Aufbewahrung von AWS-Anmeldeinformationen für NetApp Workload Factory
Workload Factory sichert die Verwaltung von Anmeldeinformationen durch kurzlebige AWS STS-Anmeldeinformationen, verschlüsselte Rollenmetadaten und begrenztes Aufbewahrungsverhalten. Das Anmeldeinformationsmodell trennt gespeicherte Rollenmetadaten von temporären AWS-Anmeldeinformationen, die für API-Operationen verwendet werden. Temporäre Anmeldeinformationen werden nur für einen begrenzten Zeitraum zwischengespeichert und laufen automatisch unter AWS-Durchsetzung ab. Das Entfernen einer Anmeldeinformation verhindert, dass Workload Factory neue Anmeldeinformationen für das Konto erhält, während zwischengespeicherte Anmeldeinformationen kurz darauf ablaufen.
Wichtige Verhaltensweisen
-
Workload Factory speichert keine langfristigen AWS-Zugriffsschlüssel.
Workload Factory speichert lediglich einen Zeiger (Rollen-ARN) und ein gemeinsames Geheimnis (externe ID). Keines von beiden gewährt allein Zugriff auf AWS.
-
Temporäre AWS STS-Anmeldeinformationen haben eine maximale Gültigkeitsdauer von einer Stunde (von AWS vorgegeben).
Workload Factory speichert sie für maximal 30 Minuten in Redis, bevor ein neuer STS-Aufruf erfolgt.
-
Wenn ein zwischengespeicherter Satz von Anmeldeinformationen weniger als 15 Minuten gültig ist, verwirft Workload Factory ihn und erhält einen neuen.
-
Die Löschung der Zugangsdaten durch den Kunden widerruft sofort die Möglichkeit für Workload Factory, auf dieses Konto zuzugreifen.
Der nächste AssumeRole-Aufruf schlägt fehl, und die zwischengespeicherten Anmeldeinformationen verfallen innerhalb weniger Minuten.
Zusammenfassung zu Aufbewahrung und Speicherung
| Daten | Speicherort | Retentionsdauer | Automatischer Ablauf? | Löschmethode |
|---|---|---|---|---|
IAM Role ARN + externe ID |
MySQL (verschlüsselt im Ruhezustand) |
Unbefristet (wird gespeichert, bis der Kunde es explizit entfernt) |
Nein |
Der Kunde klickt in der Benutzeroberfläche auf „Anmeldeinformationen löschen“. |
Temporäre AWS STS-Anmeldeinformationen (Zugriffsschlüssel + Geheimnis + Sitzungstoken) |
Redis (In-Memory-Cache) |
Maximal 30 Minuten (Cache-TTL). Die zugrunde liegenden STS-Anmeldeinformationen sind bis zu einer Stunde gültig (AWS-Standard). Der Cache wird fünf Minuten vor Ablauf als Sicherheitsmarge geleert. |
Ja (Redis entfernt automatisch Einträge nach Ablauf der Gültigkeitsdauer; das Ablaufdatum der AWS-Anmeldeinformationen wird von AWS erzwungen) |
Automatisch |
ONTAP Administratorpasswort |
MySQL (AES-256-CBC-Umschlagverschlüsselung mit KMS) |
Unbefristet (wird gespeichert, bis der Kunde die Anmeldeinformationen entfernt oder das Dateisystem löscht) |
Nein |
Der Kunde löscht die Anmeldeinformationen oder das Löschen des Dateisystems löst die Bereinigung aus |
Entschlüsseltes ONTAP Passwort (Klartext) |
Nur im Arbeitsspeicher (niemals auf Festplatte oder Cache geschrieben) |
Dauer einer einzelnen Anfrage (Millisekunden) |
Ja (wird nach Abschluss der Anfrage automatisch bereinigt) |
Automatisch |
Sicherheitskontrollen
-
Externe ID verhindert Angriffe durch verwirrte Stellvertreter.
-
Sitzungsrichtlinien erzwingen das Prinzip der minimalen Berechtigungen pro Anfrage.
-
Workload Factory aktualisiert kurzlebige temporäre AWS STS-Anmeldeinformationen, bevor risikoreiche Ablaufzeiträume erreicht werden.
-
Die Handhabung regionaler und kontotypbezogener Aspekte unterscheidet sich für Standard-, GovCloud- und China-Umgebungen.
-
Workload Factory speichert niemals langfristige AWS-Zugriffsschlüssel.
-
Workload Factory ändert niemals die Berechtigungen Ihrer IAM-Rolle.
-
Workload Factory überschreitet niemals die durch Ihre Rollenrichtlinie gewährten Berechtigungen.
-
Sitzungsrichtlinien können Berechtigungen nur einschränken; Workload Factory erweitert sie niemals.