Skip to main content
Information Security for Workload Factory
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Cómo circulan las credenciales de AWS a través de NetApp Workload Factory

Colaboradores netapp-rlithman

El flujo de credenciales de AWS describe cómo NetApp Workload Factory gestiona los identificadores de rol, los ID externos y las credenciales de AWS STS de corta duración durante la incorporación y las operaciones en tiempo de ejecución. Durante la configuración inicial, creas un rol de IAM en tu cuenta de AWS y configuras una política de confianza que requiere el servicio principal de Workload Factory y el ID externo correcto. En tiempo de ejecución, Workload Factory utiliza el ARN del rol almacenado y el ID externo para solicitar credenciales temporales limitadas por una política de sesión por solicitud, y reutiliza las credenciales almacenadas en caché hasta que expiran.

Configuración única

Para una configuración inicial, el proceso es el siguiente:

Pasos
  1. Inicias una pila de CloudFormation o creas manualmente un rol de IAM en tu cuenta de AWS.

  2. La política de confianza de roles de IAM especifica dos condiciones:

    1. Solo la entidad de servicio de Workload Factory puede asumirlo.

    2. La persona que llama debe presentar el ID externo correcto.

  3. Workload Factory almacena el ARN del rol y el identificador externo (cifrado) en su base de datos.

Tiempo de ejecución (cada operación de la API)

Durante la ejecución, Workload Factory utiliza el ARN del rol almacenado y el ID externo para obtener credenciales temporales de AWS STS para cada operación de API. El flujo es el siguiente:

Pasos
  1. Workload Factory recupera el ARN del rol y el ID externo almacenados en MySQL.

  2. Comprueba en Redis si hay un conjunto almacenado en caché de credenciales temporales de AWS STS para este rol.

  3. Cuando se produce una falta de acierto en la caché, Workload Factory llama a sts:AssumeRole con el ARN del rol y el ID externo. La llamada incluye una política de sesión en línea por solicitud que restringe los permisos únicamente a las acciones específicas de AWS necesarias para esa operación.

  4. AWS STS devuelve credenciales temporales (access key ID, secret access key, session token) con una marca de tiempo de expiración.

  5. Workload Factory almacena estas credenciales en caché en Redis y las utiliza para llamar a las API de AWS de destino.

  6. Si se produce una coincidencia en la caché, Workload Factory omite la llamada a STS y utiliza directamente las credenciales almacenadas en caché.

Política de sesión

Cada llamada STS incluye una política de sesión integrada cuyo ámbito se limita a las acciones mínimas requeridas en AWS.