Skip to main content
Workload Factory for NetApp Console
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Ajouter les informations d'identification AWS à Workload Factory

Contributeurs netapp-rlithman

Ajoutez et gérez les informations d’identification AWS afin que NetApp Workload Factory dispose des autorisations dont il a besoin pour déployer et gérer les ressources cloud dans vos comptes de fournisseur de cloud.

Apprenez-en davantage sur les autorisations requises pour chaque capacité de charge de travail dans le "Référence des autorisations".

Aperçu

Vous pouvez ajouter des identifiants AWS à un compte Workload Factory existant depuis la page Credentials. Cela permet à Workload Factory de disposer des autorisations nécessaires pour gérer les ressources et les processus au sein de votre environnement cloud.

Vous pouvez ajouter des identifiants en utilisant deux méthodes :

  • Manuellement : Vous créez la stratégie IAM et le rôle IAM dans votre compte AWS lors de l’ajout des informations d’identification dans Workload Factory. Les informations d’identification AWS GovCloud (US) doivent être ajoutées manuellement.

  • Automatiquement : vous capturez un minimum d’informations sur les autorisations, puis vous utilisez une pile CloudFormation pour créer les politiques IAM et le rôle pour vos informations d’identification.

    Workload Factory ne prend pas en charge l'automatisation dans les comptes GovCloud.

Identifiants AWS

Nous avons conçu un flux d’enregistrement des informations d’identification AWS AssumeRole qui :

  • Prend en charge des autorisations de compte AWS mieux alignées en vous permettant de spécifier les capacités de la charge de travail que vous souhaitez utiliser et en fournissant les exigences de stratégie IAM en fonction de ces sélections.

  • Vous permet d'ajuster les autorisations accordées au compte AWS lorsque vous activez ou désactivez des fonctionnalités de charge de travail spécifiques.

  • Simplifie la création manuelle de politiques IAM en fournissant des fichiers de politique JSON personnalisés que vous pouvez appliquer dans la console AWS.

  • Simplifie davantage le processus d'enregistrement des informations d'identification en offrant aux utilisateurs une option automatisée pour la création des politiques et rôles IAM requis à l'aide des piles AWS CloudFormation.

  • Cela correspond mieux aux utilisateurs de FSx for ONTAP qui préfèrent fortement que leurs informations d'identification soient stockées au sein de l'écosystème cloud AWS, en permettant le stockage des informations d'identification des services FSx for ONTAP dans un système de gestion des secrets basé sur AWS.

Une ou plusieurs informations d'identification AWS

Lorsque vous utiliserez votre première fonctionnalité Workload Factory (ou vos premières fonctionnalités), vous devrez créer les informations d'identification en utilisant les autorisations requises pour ces fonctionnalités de workload. Vous ajouterez ces informations d'identification à Workload Factory, mais vous devrez accéder à AWS Management Console pour créer le rôle et la stratégie IAM. Ces informations d'identification seront disponibles dans votre compte lorsque vous utiliserez une fonctionnalité dans Workload Factory.

Vos identifiants AWS initiaux peuvent inclure une stratégie d'autorisations IAM pour une ou plusieurs fonctionnalités. Cela dépend simplement des besoins de votre entreprise.

L'ajout de plusieurs ensembles d'identifiants AWS à Workload Factory fournit les autorisations supplémentaires nécessaires pour utiliser des fonctionnalités supplémentaires, telles que les systèmes de fichiers FSx for ONTAP, le déploiement de bases de données sur FSx for ONTAP, la migration de charges de travail VMware, et plus encore.

Ajouter manuellement les identifiants à un compte

Vous pouvez ajouter manuellement des identifiants AWS à Workload Factory afin d’octroyer à votre compte Workload Factory les autorisations nécessaires pour gérer les ressources AWS que vous utiliserez pour exécuter vos charges de travail spécifiques. Chaque ensemble d’identifiants que vous ajoutez comprendra une ou plusieurs stratégies IAM en fonction des capacités de charge de travail que vous souhaitez utiliser, ainsi qu’un rôle IAM attribué à votre compte.

Les identifiants AWS GovCloud(US) doivent être ajoutés manuellement.

Remarque Vous pouvez ajouter des informations d'identification AWS à un compte soit depuis la console Workload Factory, soit depuis la console NetApp.

La création des identifiants comporte trois étapes :

  • Étape 1 : Sélectionnez les services et le niveau d’autorisation que vous souhaitez utiliser, puis créez des stratégies IAM à partir de la console de gestion AWS.

  • Étape 2 : Créez un rôle IAM à partir de la console de gestion AWS.

  • Étape 3 : Dans Workload Factory, saisissez un nom et ajoutez les informations d’identification.

