Skip to main content
Information Security for Workload Factory
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Berechtigungsstufen mit minimalen Rechten für NetApp Workload Factory

Beitragende netapp-rlithman
Änderungen vorschlagen

Sie können die IAM-Berechtigungen der Workload Factory jederzeit einschränken, um sie an das Prinzip der minimalen Berechtigungen anzupassen, zum Beispiel durch Beschränkung des Zugriffs auf bestimmte Ressourcen (ARNs) und Anwendung von IAM-Bedingungen, etwa Tags und CIDR-Bereiche.

Gestuftes Berechtigungsmodell

Workload Factory verwendet ein gestaffeltes Berechtigungsmodell, das dem Prinzip der minimalen Rechtevergabe folgt. Die zu aktivierenden Berechtigungsstufen werden beim Hinzufügen von AWS-Anmeldeinformationen ausgewählt. Ein Start mit einer schreibgeschützten Erkennung ist möglich und kann bei Bedarf erweitert werden.

Workload Factory gewährt alle Berechtigungen über eine IAM-Rolle in Ihrem AWS-Konto, die über STS mit einer externen ID übernommen wird.

Workload Factory grenzt jeden API-Aufruf zusätzlich mit einer Inline-Sitzungsrichtlinie ein.

In der Workload Factory Konsole unterstützt die KI-Chatfunktion Ask Me dabei, Berechtigungen sicher zu verfeinern, indem Einschränkungsoptionen vorgeschlagen und eine aktualisierte Richtlinie zur Anwendung in AWS generiert werden.

Erteilung von Berechtigungen

Beim Hinzufügen von AWS-Anmeldeinformationen zu Workload Factory kann ausgewählt werden, welche Berechtigungsstufen aktiviert werden sollen. Die Stufen können jederzeit aktiviert oder deaktiviert werden.

Die Stufen sind kumulativ: Die Aktivierung einer höheren Stufe aktiviert automatisch alle niedrigeren Stufen.

Sicherheitskontrollen

  • Externe ID (Schutz vor confused deputy)

  • Sitzungsrichtlinien pro Vorgang (geringste Berechtigung pro Anfrage)

  • Tagbasierte Bedingungen (Sicherheitsgruppenänderungen, die auf von Workload Factory erstellte Ressourcen beschränkt sind)

  • Secret-ARN-Bereich (Zugriff auf Secrets Manager beschränkt auf FSxSecret*)

  • Laufzeitberechtigungsprüfung (fehlende Aktion/Ressource für gezielte Behebung gemeldet)

Berechtigungsdokumentation

Die primäre Referenz für Workload Factory Berechtigungen ist die "Berechtigungsreferenz" in der Workload Factory Setup- und Administrationsdokumentation. In dieser Referenz finden sich Informationen zu den Auswirkungen des Entfernens von Berechtigungen aus den Storage IAM-Richtlinien.