Skip to main content
Information Security for Workload Factory
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

NetApp Workload Factory 의 AWS 자격 증명 보존

기여자 netapp-rlithman

Workload Factory는 수명이 짧은 AWS STS 자격 증명, 암호화된 역할 메타데이터 및 제한된 보존 정책을 통해 자격 증명 처리를 안전하게 관리합니다. 자격 증명 모델은 보존되는 역할 메타데이터와 API 작업에 사용되는 임시 AWS 자격 증명을 분리합니다. 임시 자격 증명은 제한된 기간 동안만 캐시되며 AWS 정책에 따라 자동으로 만료됩니다. 자격 증명을 삭제하면 Workload Factory는 해당 계정에 대한 새 자격 증명을 얻을 수 없으며, 캐시된 자격 증명은 그 후 얼마 지나지 않아 만료됩니다.

주요 동작

  • Workload Factory는 AWS 액세스 키를 장기간 저장하지 않습니다.

    Workload Factory는 포인터(역할 ARN)와 공유 비밀 키(외부 ID)만 저장합니다. 이 두 가지 모두 자체적으로 AWS 액세스 권한을 부여하지는 않습니다.

  • 임시 AWS STS 자격 증명은 최대 1시간 동안만 유효합니다(AWS에서 강제 적용).

    Workload Factory는 해당 데이터를 Redis에 최대 30분 동안 캐시한 후 새로운 STS 호출을 강제합니다.

  • 캐시된 자격 증명 세트의 남은 시간이 15분 미만인 경우 Workload Factory는 해당 자격 증명 세트를 폐기하고 새 자격 증명 세트를 가져옵니다.

  • 고객이 자격 증명을 삭제하면 Workload Factory가 해당 계정에 액세스할 수 있는 권한이 즉시 취소됩니다.

    다음 AssumeRole 호출이 실패하고 캐시된 자격 증명이 몇 분 내에 만료됩니다.

보존 및 저장 요약

데이터 저장 위치 보존 기간 자동 만료되나요? 삭제 방법

IAM 역할 ARN + 외부 ID

MySQL (저장 시 암호화됨)

무기한 (고객이 명시적으로 삭제할 때까지 저장됨)

아니요

고객이 사용자 인터페이스에서 "자격 증명 삭제"를 클릭합니다.

임시 AWS STS 자격 증명(액세스 키 + 비밀 키 + 세션 토큰)

Redis(인메모리 캐시)

최대 30분(캐시 TTL). 기본 STS 자격 증명은 최대 1시간 동안 유효합니다(AWS 기본값). 캐시는 안전 여유를 위해 만료 5분 전에 데이터를 삭제합니다.

예 (Redis TTL 자동 제거, AWS 자격 증명 만료는 AWS에서 적용)

자동

ONTAP 관리자 비밀번호

MySQL (KMS를 사용한 AES-256-CBC 봉투 암호화)

무기한 (고객이 자격 증명을 제거하거나 파일 시스템을 삭제할 때까지 저장됨)

아니요

고객이 자격 증명을 삭제하거나 파일 시스템 삭제로 인해 정리 작업이 트리거됩니다.

복호화된 ONTAP 암호(평문)

메모리에만 저장됩니다(디스크나 캐시에 기록되지 않음).

단일 요청 소요 시간(밀리초)

예 (요청 완료 후 가비지 컬렉션이 수행됩니다)

자동

보안 제어

  • 외부 ID는 혼란스러운 대리인 공격을 방지합니다.

  • 세션 정책은 요청별 최소 권한 원칙을 적용합니다.

  • Workload Factory는 만료 위험이 높은 기간 전에 수명이 짧은 임시 AWS STS 자격 증명을 갱신합니다.

  • Standard, GovCloud 및 China 환경에서는 지역 및 계정 유형별 처리 방식이 다릅니다.

  • Workload Factory는 AWS 액세스 키를 장기간 저장하지 않습니다.

  • Workload Factory는 IAM 역할의 권한을 절대 수정하지 않습니다.

  • Workload Factory는 역할 정책에서 부여한 권한을 넘어서는 권한을 절대 행사하지 않습니다.

  • 세션 정책은 권한을 축소할 뿐이며, NetApp Workload Factory는 권한을 확장하지 않습니다.