Skip to main content
Workload Factory for NetApp Console
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Adicione as credenciais da AWS ao Workload Factory

Colaboradores netapp-rlithman

Adicione e gerencie as credenciais da AWS para que o NetApp Workload Factory tenha as permissões necessárias para implantar e gerenciar recursos de nuvem em suas contas do provedor de nuvem.

Saiba mais sobre as permissões necessárias para cada funcionalidade de carga de trabalho em "Referência de permissões".

Visão geral

Você pode adicionar credenciais da AWS a uma conta existente do Workload Factory na página Credentials. Isso fornece ao Workload Factory as permissões necessárias para gerenciar recursos e processos em seu ambiente de nuvem AWS.

Você pode adicionar credenciais usando dois métodos:

  • Manualmente: Você cria a política do IAM e a função do IAM em sua conta da AWS ao adicionar as credenciais no Workload Factory. As credenciais da AWS GovCloud (EUA) devem ser adicionadas manualmente.

  • Automaticamente: você captura uma quantidade mínima de informações sobre permissões e, em seguida, usa uma stack do CloudFormation para criar as políticas e a função do IAM para suas credenciais.

    O Workload Factory não oferece suporte à automação em contas GovCloud.

Credenciais AWS

Criamos um fluxo de registro de credenciais do AWS assume role que:

  • Oferece suporte a permissões de conta AWS mais alinhadas, permitindo que você especifique os recursos da carga de trabalho que deseja usar e fornecendo requisitos de política do IAM de acordo com essas seleções.

  • Permite ajustar as permissões concedidas à conta da AWS conforme você opta por ativar ou desativar recursos específicos de carga de trabalho.

  • Simplifica a criação manual de políticas do IAM, fornecendo arquivos de política JSON personalizados que você pode aplicar no console da AWS.

  • Simplifica ainda mais o processo de registro de credenciais, oferecendo aos usuários uma opção automatizada para a criação das políticas e funções do IAM necessárias usando pilhas do AWS CloudFormation.

  • Alinha-se melhor aos usuários do FSx for ONTAP que preferem fortemente ter suas credenciais armazenadas dentro dos limites do ecossistema de nuvem da AWS, permitindo o armazenamento das credenciais dos serviços do FSx for ONTAP em um backend de gerenciamento de segredos baseado na AWS.

Uma ou mais credenciais da AWS

Ao usar sua primeira funcionalidade (ou funcionalidades) do Workload Factory, você precisará criar as credenciais com as permissões necessárias para essas funcionalidades. Você adicionará as credenciais ao Workload Factory, mas precisará acessar o AWS Management Console para criar a função e a política do IAM. Essas credenciais estarão disponíveis em sua conta ao usar qualquer funcionalidade no Workload Factory.

Seu conjunto inicial de credenciais da AWS pode incluir uma política de permissões do IAM para uma ou várias funcionalidades. Isso depende dos requisitos do seu negócio.

Adicionar mais de um conjunto de credenciais da AWS ao Workload Factory fornece as permissões adicionais necessárias para usar recursos adicionais, como sistemas de arquivos FSx for ONTAP, implantar bancos de dados no FSx for ONTAP, migrar cargas de trabalho do VMware e muito mais.

Adicionar credenciais a uma conta manualmente

Você pode adicionar credenciais da AWS ao Workload Factory manualmente para conceder à sua conta do Workload Factory as permissões necessárias para gerenciar os recursos da AWS que você usará para executar suas cargas de trabalho exclusivas. Cada conjunto de credenciais que você adicionar incluirá uma ou mais políticas do IAM com base nas capacidades da carga de trabalho que você deseja usar e uma função do IAM atribuída à sua conta.

As credenciais da AWS GovCloud(US) devem ser adicionadas manualmente.

Observação Você pode adicionar credenciais da AWS a uma conta pelo console do Workload Factory ou pelo console da NetApp.

A criação das credenciais envolve três etapas:

  • Etapa 1: selecione os serviços e o nível de permissões que deseja usar e, em seguida, crie políticas do IAM no Console de Gerenciamento da AWS.

  • Etapa 2: Crie uma função do IAM no Console de Gerenciamento da AWS.

