Workload Factory에 AWS 자격 증명 추가
NetApp Workload Factory가 클라우드 공급자 계정의 클라우드 리소스를 배포하고 관리하는 데 필요한 권한을 갖도록 AWS 자격 증명을 추가하고 관리하십시오.
각 워크로드 기능에 필요한 권한에 대한 자세한 내용은 "권한 참조"에서 확인하세요.
개요
자격 증명 페이지에서 기존 Workload Factory 계정에 AWS 자격 증명을 추가할 수 있습니다. 이렇게 하면 Workload Factory에 AWS 클라우드 환경 내에서 리소스 및 프로세스를 관리하는 데 필요한 권한이 제공됩니다.
자격 증명은 두 가지 방법으로 추가할 수 있습니다:
-
수동: Workload Factory에서 자격 증명을 추가하는 동안 AWS 계정에서 IAM 정책과 IAM 역할을 생성합니다. AWS GovCloud(US) 자격 증명은 수동으로 추가해야 합니다.
-
자동으로: 권한에 대한 최소한의 정보를 수집한 다음 CloudFormation 스택을 사용하여 자격 증명에 대한 IAM 정책 및 역할을 생성합니다.
Workload Factory는 GovCloud 계정에서 자동화를 지원하지 않습니다.
AWS 자격 증명
저희는 다음과 같은 AWS 역할 수임 자격 증명 등록 흐름을 설계했습니다:
-
사용하려는 워크로드 기능을 지정하고 해당 선택 사항에 따라 IAM 정책 요구 사항을 제공함으로써 AWS 계정 권한을 더욱 일관되게 관리할 수 있도록 지원합니다.
-
특정 워크로드 기능을 선택하거나 선택 해제할 때 부여되는 AWS 계정 권한을 조정할 수 있습니다.
-
AWS 콘솔에서 적용할 수 있는 맞춤형 JSON 정책 파일을 제공하여 수동 IAM 정책 생성을 간소화합니다.
-
AWS CloudFormation 스택을 사용하여 필요한 IAM 정책 및 역할 생성을 위한 자동화된 옵션을 사용자에게 제공함으로써 자격 증명 등록 프로세스를 더욱 간소화합니다.
-
FSx for ONTAP 사용자가 자격 증명을 AWS 클라우드 생태계 내에 저장하는 것을 강력히 선호하는 점을 고려하여, FSx for ONTAP 서비스 자격 증명을 AWS 기반 비밀 관리 백엔드에 저장할 수 있도록 함으로써 이들의 요구 사항에 더욱 잘 부합합니다.
하나 이상의 AWS 자격 증명
Workload Factory 기능을 처음 사용할 때는 해당 기능에 필요한 권한을 사용하여 자격 증명을 생성해야 합니다. 자격 증명은 Workload Factory에 추가하지만, IAM 역할과 정책을 생성하려면 AWS Management Console에 액세스해야 합니다. 이러한 자격 증명은 Workload Factory에서 기능을 사용할 때 계정 내에서 사용할 수 있습니다.
초기 AWS 자격 증명 세트에는 하나 또는 여러 기능에 대한 IAM 권한 정책이 포함될 수 있습니다. 이는 비즈니스 요구 사항에 따라 달라집니다.
Workload Factory에 두 개 이상의 AWS 자격 증명 세트를 추가하면 FSx for ONTAP 파일 시스템, FSx for ONTAP에 데이터베이스 배포, VMware 워크로드 마이그레이션 등과 같은 추가 기능을 사용하는 데 필요한 추가 권한이 제공됩니다.
계정에 자격 증명을 수동으로 추가
Workload Factory에 AWS 자격 증명을 수동으로 추가하여 고유한 워크로드를 실행하는 데 사용할 AWS 리소스를 관리하는 데 필요한 권한을 Workload Factory 계정에 부여할 수 있습니다. 추가하는 각 자격 증명 세트에는 사용하려는 워크로드 기능에 따라 하나 이상의 IAM 정책과 계정에 할당된 IAM 역할이 포함됩니다.
AWS GovCloud(US) 자격 증명은 수동으로 추가해야 합니다.
|
|
Workload Factory 콘솔 또는 NetApp 콘솔에서 AWS 자격 증명을 계정에 추가할 수 있습니다. |
자격 증명을 생성하는 과정은 세 단계로 구성됩니다:
-
1단계: 사용할 서비스와 권한 수준을 선택한 다음 AWS Management Console에서 IAM 정책을 생성합니다.
