Skip to main content
Information Security for Workload Factory
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Integração da conta AWS para o NetApp Workload Factory

Colaboradores netapp-rlithman

O Workload Factory usa a AWS sts:AssumeRole para obter credenciais temporárias para sua conta da AWS, portanto, as chaves de acesso permanentes da AWS não são armazenadas pelo serviço. Durante a integração, você configura uma função do IAM que o Workload Factory pode assumir para operações aprovadas da API da AWS, usando um ID externo para ajudar a evitar acesso não autorizado entre contas. O Workload Factory usa então as credenciais de curta duração resultantes em tempo de execução, que a AWS expira automaticamente após cada sessão.

Configuração da conta AWS

Para permitir que o Workload Factory acesse sua conta da AWS:

  1. Implante uma função do IAM em sua conta da AWS (usando o CloudFormation ou manualmente).

  2. Garanta que a política de confiança da função permita que o service principal do NetApp Workload Factory a assuma, controlado por um ID externo.

  3. Utilize um ID externo como um identificador secreto único (UUID v4) compartilhado exclusivamente entre o cliente e o NetApp Workload Factory.

    Incorpore-o como uma condição na sua política de confiança de função do IAM (sts:ExternalId).

    O ID externo impede ataques de deputy confuso. Em um modelo de acesso entre contas, um invasor que descobre o ARN da função de um cliente não pode assumir essa função sem também possuir o ID externo correspondente. A AWS recomenda esse padrão para acesso entre contas de terceiro. Para obter mais informações, consulte a página de documentação do AWS IAM "Acesso a contas da AWS pertencentes a terceiros".

    O ID externo é gerado uma única vez durante o processo de integração de credenciais e armazenado criptografado juntamente com o ARN da função em um banco de dados do NetApp Workload Factory.

  4. Registre o ARN da função e o ID externo no NetApp Workload Factory.

Tempo de execução

Em tempo de execução, o Workload Factory assume sua função do IAM para obter credenciais de curta duração para cada operação da API da AWS:

  1. O Workload Factory faz chamadas sts:AssumeRole com o ARN da sua função e o ID externo.

  2. A AWS retorna credenciais temporárias (chave de acesso, chave secreta e token de sessão).

  3. O NetApp Workload Factory utiliza as credenciais temporárias para operações da API da AWS em sua conta.

  4. As credenciais expiram automaticamente (por padrão, uma hora).