Skip to main content
Workload Factory for NetApp Console
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Aggiungi le credenziali AWS a Workload Factory

Collaboratori netapp-rlithman

Aggiungi e gestisci le credenziali AWS in modo che NetApp Workload Factory disponga delle autorizzazioni necessarie per distribuire e gestire le risorse cloud negli account del cloud provider.

Scopri di più sulle autorizzazioni necessarie per ogni funzionalità del carico di lavoro in "Riferimento autorizzazioni".

Panoramica

Dalla pagina Credenziali puoi aggiungere le credenziali AWS a un account Workload Factory esistente. In questo modo, Workload Factory avrà le autorizzazioni necessarie per gestire risorse e processi all'interno del tuo ambiente cloud AWS.

Puoi aggiungere le credenziali in due modi:

  • Manualmente: È necessario creare la policy IAM e il ruolo IAM nel proprio account AWS durante l'aggiunta delle credenziali in Workload Factory. Le credenziali AWS GovCloud (US) devono essere aggiunte manualmente.

  • Automaticamente: acquisisci una quantità minima di informazioni sulle autorizzazioni e poi utilizzi uno stack CloudFormation per creare le policy IAM e il ruolo per le tue credenziali.

    Workload Factory non supporta l'automazione negli account GovCloud.

Credenziali AWS

Abbiamo progettato un flusso di registrazione delle credenziali AWS assume role che:

  • Supporta autorizzazioni dell'account AWS più allineate, consentendoti di specificare le funzionalità del carico di lavoro che vuoi utilizzare e fornendo i requisiti delle policy IAM in base a tali selezioni.

  • Ti consente di regolare le autorizzazioni concesse all'account AWS man mano che scegli di attivare o disattivare specifiche funzionalità per i carichi di lavoro.

  • Semplifica la creazione manuale delle policy IAM fornendo file di policy JSON personalizzati che puoi applicare nella console AWS.

  • Semplifica ulteriormente il processo di registrazione delle credenziali offrendo agli utenti un'opzione automatizzata per la creazione delle policy e dei ruoli IAM necessari utilizzando stack AWS CloudFormation.

  • Si allinea meglio con gli utenti di FSx for ONTAP che preferiscono fortemente che le proprie credenziali siano archiviate all'interno dell'ecosistema cloud di AWS, consentendo l'archiviazione delle credenziali dei servizi FSx for ONTAP in un backend di gestione dei segreti basato su AWS.

Una o più credenziali AWS

Quando utilizzi la tua prima funzionalità di Workload Factory (o le tue prime funzionalità), dovrai creare le credenziali utilizzando le autorizzazioni richieste per tali funzionalità. Aggiungerai le credenziali a Workload Factory, ma dovrai accedere alla AWS Management Console per creare il ruolo IAM e la policy. Queste credenziali saranno disponibili nel tuo account quando utilizzi qualsiasi funzionalità in Workload Factory.

Le tue credenziali AWS iniziali possono includere una policy di autorizzazioni IAM per una singola funzionalità o per più funzionalità. Dipende solo dalle tue esigenze aziendali.

L'aggiunta di più set di credenziali AWS a Workload Factory fornisce le autorizzazioni aggiuntive necessarie per utilizzare ulteriori funzionalità, come i file system FSx for ONTAP, distribuire database su FSx for ONTAP, migrare carichi di lavoro VMware e altro ancora.

Aggiungi manualmente le credenziali a un account

Puoi aggiungere manualmente le credenziali AWS a Workload Factory per dare al tuo account Workload Factory le autorizzazioni necessarie a gestire le risorse AWS che userai per eseguire i tuoi workload unici. Ogni set di credenziali che aggiungi includerà una o più policy IAM in base alle funzionalità del workload che vuoi usare e un ruolo IAM assegnato al tuo account.

Le credenziali AWS GovCloud(US) devono essere aggiunte manualmente.

Nota Puoi aggiungere le credenziali AWS a un account dalla console di Workload Factory o dalla console NetApp.

La creazione delle credenziali si articola in tre parti:

  • Passaggio 1: Seleziona i servizi e il livello di autorizzazioni che desideri utilizzare, quindi crea le policy IAM dalla console di gestione AWS.

  • Passaggio 2: Creare un ruolo IAM dalla console di gestione AWS.

  • Passaggio 3: Da Workload Factory, inserisci un nome e aggiungi le credenziali.

Prima di iniziare

Per accedere al tuo account AWS avrai bisogno delle tue credenziali.