-
2단계: AWS Management Console에서 IAM 역할을 생성합니다.
-
3단계: Workload Factory에서 이름을 입력하고 자격 증명을 추가합니다.
AWS 계정에 로그인하려면 자격 증명이 필요합니다.
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 관리 > *자격 증명*을 선택합니다. -
자격 증명 페이지에서 *자격 증명 추가*를 선택합니다.
-
자격 증명 추가 페이지에서 *수동으로 추가*를 선택한 다음 다음 단계를 따라 권한 구성 아래의 각 섹션을 완료하십시오.

1단계: 워크로드 기능을 선택하고 IAM 정책을 생성합니다
이 섹션에서는 이러한 자격 증명의 일부로 관리할 수 있는 워크로드 기능 유형과 각 워크로드에 대해 활성화할 권한을 선택합니다. 선택한 각 워크로드에 대한 정책 권한을 Codebox에서 복사하여 AWS 계정 내의 AWS Management Console에 추가하여 정책을 생성해야 합니다.
-
정책 생성 섹션에서 이러한 자격 증명에 포함하려는 각 워크로드 기능을 활성화하십시오.
추후에 추가 기능을 추가할 수 있으므로 현재 배포 및 관리하려는 워크로드만 선택하십시오.
-
권한 정책을 선택할 수 있는 워크로드 기능의 경우, 이러한 자격 증명으로 사용할 수 있는 권한 유형을 선택하십시오.
GovCloud 계정이 있는 경우, 비용 탐색기 권한 ce:GetCostAndUsage또는ce:GetTags스토리지에 대한 보기, 계획 및 분석 정책은 필요하지 않습니다. 코드 상자에서 스크립트를 복사한 후, 이러한 권한을 제거하고 이전 줄의 마지막 쉼표를 삭제하세요. -
선택 사항: 워크로드 작업을 완료하는 데 필요한 AWS 계정 권한이 있는지 확인하려면 *자동 권한 확인 사용*을 선택합니다. 이 확인을 활성화하면 권한 정책에 `iam:SimulatePrincipalPolicy permission`이(가) 추가됩니다. 이 권한은 권한 확인 용도로만 사용됩니다. 자격 증명을 추가한 후 이 권한을 제거할 수 있지만, 부분적으로만 성공한 작업에 대한 리소스 생성을 방지하고 수동 리소스 정리 작업을 줄이기 위해 유지하는 것이 좋습니다.
-
Codebox 창에서 첫 번째 IAM 정책에 대한 권한을 복사합니다.
-
다른 브라우저 창을 열고 AWS Management Console에서 AWS 계정에 로그인하십시오.
-
IAM 서비스를 열고 정책 > *정책 생성*을 선택합니다.
-
파일 형식으로 JSON을 선택하고 3단계에서 복사한 권한을 붙여넣은 다음 *Next*를 선택합니다.
-
정책 이름을 입력하고 *정책 생성*을 선택하십시오.
-
1단계에서 여러 워크로드 기능을 선택한 경우, 각 워크로드 권한 세트에 대한 정책을 생성하려면 이 단계를 반복하십시오.
2단계: 정책을 사용하는 IAM 역할을 생성합니다
이 섹션에서는 방금 생성한 권한과 정책을 포함하는 Workload Factory가 사용할 IAM 역할을 설정합니다.

-
Workload Factory의 자격 증명 추가 페이지에서 권한 구성 아래의 역할 생성 을 확장합니다.
-
정책을 복사하려면 *JSON 코드*를 선택하세요.
-
AWS 관리 콘솔에서 *역할 > 역할 생성*을 선택합니다.
-
*신뢰할 수 있는 엔티티 유형*에서 *사용자 지정 신뢰 정책*을 선택합니다.
-
텍스트 상자의 현재 내용을 2단계에서 복사한 JSON 코드로 바꾸십시오.
-
*다음*을 선택하십시오.
-
권한 정책 섹션에서 이전에 정의한 모든 정책을 선택하고 *다음*을 선택합니다.
-
역할 이름을 입력하고 *역할 생성*을 선택합니다.
-
역할 ARN을 복사하십시오.