Avant de commencer

Vous aurez besoin d'identifiants pour vous connecter à votre compte AWS.

Étapes
  1. Connectez-vous au "NetApp Console".

  2. Sélectionnez le menu L'icône du menu hamburger permet d'accéder à Workloads, l'élément de menu de Workload Factory, Administration > Identifiants.

  3. Sur la page Informations d'identification, sélectionnez Ajouter des identifiants.

  4. Sur la page Ajouter des informations d'identification, sélectionnez Ajouter manuellement puis suivez les étapes suivantes pour compléter chaque section sous Configuration des autorisations.

    Capture d'écran montrant les éléments que vous devez définir manuellement pour chaque ensemble d'identifiants.

Étape 1 : Sélectionnez les capacités de charge de travail et créez les stratégies IAM

Dans cette section, vous choisirez les types de capacités de charge de travail qui pourront être gérées dans le cadre de ces informations d'identification, ainsi que les autorisations activées pour chaque charge de travail. Vous devrez copier les autorisations de stratégie pour chaque charge de travail sélectionnée depuis le Codebox et les ajouter dans AWS Management Console de votre compte AWS afin de créer les stratégies.

Étapes
  1. Dans la section Créer des stratégies, activez chacune des fonctionnalités de charge de travail que vous souhaitez inclure dans ces informations d'identification.

    Vous pourrez ajouter des fonctionnalités supplémentaires ultérieurement, il vous suffit donc de sélectionner les charges de travail que vous souhaitez déployer et gérer pour le moment.

  2. Pour les fonctionnalités de workload qui offrent un choix de stratégies d'autorisation, sélectionnez le type d'autorisations qui sera disponible avec ces identifiants.

    Remarque Si vous possédez un compte GovCloud, vous n'avez pas besoin des autorisations Cost Explorer ce:GetCostAndUsage ou ce:GetTags dans la stratégie Affichage, planification et analyse pour le stockage. Après avoir copié le script depuis la zone de code, supprimez ces autorisations et la virgule finale de la ligne précédente.
  3. Facultatif : cochez la case « Activer la vérification automatique des autorisations » pour vérifier si vous disposez des autorisations de compte AWS requises pour effectuer les opérations de workload. L’activation de cette vérification ajoute l’ iam:SimulatePrincipalPolicy permission à vos politiques d’autorisation. Cette autorisation a pour seul objectif de confirmer les autorisations. Vous pouvez la supprimer après avoir ajouté les informations d’identification, mais nous vous recommandons de la conserver afin d’empêcher la création de ressources pour les opérations partiellement réussies et de vous éviter tout nettoyage manuel des ressources requis.

  4. Dans la fenêtre Codebox, copiez les autorisations de la première stratégie IAM.

  5. Ouvrez une autre fenêtre de navigateur et connectez-vous à votre compte AWS dans la AWS Management Console.

  6. Ouvrez le service IAM, puis sélectionnez Stratégies > Créer une stratégie.

  7. Sélectionnez JSON comme type de fichier, collez les autorisations que vous avez copiées à l'étape 3, puis sélectionnez Suivant.

  8. Saisissez le nom de la stratégie et sélectionnez Créer une stratégie.

  9. Si vous avez sélectionné plusieurs capacités de charge de travail à l'étape 1, répétez ces étapes pour créer une stratégie pour chaque ensemble d'autorisations de charge de travail.

Étape 2 : Créez le rôle IAM qui utilise les stratégies

Dans cette section, vous allez configurer un rôle IAM que Workload Factory endossera, et qui inclura les autorisations et les stratégies que vous venez de créer.

Une capture d'écran montrant les autorisations qui feront partie du nouveau rôle.

Étapes
  1. Depuis la page Ajouter des informations d'identification dans Workload Factory, développez Créer un rôle sous Configuration des autorisations.

  2. Sélectionnez code JSON pour copier la règle.

  3. Dans la console de gestion AWS, sélectionnez Rôles > Créer un rôle.

  4. Sous Type d'entité de confiance, sélectionnez Stratégie de confiance personnalisée.

  5. Remplacez le contenu actuel de la zone de texte par le code JSON que vous avez copié à l'étape 2.

  6. Sélectionnez Suivant.

  7. Dans la section Politique d'autorisations, choisissez toutes les politiques que vous avez définies précédemment et sélectionnez Suivant.

  8. Saisissez un nom pour le rôle et sélectionnez Créer un rôle.

  9. Copiez l'ARN du rôle.

  10. Retournez à la page Add Credentials dans Workload Factory, puis collez l'ARN du rôle dans le champ Role ARN.

Étape 3 : Saisissez un nom et ajoutez les identifiants

La dernière étape consiste à saisir un nom pour les informations d'identification dans Workload Factory.