Passaggi
  1. Accedi al "NetApp Console".

  2. Seleziona il menu L'icona del menu hamburger serve per passare a Workloads, la voce di menu di Workload Factory, Amministrazione > Credenziali.

  3. Nella pagina Credenziali, seleziona Aggiungi credenziali.

  4. Nella pagina Aggiungi credenziali, seleziona Aggiungi manualmente e poi segui i passaggi seguenti per completare ogni sezione in Configurazione autorizzazioni.

    Uno screenshot che mostra gli elementi che devi definire manualmente per ogni set di credenziali.

Passaggio 1: Seleziona le funzionalità del carico di lavoro e crea le policy IAM

In questa sezione sceglierai quali tipi di funzionalità del workload saranno gestibili nell'ambito di queste credenziali e le autorizzazioni abilitate per ciascun workload. Dovrai copiare le autorizzazioni delle policy per ogni workload selezionato da Codebox e aggiungerle in AWS Management Console all'interno del tuo account AWS per creare le policy.

Passaggi
  1. Nella sezione Crea criteri, abilita ciascuna delle funzionalità del workload che vuoi includere in queste credenziali.

    Potrai aggiungere ulteriori funzionalità in seguito, quindi seleziona solo i carichi di lavoro che al momento vuoi implementare e gestire.

  2. Per le funzionalità dei carichi di lavoro che offrono una scelta di criteri di autorizzazione, seleziona il tipo di autorizzazioni che saranno disponibili con queste credenziali.

    Nota Se hai un account GovCloud, non ti servono le autorizzazioni Cost Explorer ce:GetCostAndUsage o ce:GetTags nella policy View, planning, and analysis per Storage. Dopo aver copiato lo script dalla casella di codice, rimuovi queste autorizzazioni ed elimina la virgola finale dalla riga precedente.
  3. Opzionale: seleziona Abilita il controllo automatico delle autorizzazioni per verificare se disponi delle autorizzazioni dell'account AWS richieste per completare le operazioni del workload. L'abilitazione del controllo aggiunge l' iam:SimulatePrincipalPolicy permission alle tue policy di autorizzazione. Lo scopo di questa autorizzazione è solo confermare le autorizzazioni. Puoi rimuovere l'autorizzazione dopo aver aggiunto le credenziali, ma ti consigliamo di mantenerla per evitare la creazione di risorse per operazioni riuscite solo in parte e per non costringerti a pulire manualmente le risorse necessarie.

  4. Nella finestra Codebox, copia le autorizzazioni per la prima policy IAM.

  5. Apri un'altra finestra del browser ed effettua l'accesso al tuo account AWS in AWS Management Console.

  6. Apri il servizio IAM, quindi seleziona Policies > Create Policy.

  7. Seleziona JSON come tipo di file, incolla le autorizzazioni che hai copiato al passaggio 3 e seleziona Avanti.

  8. Inserisci il nome della policy e seleziona Crea policy.

  9. Se nel passaggio 1 hai selezionato più funzionalità del workload, ripeti questi passaggi per creare un criterio per ogni insieme di autorizzazioni del workload.

Passaggio 2: Crea il ruolo IAM che utilizza le policy

In questa sezione configurerai un ruolo IAM che Workload Factory assumerà e che include le autorizzazioni e le policy che hai appena creato.

Uno screenshot che mostra quali autorizzazioni faranno parte del nuovo ruolo.

Passaggi
  1. Dalla pagina Aggiungi credenziali in Workload Factory, espandi Crea ruolo sotto Configurazione autorizzazioni.

  2. Seleziona codice JSON per copiare la policy.

  3. In AWS Management Console, seleziona Roles > Create Role.

  4. In Tipo di entità attendibile, seleziona Criterio di attendibilità personalizzato.

  5. Sostituisci il contenuto corrente nella casella di testo con il codice JSON che hai copiato al passaggio 2.

  6. Seleziona Avanti.

  7. Nella sezione Criteri di autorizzazione, seleziona tutte le policy che hai definito in precedenza e seleziona Avanti.

  8. Inserisci un nome per il ruolo e seleziona Create role.

  9. Copia l'ARN del ruolo.

  10. Torna alla pagina Aggiungi credenziali in Workload Factory e poi incolla l'ARN del ruolo nel campo Role ARN.

Passaggio 3: Inserisci un nome e aggiungi le credenziali

L'ultimo passaggio consiste nell'inserire un nome per le credenziali in Workload Factory.

