NetApp Workload Factoryの最小権限のアクセス許可階層
Workload Factory の IAM 権限は、最小権限の要件に合わせていつでも制限できます。例えば、特定のリソース(ARN)へのアクセスを制限したり、タグや CIDR 範囲などの IAM 条件を適用したりできます。
階層型権限モデル
Workload Factoryは、最小権限の原則に沿った階層型権限モデルを採用しています。AWS認証情報を追加する際に、有効にする機能レベルを選択できます。読み取り専用の検出機能から始めて、必要に応じて拡張していくことができます。
Workload Factoryは、外部IDを使用してSTS経由で引き受けるAWSアカウント内のIAMロールを通じて、すべての権限を付与します。
Workload Factoryは、インラインセッションポリシーを使用して、各API呼び出しの範囲をさらに詳細に指定します。
Workload Factory コンソールでは、AI チャット機能 Ask Me が、制限オプションを提案し、AWS に適用する更新されたポリシーを生成することで、安全に権限を調整するのに役立ちます。
権限の付与
Workload FactoryにAWS認証情報を追加する際、有効にする権限レベルを選択できます。階層はいつでも有効または無効にできます。
階層は累積的です。上位の階層を有効にすると、下位のすべての階層も自動的に有効になります。
セキュリティ管理
-
外部ID(混乱した代理の保護)
-
操作ごとのセッションポリシー(リクエストごとの最小権限)
-
タグベースの条件(セキュリティグループの変更は Workload Factory で作成されたリソースに限定される)
-
シークレットARNスコープ(Secrets Managerへのアクセスを `FSxSecret*`に制限)
-
実行時権限の検証(対象を絞った修復のために不足しているアクション/リソースが報告されます)
権限に関するドキュメント
Workload Factory の権限に関する主な参照先は、Workload Factory のセットアップおよび管理に関するドキュメントの "権限リファレンス" です。ストレージ IAM ポリシーからアクセス許可を削除した場合の影響については、こちらの資料をご参照ください。