Rétention des identifiants AWS pour NetApp Workload Factory
Workload Factory sécurise la gestion des identifiants grâce à des identifiants AWS STS à courte durée de vie, des métadonnées de rôle chiffrées et un comportement de rétention limité. Le modèle d'identifiants sépare les métadonnées de rôle conservées des identifiants AWS temporaires utilisés pour les opérations d'API. Les identifiants temporaires sont mis en cache uniquement pour une période limitée et expirent automatiquement sous l'application des règles AWS. La suppression d'un identifiant empêche Workload Factory d'obtenir de nouveaux identifiants pour le compte, tandis que les identifiants mis en cache expirent peu après.
Comportements clés
-
Workload Factory ne stocke pas les clés d'accès AWS à long terme.
Workload Factory ne stocke qu'un pointeur (ARN du rôle) et un secret partagé (identifiant externe). Aucun des deux ne permet d'accorder l'accès à AWS de manière autonome.
-
Les identifiants AWS STS temporaires ont une durée de vie maximale stricte d'une heure (imposée par AWS).
Workload Factory les met en cache dans Redis pendant 30 minutes maximum avant de forcer un nouvel appel STS.
-
Si un ensemble d'identifiants mis en cache a une durée de vie restante inférieure à 15 minutes, Workload Factory le supprime et en obtient un nouveau.
-
La suppression des identifiants par le client révoque immédiatement la possibilité pour Workload Factory d'accéder à ce compte.
Le prochain appel AssumeRole échoue, et les identifiants mis en cache expirent dans les minutes qui suivent.
Résumé de la conservation et du stockage
| Données | Lieu de stockage | Durée de rétention | Expiration automatique ? | Méthode de suppression |
|---|---|---|---|---|
ARN du rôle IAM + ID externe |
MySQL (chiffré au repos) |
Indéfinie (conservée jusqu'à ce que le client la supprime explicitement) |
Non |
Le client clique sur « Supprimer identifiant » dans l'interface utilisateur |
Identifiants AWS STS temporaires (clé d'accès + secret + jeton de session) |
Redis (cache en mémoire) |
Maximum 30 minutes (TTL du cache). Les identifiants STS sous-jacents sont valides jusqu'à une heure (valeur par défaut AWS). Le cache est évincé cinq minutes avant l'expiration par mesure de sécurité. |
Oui (Redis supprime automatiquement selon le TTL ; l’expiration des identifiants AWS est appliquée par AWS) |
Automatique |
Mot de passe administrateur ONTAP |
MySQL (chiffrement enveloppe AES-256-CBC utilisant KMS) |
Indéfinie (conservée jusqu'à ce que le client supprime l'identifiant ou supprime le système de fichiers) |
Non |
Le client supprime l'identifiant, ou la suppression du système de fichiers déclenche un nettoyage |
Mot de passe ONTAP déchiffré (texte en clair) |
En mémoire uniquement (jamais écrit sur disque ni en cache) |
Durée d'une requête unique (millisecondes) |
Oui (collecté par le ramasse-miettes après la fin de la requête) |
Automatique |
Contrôles de sécurité
-
L’identifiant externe empêche les attaques de type « confused deputy ».
-
Les politiques de session appliquent le principe du moindre privilège par requête.
-
Workload Factory actualise les identifiants AWS STS temporaires de courte durée avant les périodes d'expiration à risque.
-
La gestion régionale et du type de compte diffère pour les environnements Standard, GovCloud et Chine.
-
Workload Factory ne stocke jamais les clés d'accès AWS à long terme.
-
Workload Factory ne modifie jamais les autorisations de votre rôle IAM.
-
Workload Factory ne dépasse jamais les autorisations accordées par votre politique de rôle.
-
Les politiques de session peuvent uniquement réduire les autorisations ; Workload Factory ne les étend jamais.