AWS-Kontointegration für NetApp Workload Factory
Workload Factory verwendet AWS sts:AssumeRole, um temporäre Anmeldeinformationen für Ihr AWS-Konto zu erhalten, sodass langfristige AWS-Zugriffsschlüssel vom Dienst nicht gespeichert werden. Während des Onboardings wird eine IAM-Rolle konfiguriert, die Workload Factory für genehmigte AWS-API-Operationen übernehmen kann, wobei eine externe ID verwendet wird, um unberechtigten kontoübergreifenden Zugriff zu verhindern. Workload Factory verwendet die resultierenden kurzlebigen Anmeldeinformationen dann zur Laufzeit, die AWS nach jeder Sitzung automatisch ablaufen lässt.
AWS Konto Konfiguration
Damit Workload Factory auf Ihr AWS-Konto zugreifen kann:
-
Eine IAM-Rolle im AWS-Konto bereitstellen (mit CloudFormation oder manuell).
-
Es muss sichergestellt sein, dass die Rollenvertrauensrichtlinie dem Service Principal für Workload Factory erlaubt, sie unter Verwendung einer externen ID zu übernehmen.
-
Eine externe ID dient als eindeutiger geheimer Bezeichner (UUID v4), der ausschließlich zwischen dem Kunden und Workload Factory geteilt wird.
Als Bedingung in die IAM-Rollenvertrauensrichtlinie einbetten (
sts:ExternalId).Die externe ID verhindert Angriffe durch unberechtigte Stellvertreter. In einem kontoübergreifenden Zugriffsmodell kann ein Angreifer, der den Rollen-ARN eines Kunden ermittelt, diese Rolle nicht annehmen, ohne auch die zugehörige externe ID zu besitzen. AWS empfiehlt dieses Muster für den kontoübergreifenden Zugriff von Drittanbietern. Weitere Informationen enthält die AWS IAM-Dokumentationsseite "Zugriff auf AWS-Konten von Drittanbietern".
Die externe ID wird einmalig während des Anmeldeinformations-Onboardings generiert und verschlüsselt zusammen mit dem Rollen-ARN in einer Workload Factory Datenbank gespeichert.
-
Die Rollen-ARN und die externe ID in Workload Factory registrieren.
Laufzeit
Zur Laufzeit übernimmt Workload Factory Ihre IAM-Rolle, um kurzlebige Anmeldeinformationen für jede AWS API-Operation zu erhalten:
-
Workload Factory ruft `sts:AssumeRole`mit Ihrer Rollen-ARN und der externen ID auf.
-
AWS gibt temporäre Anmeldeinformationen (Zugriffsschlüssel, geheimer Schlüssel und Sitzungstoken) zurück.
-
Workload Factory verwendet die temporären Anmeldeinformationen für AWS API-Operationen in Ihrem Konto.
-
Die Zugangsdaten verfallen automatisch (standardmäßig nach einer Stunde).