Workload FactoryにAWS認証情報を追加する
NetApp Workload Factoryがクラウド プロバイダアカウント内のクラウドリソースをデプロイおよび管理するために必要な権限を持てるように、AWS認証情報を追加および管理します。
各ワークロード機能に必要な権限の詳細については、"権限リファレンス"を参照してください。
概要
認証情報ページから、既存のWorkload FactoryアカウントにAWS認証情報を追加できます。これにより、Workload FactoryはAWSクラウド環境内のリソースとプロセスを管理するために必要な権限を取得します。
認証情報を追加するには、次の2つの方法があります:
-
手動:Workload Factoryで認証情報を追加する際に、AWSアカウントでIAMポリシーとIAMロールを作成します。AWS GovCloud(US)の認証情報は手動で追加する必要があります。
-
自動的に:権限に関する最小限の情報を取得し、CloudFormationスタックを使用して、認証情報用のIAMポリシーとロールを作成します。
Workload Factory はGovCloudアカウントでの自動化をサポートしていません。
AWS クレデンシャル
AWSロール引き受け認証情報の登録フローを以下のように設計しました:
-
使用したいワークロード機能を指定できるようにし、それらの選択に応じてIAMポリシー要件を提供することで、より整合性の取れたAWSアカウント権限をサポートします。
-
特定のワークロード機能を有効にしたり無効にしたりする際に、付与されたAWSアカウントの権限を調整できます。
-
AWSコンソールで適用できるカスタマイズされたJSONポリシーファイルを提供することで、手動によるIAMポリシーの作成を簡素化します。
-
AWS CloudFormation スタックを使用して必要な IAM ポリシーとロールを作成するための自動化オプションをユーザーに提供することで、認証情報の登録プロセスをさらに簡素化します。
-
FSx for ONTAPサービスの認証情報をAWSベースのシークレット管理バックエンドに保存できるようにすることで、認証情報をAWSクラウドエコシステムの境界内に保存することを強く希望するFSx for ONTAPユーザーのニーズにより適合します。
1つ以上のAWS認証情報
初めてWorkload Factoryの機能(または複数の機能)を使用する場合は、それらのワークロード機能に必要な権限を使用して認証情報を作成する必要があります。認証情報はWorkload Factoryに追加しますが、IAMロールとポリシーを作成するにはAWS Management Consoleにアクセスする必要があります。これらの認証情報は、Workload Factoryのいずれかの機能を使用する際に、アカウント内で利用できます。
最初に設定するAWS認証情報には、1つの機能または複数の機能に対するIAMアクセス許可ポリシーを含めることができます。それは、貴社のビジネス要件によります。
Workload Factory に複数の AWS 認証情報を追加すると、FSx for ONTAP ファイルシステム、FSx for ONTAP へのデータベースの導入、VMware ワークロードの移行などの追加機能を使用するために必要な追加の権限が付与されます。
アカウントに認証情報を手動で追加する
Workload Factoryアカウントに、独自のワークロードを実行するために使用するAWSリソースを管理するために必要な権限を付与するには、AWS認証情報をWorkload Factoryに手動で追加できます。追加する認証情報セットには、使用するワークロード機能に基づいた1つ以上のIAMポリシーと、アカウントに割り当てられたIAMロールが含まれます。
AWS GovCloud(US)のクレデンシャルは手動で追加する必要があります。
|
|
Workload FactoryコンソールまたはNetAppコンソールから、アカウントにAWS認証情報を追加できます。 |
認証情報の作成には、以下の3つのステップがあります:
-
ステップ1:使用するサービスと権限レベルを選択し、AWS Management Consoleから IAM ポリシーを作成します。
-
ステップ2:AWSマネジメントコンソールからIAMロールを作成します。
-
ステップ3:Workload Factoryから名前を入力し、認証情報を追加します。
AWSアカウントにログインするには、認証情報が必要です。
-
"NetApp Console"にログインします。
-
メニュー
、管理 > 認証情報 を選択します。 -
認証情報ページで、「認証情報の追加」を選択します。
-
「資格情報の追加」ページで、*手動で追加*を選択し、以下の手順に従って_アクセス許可の設定_の各セクションを完了してください。

ステップ1:ワークロード機能を選択し、IAMポリシーを作成する
このセクションでは、これらの認証情報の一部として管理可能なワークロード機能の種類と、各ワークロードに対して有効にする権限を選択します。ポリシーを作成するには、Codeboxから選択したワークロードごとにポリシー権限をコピーし、AWSアカウント内のAWS Management Consoleに追加する必要があります。
-
*ポリシーの作成*セクションで、これらの認証情報に含めるワークロード機能をそれぞれ有効にします。
後から機能を追加することもできますので、現時点でデプロイおよび管理したいワークロードを選択してください。
-
アクセス許可ポリシーを選択できるワークロード機能については、これらの認証情報で利用可能にするアクセス許可の種類を選択してください。
GovCloudアカウントをお持ちの場合、ストレージの表示、計画、および分析ポリシーにおいて、Cost Explorer の権限 `ce:GetCostAndUsage`または `ce:GetTags`は必要ありません。コードボックスからスクリプトをコピーしたら、これらの権限を削除し、前の行の末尾のカンマを削除してください。 -
オプション:ワークロード操作を完了するために必要なAWSアカウント権限があるかどうかを確認するには、「自動権限チェックを有効にする」を選択してください。チェックを有効にすると、許可ポリシーに `iam:SimulatePrincipalPolicy permission`が追加されます。この権限の目的は、権限を確認することのみです。認証情報を追加した後で権限を削除することもできますが、部分的に成功した操作によるリソース作成を防ぎ、手動でのリソースクリーンアップ作業を回避するために、権限を保持しておくことをお勧めします。
-
Codeboxウィンドウで、最初のIAMポリシーのアクセス許可をコピーします。
-
別のブラウザウィンドウを開き、AWSマネジメントコンソールでAWSアカウントにログインしてください。
-
IAMサービスを開き、ポリシー > *ポリシーの作成*を選択します。
-
ファイルの種類としてJSONを選択し、手順3でコピーした権限を貼り付けて、*Next*を選択します。
-
ポリシー名を入力し、*ポリシーの作成*を選択します。
-
ステップ1で複数のワークロード機能を選択した場合は、これらの手順を繰り返して、ワークロード権限のセットごとにポリシーを作成してください。
ステップ2:ポリシーを使用するIAMロールを作成する
このセクションでは、先ほど作成した権限とポリシーを含む、Workload Factoryが引き受けるIAMロールを設定します。

