Cómo circulan las credenciales de AWS a través de NetApp Workload Factory
El flujo de credenciales de AWS describe cómo NetApp Workload Factory gestiona los identificadores de rol, los ID externos y las credenciales de AWS STS de corta duración durante la incorporación y las operaciones en tiempo de ejecución. Durante la configuración inicial, creas un rol de IAM en tu cuenta de AWS y configuras una política de confianza que requiere el servicio principal de Workload Factory y el ID externo correcto. En tiempo de ejecución, Workload Factory utiliza el ARN del rol almacenado y el ID externo para solicitar credenciales temporales limitadas por una política de sesión por solicitud, y reutiliza las credenciales almacenadas en caché hasta que expiran.
Configuración única
Para una configuración inicial, el proceso es el siguiente:
-
Inicias una pila de CloudFormation o creas manualmente un rol de IAM en tu cuenta de AWS.
-
La política de confianza de roles de IAM especifica dos condiciones:
-
Solo la entidad de servicio de Workload Factory puede asumirlo.
-
La persona que llama debe presentar el ID externo correcto.
-
-
Workload Factory almacena el ARN del rol y el identificador externo (cifrado) en su base de datos.
Tiempo de ejecución (cada operación de la API)
Durante la ejecución, Workload Factory utiliza el ARN del rol almacenado y el ID externo para obtener credenciales temporales de AWS STS para cada operación de API. El flujo es el siguiente:
-
Workload Factory recupera el ARN del rol y el ID externo almacenados en MySQL.
-
Comprueba en Redis si hay un conjunto almacenado en caché de credenciales temporales de AWS STS para este rol.
-
Cuando se produce una falta de acierto en la caché, Workload Factory llama a
sts:AssumeRolecon el ARN del rol y el ID externo. La llamada incluye una política de sesión en línea por solicitud que restringe los permisos únicamente a las acciones específicas de AWS necesarias para esa operación. -
AWS STS devuelve credenciales temporales (access key ID, secret access key, session token) con una marca de tiempo de expiración.
-
Workload Factory almacena estas credenciales en caché en Redis y las utiliza para llamar a las API de AWS de destino.
-
Si se produce una coincidencia en la caché, Workload Factory omite la llamada a STS y utiliza directamente las credenciales almacenadas en caché.
Política de sesión
Cada llamada STS incluye una política de sesión integrada cuyo ámbito se limita a las acciones mínimas requeridas en AWS.