Integração da conta AWS para o NetApp Workload Factory
O Workload Factory usa a AWS sts:AssumeRole para obter credenciais temporárias para sua conta da AWS, portanto, as chaves de acesso permanentes da AWS não são armazenadas pelo serviço. Durante a integração, você configura uma função do IAM que o Workload Factory pode assumir para operações aprovadas da API da AWS, usando um ID externo para ajudar a evitar acesso não autorizado entre contas. O Workload Factory usa então as credenciais de curta duração resultantes em tempo de execução, que a AWS expira automaticamente após cada sessão.
Configuração da conta AWS
Para permitir que o Workload Factory acesse sua conta da AWS:
-
Implante uma função do IAM em sua conta da AWS (usando o CloudFormation ou manualmente).
-
Garanta que a política de confiança da função permita que o service principal do NetApp Workload Factory a assuma, controlado por um ID externo.
-
Utilize um ID externo como um identificador secreto único (UUID v4) compartilhado exclusivamente entre o cliente e o NetApp Workload Factory.
Incorpore-o como uma condição na sua política de confiança de função do IAM (
sts:ExternalId).O ID externo impede ataques de deputy confuso. Em um modelo de acesso entre contas, um invasor que descobre o ARN da função de um cliente não pode assumir essa função sem também possuir o ID externo correspondente. A AWS recomenda esse padrão para acesso entre contas de terceiro. Para obter mais informações, consulte a página de documentação do AWS IAM "Acesso a contas da AWS pertencentes a terceiros".
O ID externo é gerado uma única vez durante o processo de integração de credenciais e armazenado criptografado juntamente com o ARN da função em um banco de dados do NetApp Workload Factory.
-
Registre o ARN da função e o ID externo no NetApp Workload Factory.
Tempo de execução
Em tempo de execução, o Workload Factory assume sua função do IAM para obter credenciais de curta duração para cada operação da API da AWS:
-
O Workload Factory faz chamadas
sts:AssumeRolecom o ARN da sua função e o ID externo. -
A AWS retorna credenciais temporárias (chave de acesso, chave secreta e token de sessão).
-
O NetApp Workload Factory utiliza as credenciais temporárias para operações da API da AWS em sua conta.
-
As credenciais expiram automaticamente (por padrão, uma hora).