  • Etapa 3: No Workload Factory, insira um nome e adicione as credenciais.

Antes de começar

Você precisará de credenciais para fazer login em sua conta da AWS.

Passos
  1. Faça login no "NetApp Console".

  2. Selecione o menu O ícone do menu hambúrguer é usado para navegar até "Workloads", o item de menu do Workload Factory, Administração > Credenciais.

  3. Na página Credenciais, selecione Adicionar credenciais.

  4. Na página Adicionar credenciais, selecione Adicionar manualmente e siga as etapas a seguir para preencher cada seção em Configuração de permissões.

    Uma captura de tela mostrando os itens que você precisa definir manualmente para cada conjunto de credenciais.

Etapa 1: selecione as capacidades da carga de trabalho e crie as políticas do IAM

Nesta seção, você escolherá quais tipos de recursos de carga de trabalho poderão ser gerenciados como parte destas credenciais e as permissões habilitadas para cada carga de trabalho. Você precisará copiar as permissões da política para cada carga de trabalho selecionada do Codebox e adicioná-las ao AWS Management Console na sua conta da AWS para criar as políticas.

Passos
  1. Na seção Criar políticas, habilite cada um dos recursos da carga de trabalho que você deseja incluir nessas credenciais.

    Você pode adicionar funcionalidades adicionais posteriormente, então basta selecionar as cargas de trabalho que deseja implantar e gerenciar no momento.

  2. Para os recursos da carga de trabalho que oferecem opções de políticas de permissão, selecione o tipo de permissões que estarão disponíveis com essas credenciais.

    Observação Se você tiver uma conta GovCloud, não precisará das permissões do Cost Explorer ce:GetCostAndUsage ou ce:GetTags na política Visualizar, planejar e analisar para Storage. Depois de copiar o script da caixa de código, remova essas permissões e apague a vírgula final da linha anterior.
  3. Opcional: selecione Habilitar verificação automática de permissões para verificar se você tem as permissões necessárias da conta da AWS para concluir as operações da carga de trabalho. Habilitar a verificação adiciona a iam:SimulatePrincipalPolicy permission às suas políticas de permissão. O objetivo dessa permissão é apenas confirmar permissões. Você pode remover a permissão após adicionar credenciais, mas recomendamos mantê-la para evitar a criação de recursos em operações parcialmente bem-sucedidas e para poupar você de qualquer limpeza manual de recursos necessária.

  4. Na janela Codebox, copie as permissões da primeira política do IAM.

  5. Abra outra janela do navegador e faça login na sua conta da AWS no AWS Management Console.

  6. Abra o serviço IAM e selecione Políticas > Criar Política.

  7. Selecione JSON como tipo de arquivo, cole as permissões que você copiou na etapa 3 e selecione Next.

  8. Insira o nome da política e selecione Criar Política.

  9. Se você selecionou várias capacidades de carga de trabalho na etapa 1, repita essas etapas para criar uma política para cada conjunto de permissões de carga de trabalho.

Etapa 2: crie a função do IAM que utiliza as políticas

Nesta seção, você configurará uma função do IAM que o Workload Factory assumirá e que inclui as permissões e políticas que você acabou de criar.

Uma captura de tela mostrando quais permissões farão parte da nova função.

Passos
  1. Na página Adicionar Credenciais do Workload Factory, expanda Criar função em Configuração de permissões.

  2. Selecione Código JSON para copiar a política.

  3. No AWS Management Console, selecione Roles > Create Role.

  4. Em Tipo de entidade confiável, selecione Política de confiança personalizada.

  5. Substitua o conteúdo atual na caixa de texto pelo código JSON que você copiou na etapa 2.

  6. Selecione Next.

  7. Na seção Política de permissões, selecione todas as políticas que você definiu anteriormente e selecione Avançar.

  8. Insira um nome para a função e selecione Criar função.

  9. Copie o ARN da função.

  10. Retorne à página Adicionar Credenciais no Workload Factory e cole o ARN da função no campo Role ARN.

Passo 3: insira um nome e adicione as credenciais

A etapa final é inserir um nome para as credenciais no Workload Factory.

