Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Niveaux d'autorisation de privilège minimal pour NetApp Workload Factory

Contributeurs netapp-rlithman

Vous pouvez à tout moment restreindre les autorisations IAM de Workload Factory pour les aligner sur les exigences du moindre privilège, telles que la limitation de l'accès à des ressources spécifiques (ARN) et l'application de conditions IAM, par exemple des balises et des plages CIDR.

Modèle d'autorisation à plusieurs niveaux

Workload Factory utilise un modèle d'autorisations à plusieurs niveaux, conforme au principe du moindre privilège. Vous choisissez les niveaux de capacité à activer lors de l'ajout d'identifiants AWS. Vous pouvez commencer par la découverte en lecture seule et étendre selon vos besoins.

Workload Factory accorde toutes les autorisations via un rôle IAM dans votre compte AWS, qu'il assume via STS avec un ID externe.

Workload Factory limite davantage la portée de chaque appel d’API à l’aide d’une politique de session intégrée.

Dans la console Workload Factory, la fonctionnalité de chat IA Ask Me vous aide à affiner les autorisations en toute sécurité en suggérant des options de restriction et en générant une politique mise à jour à appliquer dans AWS.

Octroi des autorisations

Lorsque vous ajoutez des informations d'identification AWS à Workload Factory, vous pouvez choisir les niveaux d'autorisation à activer. Vous pouvez activer ou désactiver les niveaux à tout moment.

Les niveaux sont cumulatifs : activer un niveau supérieur active automatiquement tous les niveaux inférieurs.

Contrôles de sécurité

  • ID externe (protection du confused deputy)

  • Politiques de session par opération (principe du moindre privilège par requête)

  • Conditions basées sur les balises (modifications des groupes de sécurité limitées aux ressources créées par Workload Factory)

  • Portée de l'ARN secret (accès à Secrets Manager restreint à FSxSecret*)

  • Validation des autorisations d'exécution (action/ressource manquante signalée pour correction ciblée)

Documentation relative aux autorisations

La référence principale concernant les autorisations de Workload Factory est la "référence des autorisations" dans la documentation d'installation et d'administration de Workload Factory. Vous pouvez trouver des informations sur les impacts de la suppression des autorisations dans les stratégies IAM de stockage dans cette référence.