Agrega credenciales de AWS a Workload Factory
Añade y gestiona las credenciales de AWS para que NetApp Workload Factory tenga los permisos que necesita para implementar y gestionar recursos en la nube en las cuentas de tu proveedor de nube.
Obtén más información sobre los permisos que se requieren para cada capacidad de carga de trabajo en la "Referencia sobre permisos".
Descripción general
Puedes añadir credenciales de AWS a una cuenta existente de Workload Factory desde la página «Credenciales». De este modo, Workload Factory dispondrá de los permisos necesarios para gestionar los recursos y procesos dentro de tu entorno en la nube de AWS.
Puedes añadir credenciales de dos formas:
-
Manualmente: Tú creas la política de IAM y el rol de IAM en tu cuenta de AWS mientras añades credenciales en Workload Factory. Las credenciales de AWS GovCloud (US) deben añadirse manualmente.
-
Automáticamente: recopilas una cantidad mínima de información sobre los permisos y luego usas una pila de CloudFormation para crear las políticas y el rol de IAM para tus credenciales.
Workload Factory no admite la automatización en cuentas de GovCloud.
Credenciales AWS
Hemos diseñado un flujo de registro de credenciales de AWS assume role que:
-
Admite permisos de cuenta de AWS más alineados, ya que te permite especificar las capacidades de carga de trabajo que quieres usar y te proporciona los requisitos de la política de IAM según esas selecciones.
-
Te permite ajustar los permisos concedidos a la cuenta de AWS a medida que activas o desactivas funciones específicas de las cargas de trabajo.
-
Simplifica la creación manual de políticas de IAM al proporcionar archivos de políticas JSON personalizados que puedes aplicar en la consola de AWS.
-
Simplifica aún más el proceso de registro de credenciales al ofrecerte una opción automatizada para crear las políticas y los roles de IAM necesarios mediante stacks de AWS CloudFormation.
-
Se adapta mejor a los usuarios de FSx for ONTAP que prefieren claramente que sus credenciales se almacenen dentro de los límites del ecosistema de nube de AWS, ya que permite almacenar las credenciales de los servicios de FSx for ONTAP en un sistema de gestión de secretos basado en AWS.
Una o varias credenciales de AWS
Cuando uses tu primera capacidad (o capacidades) de Workload Factory, tendrás que crear las credenciales con los permisos necesarios para esas capacidades de carga de trabajo. Añadirás las credenciales a Workload Factory, pero tendrás que acceder a AWS Management Console para crear el rol y la política de IAM. Estas credenciales estarán disponibles en tu cuenta cuando uses cualquier capacidad de Workload Factory.
Tu conjunto inicial de credenciales de AWS puede incluir una política de permisos de IAM para una sola capacidad o para varias capacidades. Simplemente depende de los requisitos de tu negocio.
Añadir más de un conjunto de credenciales de AWS a Workload Factory te proporciona los permisos adicionales necesarios para usar funciones adicionales, como sistemas de archivos FSx for ONTAP, implementar bases de datos en FSx for ONTAP, migrar cargas de trabajo de VMware y mucho más.
Añade credenciales a una cuenta manualmente
Puedes añadir manualmente credenciales de AWS a Workload Factory para otorgar a tu cuenta de Workload Factory los permisos necesarios para gestionar los recursos de AWS que utilizarás para ejecutar tus cargas de trabajo específicas. Cada conjunto de credenciales que añadas incluirá una o varias políticas de IAM en función de las capacidades de la carga de trabajo que desees utilizar, así como un rol de IAM asignado a tu cuenta.
Las credenciales de AWS GovCloud(US) deben añadirse manualmente.
|
|
Puedes añadir credenciales de AWS a una cuenta desde la consola de Workload Factory o desde la consola de NetApp. |
La creación de las credenciales consta de tres partes:
-
Paso 1: selecciona los servicios y el nivel de permisos que quieres usar y luego crea las políticas de IAM desde la consola de administración de AWS.
-
Paso 2: Crea un rol IAM desde la consola de gestión de AWS.
-
Paso 3: Desde Workload Factory, introduce un nombre y añade las credenciales.
Necesitarás credenciales para iniciar sesión en tu cuenta de AWS.
-
Inicia sesión en "NetApp Console".
-
Selecciona el menú
, Administración > Credenciales. -
En la página Credenciales, selecciona Add credentials.
-
En la página Add Credentials, selecciona Add manually y luego usa los siguientes pasos para completar cada sección en Permissions configuration.

Paso 1: selecciona las capacidades de la carga de trabajo y crea las políticas de IAM
En esta sección, elegirás qué tipos de capacidades de carga de trabajo se podrán gestionar con estas credenciales, así como los permisos habilitados para cada carga de trabajo. Tendrás que copiar los permisos de la política para cada carga de trabajo seleccionada desde Codebox y añadirlos a AWS Management Console dentro de tu cuenta de AWS para crear las políticas.
-
En la sección Crear políticas, activa cada una de las capacidades de carga de trabajo que desees incluir en estas credenciales.
Puedes añadir funciones adicionales más adelante, así que solo tienes que seleccionar las cargas de trabajo que deseas implementar y gestionar en este momento.
-
En el caso de aquellas capacidades de carga de trabajo que ofrezcan varias políticas de permisos, selecciona el tipo de permisos que estarán disponibles con estas credenciales.
Si tienes una cuenta de GovCloud, no necesitas los permisos de Cost Explorer ce:GetCostAndUsageoce:GetTagsen la política Visualización, planificación y análisis de Almacenamiento. Después de copiar el script del cuadro de código, elimina estos permisos y borra la coma final de la línea anterior. -
Opcional: selecciona Habilitar comprobación automática de permisos para comprobar si tienes los permisos necesarios en tu cuenta de AWS para completar las operaciones de la carga de trabajo. Al habilitar esta comprobación, se añade el permiso
iam:SimulatePrincipalPolicy permissiona tus políticas de permisos. El objetivo de este permiso es únicamente confirmar los permisos. Puedes eliminar el permiso después de añadir credenciales, pero te recomendamos mantenerlo para evitar la creación de recursos en operaciones parcialmente correctas y ahorrarte cualquier limpieza manual de recursos que pueda ser necesaria. -
En la ventana Codebox, copia los permisos de la primera política de IAM.
-
Abre otra ventana del navegador e inicia sesión en tu cuenta de AWS en la AWS Management Console.
-
Abre el servicio IAM y, a continuación, selecciona Políticas > Crear política.
-
Selecciona JSON como tipo de archivo, pega los permisos que copiaste en el paso 3 y selecciona Siguiente.
-
Introduce el nombre de la política y selecciona Crear política.
-
Si en el paso 1 has seleccionado varias capacidades de carga de trabajo, repite estos pasos para crear una política para cada conjunto de permisos de carga de trabajo.
Paso 2: crear el rol de IAM que utiliza las políticas
En esta sección configurarás un rol de IAM que asumirá Workload Factory y que incluye los permisos y las políticas que acabas de crear.

