Skip to main content
Information Security for Workload Factory
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Aufbewahrung von AWS-Anmeldeinformationen für NetApp Workload Factory

Beitragende netapp-rlithman
Änderungen vorschlagen

Workload Factory sichert die Verwaltung von Anmeldeinformationen durch kurzlebige AWS STS-Anmeldeinformationen, verschlüsselte Rollenmetadaten und begrenztes Aufbewahrungsverhalten. Das Anmeldeinformationsmodell trennt gespeicherte Rollenmetadaten von temporären AWS-Anmeldeinformationen, die für API-Operationen verwendet werden. Temporäre Anmeldeinformationen werden nur für einen begrenzten Zeitraum zwischengespeichert und laufen automatisch unter AWS-Durchsetzung ab. Das Entfernen einer Anmeldeinformation verhindert, dass Workload Factory neue Anmeldeinformationen für das Konto erhält, während zwischengespeicherte Anmeldeinformationen kurz darauf ablaufen.

Wichtige Verhaltensweisen

  • Workload Factory speichert keine langfristigen AWS-Zugriffsschlüssel.

    Workload Factory speichert lediglich einen Zeiger (Rollen-ARN) und ein gemeinsames Geheimnis (externe ID). Keines von beiden gewährt allein Zugriff auf AWS.

  • Temporäre AWS STS-Anmeldeinformationen haben eine maximale Gültigkeitsdauer von einer Stunde (von AWS vorgegeben).

    Workload Factory speichert sie für maximal 30 Minuten in Redis, bevor ein neuer STS-Aufruf erfolgt.

  • Wenn ein zwischengespeicherter Satz von Anmeldeinformationen weniger als 15 Minuten gültig ist, verwirft Workload Factory ihn und erhält einen neuen.

  • Die Löschung der Zugangsdaten durch den Kunden widerruft sofort die Möglichkeit für Workload Factory, auf dieses Konto zuzugreifen.

    Der nächste AssumeRole-Aufruf schlägt fehl, und die zwischengespeicherten Anmeldeinformationen verfallen innerhalb weniger Minuten.

Zusammenfassung zu Aufbewahrung und Speicherung

Daten Speicherort Retentionsdauer Automatischer Ablauf? Löschmethode

IAM Role ARN + externe ID

MySQL (verschlüsselt im Ruhezustand)

Unbefristet (wird gespeichert, bis der Kunde es explizit entfernt)

Nein

Der Kunde klickt in der Benutzeroberfläche auf „Anmeldeinformationen löschen“.

Temporäre AWS STS-Anmeldeinformationen (Zugriffsschlüssel + Geheimnis + Sitzungstoken)

Redis (In-Memory-Cache)

Maximal 30 Minuten (Cache-TTL). Die zugrunde liegenden STS-Anmeldeinformationen sind bis zu einer Stunde gültig (AWS-Standard). Der Cache wird fünf Minuten vor Ablauf als Sicherheitsmarge geleert.

Ja (Redis entfernt automatisch Einträge nach Ablauf der Gültigkeitsdauer; das Ablaufdatum der AWS-Anmeldeinformationen wird von AWS erzwungen)

Automatisch

ONTAP Administratorpasswort

MySQL (AES-256-CBC-Umschlagverschlüsselung mit KMS)

Unbefristet (wird gespeichert, bis der Kunde die Anmeldeinformationen entfernt oder das Dateisystem löscht)

Nein

Der Kunde löscht die Anmeldeinformationen oder das Löschen des Dateisystems löst die Bereinigung aus

Entschlüsseltes ONTAP Passwort (Klartext)

Nur im Arbeitsspeicher (niemals auf Festplatte oder Cache geschrieben)

Dauer einer einzelnen Anfrage (Millisekunden)

Ja (wird nach Abschluss der Anfrage automatisch bereinigt)

Automatisch

Sicherheitskontrollen

  • Externe ID verhindert Angriffe durch verwirrte Stellvertreter.

  • Sitzungsrichtlinien erzwingen das Prinzip der minimalen Berechtigungen pro Anfrage.

  • Workload Factory aktualisiert kurzlebige temporäre AWS STS-Anmeldeinformationen, bevor risikoreiche Ablaufzeiträume erreicht werden.

  • Die Handhabung regionaler und kontotypbezogener Aspekte unterscheidet sich für Standard-, GovCloud- und China-Umgebungen.

  • Workload Factory speichert niemals langfristige AWS-Zugriffsschlüssel.

  • Workload Factory ändert niemals die Berechtigungen Ihrer IAM-Rolle.

  • Workload Factory überschreitet niemals die durch Ihre Rollenrichtlinie gewährten Berechtigungen.

  • Sitzungsrichtlinien können Berechtigungen nur einschränken; Workload Factory erweitert sie niemals.