Passaggi
  1. Dalla pagina Aggiungi credenziali in Workload Factory, espandi Nome credenziali in Configurazione delle autorizzazioni.

  2. Inserisci il nome che desideri utilizzare per queste credenziali.

  3. Seleziona Aggiungi per creare le credenziali.

Risultato

Le credenziali vengono create e torni alla pagina Credentials.

Aggiungi le credenziali a un account utilizzando CloudFormation

Puoi aggiungere le credenziali AWS a Workload Factory utilizzando uno stack AWS CloudFormation, selezionando le funzionalità di Workload Factory che vuoi usare e avviando quindi lo stack AWS CloudFormation nel tuo account AWS. CloudFormation creerà le policy IAM e il ruolo IAM in base alle funzionalità del workload che hai selezionato.

Nota L'aggiunta di credenziali a un account AWS GovCloud (USA) tramite CloudFormation non è supportata.
Prima di iniziare
  • Per accedere al tuo account AWS avrai bisogno delle tue credenziali.

  • Per aggiungere le credenziali tramite uno stack CloudFormation, devi disporre delle seguenti autorizzazioni nel tuo account AWS:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cloudformation:CreateStack",
            "cloudformation:UpdateStack",
            "cloudformation:DeleteStack",
            "cloudformation:DescribeStacks",
            "cloudformation:DescribeStackEvents",
            "cloudformation:DescribeChangeSet",
            "cloudformation:ExecuteChangeSet",
            "cloudformation:ListStacks",
            "cloudformation:ListStackResources",
            "cloudformation:GetTemplate",
            "cloudformation:ValidateTemplate",
            "lambda:InvokeFunction",
            "iam:PassRole",
            "iam:CreateRole",
            "iam:UpdateAssumeRolePolicy",
            "iam:AttachRolePolicy",
            "iam:CreateServiceLinkedRole"
          ],
          "Resource": "*"
        }
      ]
    }
Passaggi
  1. Accedi al "NetApp Console".

  2. Seleziona il menu L'icona del menu hamburger serve per passare a Workloads, la voce di menu di Workload Factory, Amministrazione > Credenziali.

  3. Nella pagina Credenziali, seleziona Aggiungi credenziali.

  4. Seleziona Aggiungi tramite AWS CloudFormation.

    Uno screenshot che mostra gli elementi da definire prima di poter avviare CloudFormation per creare le credenziali.

  5. Nella sezione Crea criteri, abilita ciascuna delle funzionalità del carico di lavoro che desideri includere in queste credenziali e scegli un livello di autorizzazione per ciascun carico di lavoro.

    Potrai aggiungere ulteriori funzionalità in seguito, quindi seleziona solo i carichi di lavoro che al momento vuoi implementare e gestire.

  6. Opzionale: seleziona Abilita il controllo automatico delle autorizzazioni per verificare se disponi delle autorizzazioni richieste per l'account AWS per completare le operazioni del carico di lavoro. L'abilitazione del controllo aggiunge l'autorizzazione iam:SimulatePrincipalPolicy alle tue policy di autorizzazione. Lo scopo di questa autorizzazione è solo confermare le autorizzazioni. Puoi rimuovere l'autorizzazione dopo aver aggiunto le credenziali, ma ti consigliamo di mantenerla per evitare la creazione di risorse per operazioni riuscite solo parzialmente e per risparmiarti l'eventuale pulizia manuale delle risorse richiesta.

  7. In Nome credenziali, inserisci il nome che desideri utilizzare per queste credenziali.

  8. Aggiungi le credenziali di AWS CloudFormation:

    1. Seleziona Aggiungi (oppure seleziona Reindirizza a CloudFormation) e viene visualizzata la pagina Reindirizza a CloudFormation.

      Uno screenshot che mostra come creare lo stack CloudFormation per aggiungere policy e un ruolo per le credenziali di Workload Factory.

    2. Se utilizzi single sign-on (SSO) con AWS, apri una nuova scheda del browser ed effettua l'accesso a AWS Console prima di selezionare Continua.

      Devi accedere all'account AWS in cui risiede il file system FSx per ONTAP.

    3. Seleziona Continua dalla pagina Reindirizzamento a CloudFormation.

    4. Nella pagina di creazione rapida dello stack, in Funzionalità, seleziona Confermo che AWS CloudFormation potrebbe creare risorse IAM.

    5. Seleziona Crea stack.

    6. Torna a Workload Factory e controlla la pagina Credenziali per verificare che le nuove credenziali siano in fase di elaborazione o che siano state aggiunte.