-
Workload Factory의 자격 증명 추가 페이지로 돌아가서 역할 ARN을 Role ARN 필드에 붙여넣습니다.
3단계: 이름을 입력하고 자격 증명을 추가합니다
마지막 단계는 Workload Factory에 자격 증명 이름을 입력하는 것입니다.
-
Workload Factory의 자격 증명 추가 페이지에서 권한 구성 아래의 *자격 증명 이름*을 확장합니다.
-
이 자격 증명에 사용할 이름을 입력하세요.
-
자격 증명을 생성하려면 *추가*를 선택합니다.
자격 증명이 생성되면 자격 증명 페이지로 돌아갑니다.
CloudFormation을 사용하여 계정에 자격 증명 추가
AWS CloudFormation 스택을 사용하여 Workload Factory에 AWS 자격 증명을 추가하려면 사용하려는 Workload Factory 기능을 선택한 다음 AWS 계정에서 AWS CloudFormation 스택을 실행하면 됩니다. CloudFormation은(는) 선택한 워크로드 기능에 따라 IAM 정책과 IAM 역할을 생성합니다.
|
|
CloudFormation을(를) 사용하여 AWS GovCloud (US) 계정에 자격 증명을 추가하는 것은 지원되지 않습니다. |
-
AWS 계정에 로그인하려면 자격 증명이 필요합니다.
-
CloudFormation 스택을 사용하여 자격 증명을 추가하려면 AWS 계정에 다음과 같은 권한이 필요합니다:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudformation:CreateStack", "cloudformation:UpdateStack", "cloudformation:DeleteStack", "cloudformation:DescribeStacks", "cloudformation:DescribeStackEvents", "cloudformation:DescribeChangeSet", "cloudformation:ExecuteChangeSet", "cloudformation:ListStacks", "cloudformation:ListStackResources", "cloudformation:GetTemplate", "cloudformation:ValidateTemplate", "lambda:InvokeFunction", "iam:PassRole", "iam:CreateRole", "iam:UpdateAssumeRolePolicy", "iam:AttachRolePolicy", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }
-
"NetApp Console"에 로그인하십시오.
-
메뉴
, 관리 > *자격 증명*을 선택합니다. -
자격 증명 페이지에서 *자격 증명 추가*를 선택합니다.
-
*AWS CloudFormation을 통해 추가*를 선택합니다.

-
*정책 생성*에서 이러한 자격 증명에 포함할 각 워크로드 기능을 활성화하고 각 워크로드에 대한 권한 수준을 선택합니다.
추후에 추가 기능을 추가할 수 있으므로 현재 배포 및 관리하려는 워크로드만 선택하십시오.
-
선택 사항: 워크로드 작업을 완료하는 데 필요한 AWS 계정 권한이 있는지 확인하려면 *자동 권한 확인 사용*을 선택하십시오. 확인을 활성화하면 권한 정책에
iam:SimulatePrincipalPolicy권한이 추가됩니다. 이 권한은 권한 확인 용도로만 사용됩니다. 자격 증명을 추가한 후 권한을 제거할 수 있지만, 부분적으로 성공한 작업에 대한 리소스 생성을 방지하고 필요한 수동 리소스 정리 작업을 피하기 위해 그대로 유지하는 것이 좋습니다. -
자격 증명 이름 아래에 이 자격 증명에 사용할 이름을 입력하십시오.
-
AWS CloudFormation에서 자격 증명을 추가합니다:
-
추가*를 선택(또는 *CloudFormation으로 리디렉션 선택)하면 CloudFormation으로 리디렉션 페이지가 표시됩니다.

-
AWS에서 SSO(싱글 사인온)를 사용하는 경우, *계속*을 선택하기 전에 별도의 브라우저 탭을 열고 AWS 콘솔에 로그인하십시오.
FSx for ONTAP 파일 시스템이 있는 AWS 계정에 로그인해야 합니다.
-
리디렉션 대상 CloudFormation 페이지에서 *계속*을 선택합니다.
-
빠른 스택 생성 페이지의 기능에서 *AWS CloudFormation이 IAM 리소스를 생성할 수 있음을 인정합니다*를 선택합니다.
-
*스택 생성*을 선택합니다.
-
Workload Factory로 돌아가 자격 증명 페이지를 모니터링하여 새 자격 증명이 진행 중인지 또는 추가되었는지 확인하십시오.
-