Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Types d'identifiants pour NetApp Workload Factory

Contributeurs netapp-rlithman

NetAppWorkload Factory utilise un modèle d'identifiants séparés pour dissocier les autorisations du plan de contrôle AWS de l'accès administratif direct à ONTAP. Le rôle AWS IAM authentifie Workload Factory auprès des API AWS pour des opérations telles que la gestion du système de fichiers, la gestion des sauvegardes et la découverte des ressources. Les identifiants ONTAP authentifient l'accès direct au point de gestion ONTAP avec un lien Lambda pour les opérations nécessitant une configuration administrative ou des diagnostics. Certains workflows requièrent les deux types d'identifiants lorsqu'ils combinent des opérations sur les API AWS avec des tâches de gestion directe d'ONTAP.

Types d'identifiants

Le tableau suivant récapitule les deux types d'identifiants utilisés dans Workload Factory et leurs cibles d'authentification respectives.

Type d'identifiant S'authentifie auprès de Utilisé pour

Identifiants AWS (AssumeRole)

API AWS

Toutes les opérations qui transitent par l'API du service AWS FSx

Identifiants ONTAP (mot de passe administrateur)

Point de terminaison de gestion ONTAP

Opérations nécessitant un accès direct à l'API REST ONTAP ou à l'interface de ligne de commande (CLI) ONTAP

Opérations AWS nécessitant uniquement un identifiant

Ces opérations interagissent exclusivement avec les API AWS et ne nécessitent que le rôle IAM :

  • Création et suppression de système de fichiers

  • Modifications de la capacité et du débit du système de fichiers

  • Création et gestion des sauvegardes

  • Découverte des VPC, des sous-réseaux et des groupes de sécurité

  • énumération des clés KMS

  • CloudWatch récupération des métriques

  • Requêtes de Cost Explorer

  • Gestion des balises à l'aide de l'API FSx

Opérations nécessitant uniquement des identifiants ONTAP

Ces opérations communiquent directement avec le point de terminaison de gestion ONTAP via le lien Lambda et nécessitent des identifiants d'administrateur ONTAP :

  • Configuration de la politique QoS au niveau du volume

  • Gestion des règles d'export

  • Configuration du protocole de la machine virtuelle de stockage (NFS, CIFS, iSCSI)

  • gestion des igroup et des LUN

  • SnapMirror (réplication) configuration

  • Gestion des politiques d'instantané (niveau ONTAP)

  • Diagnostic des performances (statistiques QoS, analyse de la latence)

  • Récupération et analyse des événements EMS

  • Surveillance de l'état de la protection anti-ransomware

  • Gestion de FlexCache®

  • Requêtes d'interface réseau (LIF)

Opérations nécessitant à la fois des identifiants AWS et ONTAP

Flux de travail identifiant AWS utilisé pour Identifiant ONTAP utilisé pour

Analyse d'événements basée sur l'IA

Invoquer Bedrock, décrire le système de fichiers

Récupérez les événements EMS, exécutez des diagnostics via SSH

Création du système de fichiers avec configuration de la machine virtuelle de stockage

Créer un système de fichiers (API AWS)

Configurer les protocoles de la machine virtuelle de stockage (ONTAP REST)

Création de volume avec règles d'export

Créer un volume (API AWS)

Définir les règles d'export (ONTAP REST)

gestion de la capacité

Mettre à jour la capacité du système de fichiers (API AWS)

Vérifier l'utilisation de l'agrégat (ONTAP SSH)