Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Chemins de connectivité et de confiance pour NetApp Workload Factory

Contributeurs netapp-rlithman

NetApp Workload Factory communique avec les API AWS, les ressources du compte AWS du client, le lien AWS Lambda et Amazon Bedrock, chacun avec ses propres protocoles, ports et méthodes d'authentification. Ces connexions sont organisées en groupes qui séparent le plan de gestion AWS, le plan de données ONTAP et le trafic du lien Lambda, afin que vous puissiez évaluer indépendamment les limites de confiance.

Voies de connectivité

Workload Factory établit plusieurs chemins de connectivité distincts, chacun ayant une fonction spécifique pour la découverte, le provisionnement et la gestion de vos ressources AWS et ONTAP. Certains chemins proviennent de Workload Factory lui-même en utilisant des identifiants AWS assumés, tandis que d'autres passent par Lambda link, qui fonctionne à l'intérieur de votre VPC pour atteindre les points de terminaison de gestion ONTAP sans les exposer publiquement. Un chemin optionnel vers Amazon Bedrock prend en charge les diagnostics assistés par l'IA et n'est actif que lorsque votre organisation active cette fonctionnalité.

Les sections suivantes décrivent chaque chemin, y compris les API AWS ou ONTAP impliquées, les identifiants ou l'authentification utilisés, ainsi que les conditions qui déterminent si le chemin est actif. Comprendre ces chemins vous aide à évaluer les accès réseau et les autorisations requis par Workload Factory, et à identifier les points de passage des données entre comptes ou VPC.

Workload Factory vers les API AWS

Workload Factory utilise DescribeFileSystems, DescribeVolumes, CreateVolume, UpdateVolume, DeleteVolume, CreateFileSystem, CreateBackup, DescribeBackups et les API EC2/VPC pour la découverte des sous-réseaux et des groupes de sécurité.

  • Le service de collecte effectue des analyses environ toutes les cinq heures.

  • Les opérations CRUD s'exécutent à la demande.

  • Tous les appels utilisent des identifiants temporaires assumés par STS avec un identifiant externe.

Workload Factory vers les ressources du compte AWS du client (orchestration et automatisation)

Workload Factory interagit avec AWS pour communiquer et créer des ressources. L'orchestration et l'automatisation s'effectuent de plusieurs manières.

  • Modèles AWS CloudFormation : Workload Factory utilise des modèles AWS CloudFormation pour créer des ressources telles que des rôles et des systèmes de fichiers. Par exemple, lorsque vous créez un système de fichiers dans l’interface utilisateur, Workload Factory appelle directement CloudFormation et vous redirige vers votre compte AWS.

  • Appels d'API AWS : Workload Factory utilise des appels d'API AWS (STS AssumeRole) pour envoyer des commandes d'API pour les activités liées à FSx for ONTAP.

  • AWS Lambda : Workload Factory utilise CloudFormation pour déployer une fonction AWS Lambda pour le lien qui communique avec ONTAP.

Le diagramme suivant montre comment Workload Factory utilise une relation de confiance entre un compte AWS NetApp et les comptes AWS des clients avec des systèmes de fichiers FSx for ONTAP.

Schéma montrant comment Workload Factory utilise une relation de confiance entre un compte AWS NetApp et les comptes AWS des clients avec des systèmes de fichiers FSx for ONTAP. (AssumeRole)

  1. Workload Factory demande à AWS STS AssumeRole, en utilisant un ID externe spécifique au client provenant du service AWS IAM.

  2. Le service AWS IAM récupère un rôle et crée une session.

  3. Workload Factory envoie une requête API AWS avec les autorisations de session.

  4. Workload Factory reçoit une réponse de l'API AWS du plan de contrôle FSx for ONTAP.

Les liens Lambda s'exécutent au sein du VPC du client pour un accès au sous-réseau privé sans exposer ONTAP publiquement. Toute la connectivité du lien vers le point de terminaison de gestion ONTAP est uniquement sortante, aucune connectivité entrante ni point de terminaison exposé n'est donc requis. Le lien est utilisé uniquement pour les opérations natives ONTAP que l'API Amazon FSx for NetApp ONTAP n'expose pas.

Workload Factory utilise les protocoles suivants pour les opérations sur les volumes, les machines virtuelles de stockage et les clusters, ainsi que pour les données de diagnostic et de performance en lecture seule :

  • HTTPS/443 (REST)

  • SSH/22 (CLI)

Utilisé uniquement lorsque les identifiants administrateur ONTAP sont stockés dans AWS Secrets Manager (alternative : identifiants chiffrés dans Workload Factory à l'aide du chiffrement par enveloppe).

  • Le proxy-forwarder transmet x-aws-secret-arn (encodé en Base64) dans les en-têtes.

  • Lambda link effectue des appels GetSecretValue lors de l’exécution pour récupérer le mot de passe.

Cela permet de conserver le mot de passe à l'intérieur du périmètre de votre compte et d'empêcher sa transmission depuis Workload Factory.

Composants Workload Factory et clients vers Amazon Bedrock (diagnostics IA)

Ce chemin n'est utilisé que lorsque les diagnostics d'IA sont activés.

  • Event Analyzer utilise ce chemin pour l'analyse EMS et le diagnostic de latence.

  • Bedrock s'exécute avec vos identifiants supposés et l'ARN du profil d'inférence, ainsi les données ne sont pas transférées vers le compte de NetApp.

Les données envoyées à Bedrock peuvent inclure des événements EMS au format JSON, des statistiques QoS, la configuration des volumes, des données agrégées et des informations sur les nœuds. Le chemin est actif uniquement lorsqu'un profil d'inférence est configuré par organisation (ai_analyzer_config table).

