Comment les identifiants AWS transitent par NetApp Workload Factory
Le flux d’identifiants AWS décrit comment NetApp Workload Factory gère les identifiants de rôle, les ID externes et les identifiants AWS STS temporaires lors de l’intégration et des opérations d’exécution. Lors de la configuration initiale, vous créez un rôle IAM dans votre compte AWS et configurez une stratégie d’approbation qui exige le principal de service Workload Factory et l’ID externe approprié. Lors de l’exécution, Workload Factory utilise l’ARN du rôle et l’ID externe stockés pour demander des identifiants temporaires limités par une stratégie de session par requête, et réutilise les identifiants mis en cache jusqu’à leur expiration.
Configuration unique
Pour une configuration unique, le processus est le suivant :
-
Vous lancez une pile CloudFormation ou créez manuellement un rôle IAM dans votre compte AWS.
-
La politique d'approbation du rôle IAM spécifie deux conditions :
-
Seul le principal de service de Workload Factory peut l'assumer.
-
L'appelant doit présenter l'identifiant externe correct.
-
-
Workload Factory stocke l'ARN du rôle et l'ID externe (chiffrés) dans sa base de données.
Exécution (chaque opération API)
Lors de l'exécution, Workload Factory utilise l'ARN du rôle enregistré et l'ID externe pour obtenir des identifiants AWS STS temporaires pour chaque opération d'API. Le flux est le suivant :
-
Workload Factory récupère l'ARN du rôle stocké et l'ID externe depuis MySQL.
-
Il vérifie dans Redis la présence d'un ensemble mis en cache d'identifiants AWS STS temporaires pour ce rôle.
-
En cas d'absence de données dans le cache, Workload Factory effectue un appel
sts:AssumeRoleavec l'ARN du rôle et l'ID externe. Cet appel inclut une stratégie de session intégrée par requête qui limite les autorisations aux seules actions AWS nécessaires pour cette opération. -
AWS STS renvoie des identifiants temporaires (ID de clé d'accès, clé d'accès secrète, jeton de session) avec un horodatage d'expiration.
-
Workload Factory met ces identifiants en cache dans Redis et les utilise pour appeler les API AWS cibles.
-
En cas d’accès au cache, NetApp Workload Factory ignore l’appel STS et utilise directement les identifiants mis en cache.
Politique de session
Chaque appel STS inclut une politique de session intégrée limitée aux actions AWS minimales requises.