-
En la página «Añadir credenciales» de Workload Factory, despliega Crear rol en Configuración de permisos.
-
Selecciona código JSON para copiar la política.
-
En la consola de gestión de AWS, selecciona Roles > Create Role.
-
En Tipo de entidad de confianza, selecciona Política de confianza personalizada.
-
Sustituye el contenido actual del cuadro de texto por el código JSON que copiaste en el paso 2.
-
Selecciona Siguiente.
-
En la sección «Política de permisos», elige todas las políticas que hayas definido anteriormente y selecciona Siguiente.
-
Introduce un nombre para el rol y selecciona Crear rol.
-
Copia el ARN del rol.
-
Vuelve a la página Add Credentials en Workload Factory y luego pega el role ARN en el campo Role ARN.
Paso 3: introduce un nombre y añade las credenciales
El último paso consiste en introducir un nombre para las credenciales en Workload Factory.
-
En la página Add Credentials de Workload Factory, expande Credentials name en Permission configuration.
-
Introduce el nombre que quieras usar para estas credenciales.
-
Selecciona Add para crear las credenciales.
Las credenciales se han creado y vuelves a la página «Credentials».
Añade credenciales a una cuenta con CloudFormation
Puedes añadir credenciales de AWS a Workload Factory mediante una pila de AWS CloudFormation, seleccionando las capacidades de Workload Factory que quieres usar y, a continuación, iniciando la pila de AWS CloudFormation en tu cuenta de AWS. CloudFormation creará las políticas de IAM y el rol de IAM en función de las capacidades de carga de trabajo que hayas seleccionado.
|
|
No se admite la adición de credenciales a una cuenta de AWS GovCloud (US) mediante CloudFormation. |
-
Necesitarás credenciales para iniciar sesión en tu cuenta de AWS.
-
Deberás disponer de los siguientes permisos en tu cuenta de AWS a la hora de añadir credenciales mediante una pila de CloudFormation:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:UpdateStack", "cloudformation:DeleteStack", "cloudformation:DescribeStacks", "cloudformation:DescribeStackEvents", "cloudformation:DescribeChangeSet", "cloudformation:ExecuteChangeSet", "cloudformation:ListStacks", "cloudformation:ListStackResources", "cloudformation:GetTemplate", "cloudformation:ValidateTemplate", "lambda:InvokeFunction", "iam:PassRole", "iam:CreateRole", "iam:UpdateAssumeRolePolicy", "iam:AttachRolePolicy", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }
-
Inicia sesión en "NetApp Console".
-
Selecciona el menú
, Administración > Credenciales. -
En la página Credenciales, selecciona Add credentials.
-
Selecciona Add via AWS CloudFormation.

-
En Crear políticas, activa cada una de las capacidades de carga de trabajo que quieras incluir en estas credenciales y elige un nivel de permiso para cada carga de trabajo.
Puedes añadir funciones adicionales más adelante, así que solo tienes que seleccionar las cargas de trabajo que deseas implementar y gestionar en este momento.
-
Opcional: selecciona Habilitar comprobación automática de permisos para comprobar si tienes los permisos necesarios en tu cuenta de AWS para completar las operaciones de carga de trabajo. Al habilitar esta comprobación, se añade el permiso
iam:SimulatePrincipalPolicya tus políticas de permisos. El objetivo de este permiso es solo confirmar los permisos. Puedes quitar el permiso después de añadir las credenciales, pero te recomendamos mantenerlo para evitar la creación de recursos en operaciones parcialmente correctas y ahorrarte cualquier limpieza manual de recursos que pueda ser necesaria. -
En el campo Nombre de las credenciales, introduce el nombre que quieras utilizar para estas credenciales.
-
Añade las credenciales de AWS CloudFormation:
-
Selecciona Add (o selecciona Redirect to CloudFormation) y aparecerá la página «Redirect to CloudFormation».

-
Si utilizas el inicio de sesión único (SSO) con AWS, abre una pestaña independiente del navegador e inicia sesión en AWS Console antes de seleccionar Continue.
Debes iniciar sesión en la cuenta de AWS en la que se encuentra el sistema de archivos FSx for ONTAP.
-
Selecciona Continue en la página Redirigir a CloudFormation.
-
En la página de creación rápida de pila, en Capacidades, selecciona Reconozco que AWS CloudFormation puede crear recursos de IAM.
-
Selecciona Crear pila.
-
Vuelve a Workload Factory y ve a la página Credenciales para comprobar que las nuevas credenciales están en curso o que ya se han añadido.
-