Groupes de connexion (protocoles, ports et authentification)

Groupe A — Chemin de confiance du plan de gestion AWS (identifiants supposés)

Connexion Protocole Port Direction Authentification Justification

STS AssumeRole

HTTPS

443

WF → AWS STS (compte client)

Identifiants IAM + ExternalId

Obtenir des identifiants temporaires inter-comptes

API FSx (Décrire/Créer/Mettre à jour/Supprimer)

HTTPS

443

WF → Point de terminaison AWS FSx (région du client)

Identifiants temporaires STS

Gestion du cycle de vie des systèmes de fichiers et des volumes

API EC2/VPC

HTTPS

443

WF → Point de terminaison AWS EC2

Identifiants temporaires STS

Découverte des groupes de sécurité, des sous-réseaux et des VPC

API CloudFormation

HTTPS

443

WF → Point de terminaison AWS CFN

Identifiants temporaires STS

Déploiement de la pile pour les rôles IAM et le provisionnement FSx

Secrets Manager GetSecretValue

HTTPS

443

WF → Point de terminaison AWS Secrets Manager (compte client)

Identifiants temporaires STS

Récupérer le mot de passe d'administrateur ONTAP (lorsqu'il est stocké dans Secrets Manager)

Chiffrement/déchiffrement KMS

HTTPS

443

WF → Point de terminaison AWS KMS

Identifiants temporaires STS

Opérations sur la clé de chiffrement du volume

Tous les appels d'API AWS utilisent le point de terminaison régional du client et peuvent être acheminés via des points de terminaison VPC si ceux-ci sont configurés.

Groupe B — plan de données ONTAP

Le plan de données ONTAP est toujours acheminé via Lambda link ; les services Workload Factory ne se connectent jamais directement à ONTAP.

Connexion Protocole Port Direction Authentification Justification

API REST ONTAP

HTTPS

443

Lien (VPC client) → LIF de gestion ONTAP

Authentification de base (nom d'utilisateur/mot de passe) ou ARN du Secrets Manager

Configuration du cluster, du volume et de la machine virtuelle de stockage ; QoS ; événements EMS ; état ARP

Interface de ligne de commande SSH ONTAP

SSH

22

Lien (VPC client) → LIF de gestion ONTAP

Authentification par mot de passe

Commandes de diagnostic (statistiques QoS, df, journaux d'événements, efficacité)

Stratégie de routage (ordre de priorité) pour le proxy-forwarder :

  1. En-tête explicite x-link-id : rechercher l’ARN Lambda dans la base de données

  2. ID cible (ID du système de fichiers FSx) : trouvez le lien associé

  3. ID de l'agent de Console : acheminement via le courtier de messages vers l'agent de Console

Connexion Protocole Port Direction Authentification Justification

Invocation Lambda

HTTPS (AWS SDK)

443

WF → API AWS Lambda (compte client)

IAM (lambda:InvokeFunction)

Exécutez des commandes ONTAP REST/SSH depuis le VPC du client

Lambda → ONTAP

HTTPS + SSH

443, 22

Lambda (VPC client) → LIF de gestion ONTAP

Authentification de base / mot de passe

Accès au sous-réseau privé à ONTAP sans exposition publique

Groupe D — NetApp Console Agent (EC2 dans votre VPC, uniquement sortant)

Connexion Protocole Port Direction Authentification Justification

Sondage des agents

HTTPS

443

Agent de console (VPC client) → Courtier de messages WF

Jeton porteur (portée occm-access)

Interrogation longue pour les commandes ONTAP en attente (délai d'expiration de 7 secondes ; reconnexions)

Réponse de l'agent

HTTPS

443

Agent de console (VPC client) → Courtier de messages WF

Jeton Bearer

Renvoie les résultats des commandes ONTAP (éventuellement compressés au format zlib)

Agent de console → ONTAP

HTTPS + SSH

443, 22

Agent de console (VPC client) → LIF de gestion ONTAP

Authentification de base / mot de passe

Exécutez des opérations ONTAP par proxy

Conception clé : Workload Factory n’initie jamais de connexions entrantes vers l’agent Console. Les tâches sont mises en file d’attente dans des flux Redis ; l’agent Console interroge GET /messagebroker/v1/requests et répond avec POST /messagebroker/v1/responses.

Groupe E — CloudFormation callbacks de ressources personnalisées

Connexion Protocole Port Direction Authentification Justification

CloudFormation → WF Lambda

HTTPS

443

CloudFormation (client) → WF Lambda (NetApp)

Jeton JWT + jeton de référence

Signalez l'état de création du rôle IAM et renvoyez l'ARN du rôle

ONTAP CloudFormation Resource Provider → Lien

HTTPS

443

CloudFormation resource Lambda (client) → Link Lambda (client)

IAM

Créer, mettre à jour ou supprimer des ressources ONTAP lors des opérations de pile

Résumé : exigences réseau pour votre VPC

Composant Entrant Sortant

FSx for ONTAP

Ports 443 et 22 du groupe de sécurité Link Lambda ou de l’agent Console

S/O

Lien Lambda

Aucune

Port 443 (ONTAP, API AWS) et port 22 (ONTAP SSH)

Agent de console EC2

Aucune

Port 443 (points de terminaison WF, ONTAP, API AWS) et port 22 (ONTAP SSH)

Points de terminaison VPC (facultatif)

S/O

STS, FSx, S3, Secrets Manager, Lambda, CloudFormation

Aucun accès Internet entrant n'est requis pour aucun composant du VPC client. Toutes les connexions sont soit initiées en sortie (interrogation de l'agent Console), soit invoquées via les API de service AWS (Lambda Invoke).