Passos
  1. Na página Adicionar credenciais do Workload Factory, expanda Nome da credencial em Configuração de permissões.

  2. Digite o nome que você deseja usar para essas credenciais.

  3. Selecione Adicionar para criar as credenciais.

Resultado

As credenciais são criadas e você retorna à página Credentials.

Adicione credenciais a uma conta usando CloudFormation

Você pode adicionar credenciais da AWS ao Workload Factory usando uma pilha do AWS CloudFormation, selecionando as capacidades do Workload Factory que você deseja usar e, em seguida, iniciando a pilha do AWS CloudFormation na sua conta da AWS. CloudFormation criará as políticas do IAM e a função do IAM com base nas capacidades da carga de trabalho que você selecionou.

Observação Adicionar credenciais a uma conta da AWS GovCloud (EUA) usando CloudFormation não é compatível.
Antes de começar
  • Você precisará de credenciais para fazer login em sua conta da AWS.

  • Você precisará ter as seguintes permissões em sua conta da AWS ao adicionar credenciais usando uma pilha do CloudFormation:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cloudformation:CreateStack",
            "cloudformation:UpdateStack",
            "cloudformation:DeleteStack",
            "cloudformation:DescribeStacks",
            "cloudformation:DescribeStackEvents",
            "cloudformation:DescribeChangeSet",
            "cloudformation:ExecuteChangeSet",
            "cloudformation:ListStacks",
            "cloudformation:ListStackResources",
            "cloudformation:GetTemplate",
            "cloudformation:ValidateTemplate",
            "lambda:InvokeFunction",
            "iam:PassRole",
            "iam:CreateRole",
            "iam:UpdateAssumeRolePolicy",
            "iam:AttachRolePolicy",
            "iam:CreateServiceLinkedRole"
          ],
          "Resource": "*"
        }
      ]
    }
Passos
  1. Faça login no "NetApp Console".

  2. Selecione o menu O ícone do menu hambúrguer é usado para navegar até "Workloads", o item de menu do Workload Factory, Administração > Credenciais.

  3. Na página Credenciais, selecione Adicionar credenciais.

  4. Selecione Adicionar via AWS CloudFormation.

    Uma captura de tela mostrando os itens que precisam ser definidos antes de você poder iniciar o CloudFormation para criar as credenciais.

  5. Em Criar políticas, habilite cada uma das funcionalidades de carga de trabalho que você deseja incluir nessas credenciais e escolha um nível de permissão para cada carga de trabalho.

    Você pode adicionar funcionalidades adicionais posteriormente, então basta selecionar as cargas de trabalho que deseja implantar e gerenciar no momento.

  6. Opcional: selecione Habilitar verificação automática de permissões para verificar se você tem as permissões necessárias na conta da AWS para concluir as operações da carga de trabalho. Habilitar a verificação adiciona a iam:SimulatePrincipalPolicy permissão às suas políticas de permissão. O objetivo dessa permissão é apenas confirmar as permissões. Você pode remover a permissão após adicionar credenciais, mas recomendamos mantê-la para evitar a criação de recursos em operações parcialmente bem-sucedidas e evitar qualquer limpeza manual de recursos necessária.

  7. Em Nome das credenciais, insira o nome que deseja usar para essas credenciais.

  8. Adicione as credenciais da AWS CloudFormation:

    1. Selecione Adicionar (ou selecione Redirecionar para CloudFormation) e a página Redirect to CloudFormation é exibida.

      Uma captura de tela mostrando como criar a pilha do CloudFormation para adicionar políticas e uma função para as credenciais do Workload Factory.

    2. Se você usa o single sign-on (SSO) com a AWS, abra uma aba separada do navegador e faça login no AWS Console antes de selecionar Continue.

      Você deve fazer login na conta da AWS em que reside o sistema de arquivos FSx for ONTAP.

    3. Selecione Continuar na página Redirecionar para CloudFormation.

    4. Na página de criação rápida de pilha, em Capacidades, selecione Confirmo que o AWS CloudFormation pode criar recursos de IAM.

    5. Selecione Criar pilha.

    6. Retorne ao Workload Factory e monitore a página Credentials para verificar se as novas credenciais estão em andamento ou se já foram adicionadas.