    1. Nach Auswahl von Hinzufügen (oder Weiterleiten zu CloudFormation) wird die Seite „Weiterleiten zu CloudFormation“ angezeigt.

      Ein Screenshot, der zeigt, wie der CloudFormation Stack erstellt wird, um Richtlinien und eine Rolle für Workload Factory Anmeldeinformationen hinzuzufügen.

    2. Wenn Sie Single Sign-On (SSO) mit AWS verwenden, sollten Sie sich vor der Auswahl von Continue in einer separaten Browser-Registerkarte bei der AWS Console anmelden.

      Die Anmeldung sollte bei dem AWS-Konto erfolgen, in dem sich das FSx for ONTAP Dateisystem befindet.

    3. Auf der Seite „Weiterleiten zu CloudFormation“ wählen Sie Weiter aus.

    4. Auf der Seite „Quick create stack“ erfolgt unter „Capabilities“ die Auswahl von „Ich bestätige, dass AWS CloudFormation IAM-Ressourcen erstellen kann“.

    5. Create stack auswählen.

    6. Nach der Rückkehr zu Workload Factory lässt sich auf der Seite „Anmeldeinformationen“ überprüfen, ob die neuen Anmeldeinformationen gerade verarbeitet werden oder bereits hinzugefügt wurden.