AWS 자격 증명이 NetApp Workload Factory를 통해 전달되는 방식
AWS 자격 증명 흐름은 NetApp Workload Factory가 온보딩 및 런타임 작업 중에 역할 식별자, 외부 ID 및 단기 AWS STS 자격 증명을 처리하는 방식을 설명합니다. 일회성 설정 시 AWS 계정에 IAM 역할을 생성하고 Workload Factory 서비스 주체와 올바른 외부 ID를 요구하는 신뢰 정책을 구성합니다. 런타임 시 Workload Factory는 저장된 역할 ARN과 외부 ID를 사용하여 요청별 세션 정책에 따라 범위가 지정된 임시 자격 증명을 요청하고, 캐시된 자격 증명은 만료될 때까지 재사용합니다.
일회성 설정
일회성 설정의 경우 절차는 다음과 같습니다.
-
CloudFormation 스택을 시작하거나 AWS 계정에서 IAM 역할을 수동으로 생성합니다.
-
IAM 역할 신뢰 정책은 두 가지 조건을 명시합니다.
-
Workload Factory의 서비스 주체만 이를 맡을 수 있습니다.
-
발신자는 올바른 외부 ID를 제시해야 합니다.
-
-
Workload Factory는 역할 ARN과 외부 ID(암호화됨)를 데이터베이스에 저장합니다.
런타임(모든 API 작업)
실행 시 Workload Factory는 저장된 역할 ARN과 외부 ID를 사용하여 각 API 작업에 대한 임시 AWS STS 자격 증명을 얻습니다. 흐름은 다음과 같습니다.
-
Workload Factory는 MySQL에서 저장된 역할 ARN과 외부 ID를 검색합니다.
-
이 작업은 해당 역할에 대한 임시 AWS STS 자격 증명 세트가 Redis에 캐시되어 있는지 확인합니다.
-
캐시 미스 시 Workload Factory는 역할 ARN과 외부 ID를 사용하여 `sts:AssumeRole`를 호출합니다. 이 호출에는 요청별 인라인 세션 정책이 포함되어 해당 작업에 필요한 특정 AWS 작업에만 권한을 제한합니다.
-
AWS STS는 만료 타임스탬프가 포함된 임시 자격 증명(액세스 키 ID, 비밀 액세스 키, 세션 토큰)을 반환합니다.
-
Workload Factory는 이러한 자격 증명을 Redis에 캐시하고 이를 사용하여 대상 AWS API를 호출합니다.
-
캐시 적중 시, Workload Factory는 STS 호출을 건너뛰고 캐시된 자격 증명을 직접 사용합니다.
세션 정책
각 STS 호출에는 최소한의 AWS 작업에만 적용되는 인라인 세션 정책이 포함됩니다.