Skip to main content
Information Security for Workload Factory
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Conservazione delle credenziali AWS per NetApp Workload Factory

Collaboratori netapp-rlithman

Workload Factory protegge la gestione delle credenziali tramite credenziali AWS STS di breve durata, metadati di ruolo crittografati e un comportamento di conservazione limitato. Il modello di credenziali separa i metadati di ruolo conservati dalle credenziali AWS temporanee utilizzate per le operazioni API. Le credenziali temporanee vengono memorizzate nella cache solo per un periodo limitato e scadono automaticamente sotto l'applicazione delle regole AWS. La rimozione di una credenziale impedisce a Workload Factory di ottenere nuove credenziali per l'account, mentre le eventuali credenziali memorizzate nella cache scadono poco dopo.

Comportamenti chiave

  • Workload Factory non memorizza le chiavi di accesso AWS a lungo termine.

    Workload Factory memorizza solo un puntatore (role ARN) e un segreto condiviso (external ID). Nessuno dei due concede l'accesso ad AWS da solo.

  • Le credenziali temporanee AWS STS hanno una durata massima di un'ora (imposta da AWS).

    Workload Factory li memorizza nella cache di Redis per un massimo di 30 minuti prima di forzare una nuova chiamata STS.

  • Se un set di credenziali memorizzato nella cache ha meno di 15 minuti rimanenti, Workload Factory lo scarta e ne ottiene uno nuovo.

  • L'eliminazione delle credenziali da parte del cliente revoca immediatamente la possibilità per Workload Factory di accedere a tale account.

    La chiamata AssumeRole successiva fallisce e le credenziali memorizzate nella cache scadono entro pochi minuti.

Riepilogo della conservazione e dell'archiviazione

Dati Posizione di storage Durata della conservazione Scadenza automatica? Metodo di cancellazione

ARN del ruolo IAM + ID esterno

MySQL (crittografato a riposo)

Indefinito (conservato fino a quando il cliente non lo rimuove esplicitamente)

No

Il cliente fa clic su "Elimina credenziali" nell'interfaccia utente

Credenziali temporanee AWS STS (chiave di accesso + segreto + token di sessione)

Redis (cache in-memory)

Massimo 30 minuti (cache TTL). Le credenziali STS sottostanti sono valide fino a un'ora (AWS predefinito). La cache elimina i dati cinque minuti prima della scadenza come margine di sicurezza.

Sì (Redis esegue l'eliminazione automatica in base al TTL; la scadenza delle credenziali AWS è applicata da AWS)

Automatico

Password di amministratore ONTAP

MySQL (crittografia a busta AES-256-CBC tramite KMS)

Indefinita (conservata fino a quando il cliente non rimuove la credenziale o elimina il file system)

No

Il cliente elimina la credenziale oppure l'eliminazione del file system attiva la pulizia

Password ONTAP decrittografata (in chiaro)

Solo in memoria (mai scritto su disco o cache)

Durata di una singola richiesta (millisecondi)

Sì (raccolta dei rifiuti dopo il completamento della richiesta)

Automatico

Controlli di sicurezza

  • L'External ID previene gli attacchi confused deputy.

  • Le politiche di sessione applicano il principio del minimo privilegio per ogni richiesta.

  • Workload Factory aggiorna le credenziali temporanee AWS STS di breve durata prima delle finestre di scadenza rischiose.

  • La gestione a livello regionale e per tipologia di account differisce per gli ambienti Standard, GovCloud e Cina.

  • Workload Factory non memorizza mai le chiavi di accesso AWS a lungo termine.

  • Workload Factory non modifica mai le autorizzazioni del tuo ruolo IAM.

  • Workload Factory non eleva mai i permessi oltre quelli concessi dalla policy del tuo ruolo.

  • Le policy di sessione possono solo ridurre le autorizzazioni; Workload Factory non le espande mai.