Wie AWS-Anmeldeinformationen durch die NetApp Workload Factory fließen
Der AWS-Anmeldeinformationsfluss beschreibt, wie NetApp Workload Factory Rollenkennungen, externe IDs und kurzlebige AWS STS-Anmeldeinformationen während des Onboardings und des laufenden Betriebs verarbeitet. Während der einmaligen Einrichtung wird eine IAM-Rolle in Ihrem AWS-Konto erstellt und eine Vertrauensrichtlinie konfiguriert, die den Workload Factory Service Principal und die korrekte externe ID erfordert. Zur Laufzeit verwendet Workload Factory den gespeicherten Rollen-ARN und die externe ID, um temporäre Anmeldeinformationen anzufordern, die durch eine sitzungsbasierte Richtlinie pro Anfrage eingeschränkt werden, und verwendet zwischengespeicherte Anmeldeinformationen bis zu deren Ablauf erneut.
Einmalige Einrichtung
Bei einer einmaligen Einrichtung verläuft der Ablauf wie folgt:
-
Sie starten einen CloudFormation Stack oder erstellen manuell eine IAM-Rolle in Ihrem AWS-Konto.
-
Die IAM-Rollenvertrauensrichtlinie legt zwei Bedingungen fest:
-
Nur der Dienstprinzipal für Workload Factory kann ihn übernehmen.
-
Der Anrufer muss die korrekte externe Kennung angeben.
-
-
Workload Factory speichert den Rollen-ARN und die externe ID (verschlüsselt) in seiner Datenbank.
Laufzeit (jede API-Operation)
Zur Laufzeit verwendet Workload Factory den gespeicherten Rollen-ARN und die externe ID, um temporäre AWS STS-Anmeldeinformationen für jede API-Operation zu erhalten. Der Ablauf ist wie folgt:
-
Workload Factory ruft den gespeicherten Rollen-ARN und die externe ID aus MySQL ab.
-
Es prüft Redis auf einen zwischengespeicherten Satz temporärer AWS STS-Anmeldeinformationen für diese Rolle.
-
Bei einem Cache-Miss ruft Workload Factory
sts:AssumeRolemit dem Rollen-ARN und der externen ID auf. Der Aufruf enthält eine pro Anfrage definierte Inline-Sitzungsrichtlinie, die die Berechtigungen auf die für den jeweiligen Vorgang erforderlichen AWS-Aktionen beschränkt. -
AWS STS gibt temporäre Anmeldeinformationen (Zugriffsschlüssel-ID, geheimer Zugriffsschlüssel, Sitzungstoken) mit einem Ablaufzeitstempel zurück.
-
Workload Factory speichert diese Anmeldeinformationen in Redis zwischen und verwendet sie, um die Ziel-AWS-APIs aufzurufen.
-
Bei Cache-Treffer überspringt Workload Factory den STS-Aufruf und verwendet die zwischengespeicherten Anmeldeinformationen direkt.
Sitzungsrichtlinie
Jeder STS-Aufruf beinhaltet eine Inline-Sitzungsrichtlinie, die auf die minimal erforderlichen AWS-Aktionen beschränkt ist.