Étapes
  1. Dans la page Add Credentials de Workload Factory, développez Credentials name sous Permission configuration.

  2. Saisissez le nom que vous souhaitez utiliser pour ces identifiants.

  3. Sélectionnez Ajouter pour créer les identifiants.

Résultat

Les identifiants sont créés et vous êtes redirigé vers la page Identifiants.

Ajoutez des identifiants à un compte à l’aide de CloudFormation

Vous pouvez ajouter des informations d'identification AWS à Workload Factory à l'aide d'une pile AWS CloudFormation en sélectionnant les fonctionnalités de Workload Factory que vous souhaitez utiliser, puis en lançant la pile AWS CloudFormation dans votre compte AWS. CloudFormation créera les stratégies IAM et le rôle IAM en fonction des fonctionnalités de workload que vous avez sélectionnées.

Remarque L'ajout d'informations d'identification à un compte AWS GovCloud (US) à l'aide de CloudFormation n'est pas pris en charge.
Avant de commencer
  • Vous aurez besoin d'identifiants pour vous connecter à votre compte AWS.

  • Vous devrez disposer des autorisations suivantes dans votre compte AWS lorsque vous ajoutez des informations d'identification à l'aide d'une pile CloudFormation:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cloudformation:CreateStack",
            "cloudformation:UpdateStack",
            "cloudformation:DeleteStack",
            "cloudformation:DescribeStacks",
            "cloudformation:DescribeStackEvents",
            "cloudformation:DescribeChangeSet",
            "cloudformation:ExecuteChangeSet",
            "cloudformation:ListStacks",
            "cloudformation:ListStackResources",
            "cloudformation:GetTemplate",
            "cloudformation:ValidateTemplate",
            "lambda:InvokeFunction",
            "iam:PassRole",
            "iam:CreateRole",
            "iam:UpdateAssumeRolePolicy",
            "iam:AttachRolePolicy",
            "iam:CreateServiceLinkedRole"
          ],
          "Resource": "*"
        }
      ]
    }
Étapes
  1. Connectez-vous au "NetApp Console".

  2. Sélectionnez le menu L'icône du menu hamburger permet d'accéder à Workloads, l'élément de menu de Workload Factory, Administration > Identifiants.

  3. Sur la page Informations d'identification, sélectionnez Ajouter des identifiants.

  4. Sélectionnez Ajouter via AWS CloudFormation.

    Capture d'écran montrant les éléments à définir avant de pouvoir lancer CloudFormation pour créer les identifiants.

  5. Sous Créer des stratégies, activez chacune des fonctionnalités de charge de travail que vous souhaitez inclure dans ces informations d'identification et choisissez un niveau d'autorisation pour chaque charge de travail.

    Vous pourrez ajouter des fonctionnalités supplémentaires ultérieurement, il vous suffit donc de sélectionner les charges de travail que vous souhaitez déployer et gérer pour le moment.

  6. Facultatif : cochez la case « Activer la vérification automatique des autorisations » pour vérifier si vous disposez des autorisations AWS requises pour effectuer les opérations de charge de travail. L’activation de cette vérification ajoute l’autorisation iam:SimulatePrincipalPolicy à vos politiques d’autorisation. Cette autorisation sert uniquement à confirmer les autorisations. Vous pouvez la supprimer après avoir ajouté les informations d’identification, mais nous vous recommandons de la conserver afin d’éviter la création de ressources pour les opérations partiellement réussies et de vous épargner tout nettoyage manuel des ressources.

  7. Sous Nom des identifiants, saisissez le nom que vous souhaitez utiliser pour ces identifiants.

  8. Ajoutez les informations d'identification de AWS CloudFormation :

    1. Sélectionnez Ajouter (ou sélectionnez Rediriger vers CloudFormation) et la page Rediriger vers CloudFormation s'affiche.

      Capture d'écran montrant comment créer la pile CloudFormation pour ajouter des stratégies et un rôle pour les informations d'identification de Workload Factory.

    2. Si vous utilisez l’authentification unique (SSO) avec AWS, ouvrez un onglet de navigateur distinct et connectez-vous à AWS Console avant de sélectionner Continue.

      Vous devez vous connecter au compte AWS dans lequel se trouve le système de fichiers FSx for ONTAP.

    3. Sélectionnez Continuer sur la page de redirection vers CloudFormation.

    4. Sur la page de création rapide de la pile, sous Capacités, sélectionnez Je reconnais qu'AWS CloudFormation peut créer des ressources IAM.

    5. Sélectionnez Créer une pile.

    6. Retournez dans Workload Factory et surveillez la page Credentials pour vérifier que les nouveaux identifiants sont en cours de traitement ou qu'ils ont été ajoutés.