Berechtigungsstufen mit minimalen Rechten für NetApp Workload Factory
Sie können die IAM-Berechtigungen der Workload Factory jederzeit einschränken, um sie an das Prinzip der minimalen Berechtigungen anzupassen, zum Beispiel durch Beschränkung des Zugriffs auf bestimmte Ressourcen (ARNs) und Anwendung von IAM-Bedingungen, etwa Tags und CIDR-Bereiche.
Gestuftes Berechtigungsmodell
Workload Factory verwendet ein gestaffeltes Berechtigungsmodell, das dem Prinzip der minimalen Rechtevergabe folgt. Die zu aktivierenden Berechtigungsstufen werden beim Hinzufügen von AWS-Anmeldeinformationen ausgewählt. Ein Start mit einer schreibgeschützten Erkennung ist möglich und kann bei Bedarf erweitert werden.
Workload Factory gewährt alle Berechtigungen über eine IAM-Rolle in Ihrem AWS-Konto, die über STS mit einer externen ID übernommen wird.
Workload Factory grenzt jeden API-Aufruf zusätzlich mit einer Inline-Sitzungsrichtlinie ein.
In der Workload Factory Konsole unterstützt die KI-Chatfunktion Ask Me dabei, Berechtigungen sicher zu verfeinern, indem Einschränkungsoptionen vorgeschlagen und eine aktualisierte Richtlinie zur Anwendung in AWS generiert werden.
Erteilung von Berechtigungen
Beim Hinzufügen von AWS-Anmeldeinformationen zu Workload Factory kann ausgewählt werden, welche Berechtigungsstufen aktiviert werden sollen. Die Stufen können jederzeit aktiviert oder deaktiviert werden.
Die Stufen sind kumulativ: Die Aktivierung einer höheren Stufe aktiviert automatisch alle niedrigeren Stufen.
Sicherheitskontrollen
-
Externe ID (Schutz vor confused deputy)
-
Sitzungsrichtlinien pro Vorgang (geringste Berechtigung pro Anfrage)
-
Tagbasierte Bedingungen (Sicherheitsgruppenänderungen, die auf von Workload Factory erstellte Ressourcen beschränkt sind)
-
Secret-ARN-Bereich (Zugriff auf Secrets Manager beschränkt auf
FSxSecret*) -
Laufzeitberechtigungsprüfung (fehlende Aktion/Ressource für gezielte Behebung gemeldet)
Berechtigungsdokumentation
Die primäre Referenz für Workload Factory Berechtigungen ist die "Berechtigungsreferenz" in der Workload Factory Setup- und Administrationsdokumentation. In dieser Referenz finden sich Informationen zu den Auswirkungen des Entfernens von Berechtigungen aus den Storage IAM-Richtlinien.