Conservazione delle credenziali AWS per NetApp Workload Factory
Workload Factory protegge la gestione delle credenziali tramite credenziali AWS STS di breve durata, metadati di ruolo crittografati e un comportamento di conservazione limitato. Il modello di credenziali separa i metadati di ruolo conservati dalle credenziali AWS temporanee utilizzate per le operazioni API. Le credenziali temporanee vengono memorizzate nella cache solo per un periodo limitato e scadono automaticamente sotto l'applicazione delle regole AWS. La rimozione di una credenziale impedisce a Workload Factory di ottenere nuove credenziali per l'account, mentre le eventuali credenziali memorizzate nella cache scadono poco dopo.
Comportamenti chiave
-
Workload Factory non memorizza le chiavi di accesso AWS a lungo termine.
Workload Factory memorizza solo un puntatore (role ARN) e un segreto condiviso (external ID). Nessuno dei due concede l'accesso ad AWS da solo.
-
Le credenziali temporanee AWS STS hanno una durata massima di un'ora (imposta da AWS).
Workload Factory li memorizza nella cache di Redis per un massimo di 30 minuti prima di forzare una nuova chiamata STS.
-
Se un set di credenziali memorizzato nella cache ha meno di 15 minuti rimanenti, Workload Factory lo scarta e ne ottiene uno nuovo.
-
L'eliminazione delle credenziali da parte del cliente revoca immediatamente la possibilità per Workload Factory di accedere a tale account.
La chiamata AssumeRole successiva fallisce e le credenziali memorizzate nella cache scadono entro pochi minuti.
Riepilogo della conservazione e dell'archiviazione
| Dati | Posizione di storage | Durata della conservazione | Scadenza automatica? | Metodo di cancellazione |
|---|---|---|---|---|
ARN del ruolo IAM + ID esterno |
MySQL (crittografato a riposo) |
Indefinito (conservato fino a quando il cliente non lo rimuove esplicitamente) |
No |
Il cliente fa clic su "Elimina credenziali" nell'interfaccia utente |
Credenziali temporanee AWS STS (chiave di accesso + segreto + token di sessione) |
Redis (cache in-memory) |
Massimo 30 minuti (cache TTL). Le credenziali STS sottostanti sono valide fino a un'ora (AWS predefinito). La cache elimina i dati cinque minuti prima della scadenza come margine di sicurezza. |
Sì (Redis esegue l'eliminazione automatica in base al TTL; la scadenza delle credenziali AWS è applicata da AWS) |
Automatico |
Password di amministratore ONTAP |
MySQL (crittografia a busta AES-256-CBC tramite KMS) |
Indefinita (conservata fino a quando il cliente non rimuove la credenziale o elimina il file system) |
No |
Il cliente elimina la credenziale oppure l'eliminazione del file system attiva la pulizia |
Password ONTAP decrittografata (in chiaro) |
Solo in memoria (mai scritto su disco o cache) |
Durata di una singola richiesta (millisecondi) |
Sì (raccolta dei rifiuti dopo il completamento della richiesta) |
Automatico |
Controlli di sicurezza
-
L'External ID previene gli attacchi confused deputy.
-
Le politiche di sessione applicano il principio del minimo privilegio per ogni richiesta.
-
Workload Factory aggiorna le credenziali temporanee AWS STS di breve durata prima delle finestre di scadenza rischiose.
-
La gestione a livello regionale e per tipologia di account differisce per gli ambienti Standard, GovCloud e Cina.
-
Workload Factory non memorizza mai le chiavi di accesso AWS a lungo termine.
-
Workload Factory non modifica mai le autorizzazioni del tuo ruolo IAM.
-
Workload Factory non eleva mai i permessi oltre quelli concessi dalla policy del tuo ruolo.
-
Le policy di sessione possono solo ridurre le autorizzazioni; Workload Factory non le espande mai.