Intégration de compte AWS pour NetApp Workload Factory
Workload Factory utilise AWS sts:AssumeRole pour obtenir des identifiants temporaires pour votre compte AWS, de sorte que les clés d'accès AWS à long terme ne sont pas stockées par le service. Lors de l'intégration, vous configurez un rôle IAM que Workload Factory peut assumer pour les opérations d'API AWS approuvées, en utilisant un ID externe afin d'aider à prévenir tout accès inter-comptes non autorisé. Workload Factory utilise ensuite les identifiants temporaires générés lors de l'exécution, qu'AWS expire automatiquement à la fin de chaque session.
Configuration du compte AWS
Pour permettre à Workload Factory d'accéder à votre compte AWS :
-
Déployez un rôle IAM dans votre compte AWS (en utilisant CloudFormation ou manuellement).
-
Assurez-vous que la politique d'approbation des rôles permette au principal de service de Workload Factory de l'assumer, sous condition d'un ID externe.
-
Utilisez un identifiant externe comme identifiant secret unique (UUID v4) partagé exclusivement entre le client et Workload Factory.
Intégrez-le comme condition dans votre politique d'approbation de rôle IAM (
sts:ExternalId).L'identifiant externe empêche les attaques par usurpation d'identité. Dans un modèle d'accès inter-comptes, un attaquant qui découvre l'ARN du rôle d'un client ne peut pas assumer ce rôle sans posséder également l'identifiant externe correspondant. AWS recommande ce modèle pour l'accès inter-comptes par des tiers. Pour plus d'informations, consultez la page de documentation AWS IAM "Accès aux comptes AWS appartenant à des tiers".
L'identifiant externe est généré une seule fois lors de l'intégration des identifiants et est stocké de manière chiffrée avec l'ARN du rôle dans une base de données Workload Factory.
-
Enregistrez l'ARN du rôle et l'ID externe dans Workload Factory.
Durée d'exécution
Lors de l'exécution, Workload Factory assume votre rôle IAM pour obtenir des identifiants temporaires pour chaque opération d'API AWS :
-
Workload Factory effectue des appels
sts:AssumeRoleavec l'ARN de votre rôle et l'ID externe. -
AWS renvoie des identifiants temporaires (clé d'accès, clé secrète et jeton de session).
-
Workload Factory utilise les identifiants temporaires pour les opérations d'API AWS dans votre compte.
-
Les identifiants expirent automatiquement (par défaut, une heure).