-
Workload Factory の「資格情報の追加」ページから、「権限構成」の下にある「ロールの作成」を展開します。
-
ポリシーをコピーするには、*JSONコード*を選択してください。
-
AWS マネジメントコンソールで、ロール > ロールの作成 を選択します。
-
「信頼エンティティの種類」で、「カスタム信頼ポリシー」を選択します。
-
テキストボックス内の現在の内容を、手順2でコピーしたJSONコードに置き換えてください。
-
「次へ」を選択します。
-
「アクセス許可ポリシー」セクションで、以前に定義したすべてのポリシーを選択し、*次へ*を選択します。
-
ロールの名前を入力し、*ロールの作成*を選択します。
-
ロールARNをコピーします。
-
Workload Factory の「資格情報の追加」ページに戻り、「ロール ARN」フィールドにロール ARN を貼り付けます。
ステップ3:名前を入力し、認証情報を追加します
最後のステップは、Workload Factoryで認証情報の名前を入力することです。
-
Workload Factoryの「資格情報の追加」ページで、*権限構成*の下の*資格情報名*を展開します。
-
これらの認証情報に使用する名前を入力してください。
-
認証情報を作成するには、「追加」を選択してください。
認証情報が作成され、認証情報ページに戻ります。
CloudFormationを使用してアカウントに認証情報を追加する
使用する Workload Factory の機能を選択し、AWS アカウントで AWS CloudFormation スタックを起動することで、AWS CloudFormation スタックを使用して Workload Factory に AWS 認証情報を追加できます。CloudFormation は、選択したワークロード機能に基づいて IAM ポリシーと IAM ロールを作成します。
|
|
CloudFormationを使用してAWS GovCloud(US)アカウントにクレデンシャルを追加することはサポートされていません。 |
-
AWSアカウントにログインするには、認証情報が必要です。
-
CloudFormationスタックを使用して認証情報を追加する場合は、AWSアカウントで次の権限が必要になります:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:UpdateStack", "cloudformation:DeleteStack", "cloudformation:DescribeStacks", "cloudformation:DescribeStackEvents", "cloudformation:DescribeChangeSet", "cloudformation:ExecuteChangeSet", "cloudformation:ListStacks", "cloudformation:ListStackResources", "cloudformation:GetTemplate", "cloudformation:ValidateTemplate", "lambda:InvokeFunction", "iam:PassRole", "iam:CreateRole", "iam:UpdateAssumeRolePolicy", "iam:AttachRolePolicy", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }
-
"NetApp Console"にログインします。
-
メニュー
、管理 > 認証情報 を選択します。 -
認証情報ページで、「認証情報の追加」を選択します。
-
*AWS CloudFormation経由で追加*を選択します。

-
*ポリシーの作成*で、これらの認証情報に含めるワークロード機能をそれぞれ有効にし、各ワークロードのアクセス許可レベルを選択します。
後から機能を追加することもできますので、現時点でデプロイおよび管理したいワークロードを選択してください。
-
オプション:ワークロード操作を完了するために必要なAWSアカウント権限があるかどうかを確認するには、*自動権限チェックを有効にする*を選択します。チェックを有効にすると、 `iam:SimulatePrincipalPolicy`権限が権限ポリシーに追加されます。この権限の目的は、権限を確認することのみです。認証情報を追加した後で権限を削除することもできますが、部分的に成功した操作によるリソース作成を防ぎ、手動でのリソースクリーンアップ作業を回避するために、権限を保持しておくことをお勧めします。
-
認証情報名 に、これらの認証情報に使用する名前を入力してください。
-
AWS CloudFormation から認証情報を追加します:
-
追加 を選択します(または CloudFormation へのリダイレクト を選択します)。すると、CloudFormation へのリダイレクト ページが表示されます。

-
AWSでシングル サインオン(SSO)を使用する場合は、*続行*を選択する前に、別のブラウザタブを開いてAWSコンソールにログインしてください。
FSx for ONTAPファイルシステムが存在するAWSアカウントにログインする必要があります。
-
Redirect to CloudFormationページから*続行*を選択します。
-
クイックスタック作成ページで、「機能」の下にある AWS CloudFormation が IAM リソースを作成する場合があることを承認します を選択します。
-
*スタックの作成*を選択します。
-
Workload Factoryに戻り、認証情報ページを監視して、新しい認証情報が処理中であるか、または既に追加されていることを確認してください。
-