Skip to main content
Information Security for Workload Factory
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Retención de credenciales de AWS para NetApp Workload Factory

Colaboradores netapp-rlithman

Workload Factory garantiza la seguridad en la gestión de credenciales mediante credenciales STS de AWS de corta duración, metadatos de roles cifrados y un comportamiento de retención limitado. El modelo de credenciales separa los metadatos de roles conservados de las credenciales temporales de AWS utilizadas para las operaciones de API. Las credenciales temporales se almacenan en caché solo durante un periodo limitado y caducan automáticamente según las normas de AWS. Al eliminar una credencial, se impide que Workload Factory obtenga nuevas credenciales para la cuenta, mientras que las credenciales almacenadas en caché caducan poco después.

Comportamientos clave

  • Workload Factory no almacena claves de acceso de AWS a largo plazo.

    Workload Factory solo almacena un puntero (ARN de rol) y un secreto compartido (ID externo). Ninguno de los dos permite por sí solo el acceso a AWS.

  • Las credenciales temporales de AWS STS tienen una duración máxima fija de una hora (impuesta por AWS).

    Workload Factory los almacena en caché en Redis durante un máximo de 30 minutos antes de forzar una nueva llamada a STS.

  • Si a un conjunto de credenciales almacenado en caché le quedan menos de 15 minutos de validez, Workload Factory lo descarta y obtiene uno nuevo.

  • La eliminación de las credenciales por parte del cliente revoca inmediatamente la capacidad de Workload Factory para acceder a esa cuenta.

    La siguiente llamada a AssumeRole falla, y las credenciales almacenadas en caché caducan en cuestión de minutos.

Resumen de retención y almacenamiento

Datos Lugar de almacenamiento Duración de retención ¿Caduca automáticamente? Método de eliminación

ARN del rol de IAM + ID externo

MySQL (cifrado en reposo)

Indefinido (se conserva hasta que el cliente lo elimine expresamente)

No

El cliente hace clic en «Eliminar credencial» en la interfaz de usuario

Credenciales temporales de AWS STS (clave de acceso + secreto + token de sesión)

Redis (caché en memoria)

Máximo 30 minutos (TTL de la caché). Las credenciales STS subyacentes son válidas hasta una hora (AWS por defecto). La caché elimina los datos cinco minutos antes de que caduquen como margen de seguridad.

Sí (Redis elimina automáticamente los datos al vencimiento del TTL; AWS aplica el vencimiento de las credenciales de AWS)

Automático

Contraseña de administrador de ONTAP

MySQL (cifrado de envoltura AES-256-CBC mediante KMS)

Indefinido (se almacena hasta que el cliente elimine la credencial o borre el sistema de archivos)

No

El cliente elimina la credencial o la eliminación del sistema de archivos activa la limpieza

Contraseña de ONTAP descifrada (texto sin cifrar)

Solo en memoria (nunca se guarda en disco ni en caché)

Duración de una sola solicitud (milisegundos)

Sí (la memoria se libera una vez finalizada la solicitud)

Automático

Controles de seguridad

  • El identificador externo evita los ataques de deputy confusos.

  • Las políticas de sesión aplican el principio de privilegios mínimos por solicitud.

  • Workload Factory actualiza las credenciales temporales de AWS STS de corta duración antes de los periodos de caducidad que suponen un riesgo.

  • El manejo de las regiones y los tipos de cuenta es diferente para los entornos Standard, GovCloud y China.

  • Workload Factory nunca almacena claves de acceso de AWS a largo plazo.

  • Workload Factory nunca modifica los permisos de tu rol de IAM.

  • Workload Factory nunca supera los permisos concedidos por la política de tu rol.

  • Las políticas de sesión solo pueden restringir los permisos; Workload Factory nunca los amplía.