Skip to main content
Information Security for Workload Factory
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Como as credenciais da AWS fluem pelo NetApp Workload Factory

Colaboradores netapp-rlithman

O fluxo de credencial da AWS descreve como o NetApp Workload Factory lida com identificadores de função, IDs externos e credenciais temporárias do AWS STS durante as operações de integração e de tempo de execução. Durante a configuração única, você cria uma função do IAM em sua conta da AWS e configura uma política de confiança que exige o principal do serviço do Workload Factory e o ID externo correto. No tempo de execução, o Workload Factory usa o ARN da função armazenada e o ID externo para solicitar credenciais temporárias delimitadas por uma política de sessão por solicitação, e reutiliza credenciais armazenadas em cache até que expirem.

Configuração única

Para uma configuração única, o fluxo é o seguinte:

Passos
  1. Você inicia uma CloudFormation stack ou cria manualmente uma função do IAM em sua conta da AWS.

  2. A política de confiança da função do IAM especifica duas condições:

    1. Somente a entidade de serviço do NetApp Workload Factory pode assumi-lo.

    2. O chamador deve apresentar o ID externo correto.

  3. O NetApp Workload Factory armazena o ARN da função e o ID externo (criptografado) em seu banco de dados.

Tempo de execução (cada operação da API)

Em tempo de execução, o Workload Factory usa o ARN da função armazenada e o ID externo para obter credenciais temporárias do AWS STS para cada operação de API. O fluxo é o seguinte:

Passos
  1. O Workload Factory recupera o ARN da função armazenada e o ID externo do MySQL.

  2. Ele verifica o Redis em busca de um conjunto em cache de credenciais temporárias do AWS STS para essa função.

  3. Em caso de falha de cache, o Workload Factory faz chamadas sts:AssumeRole com o ARN da função e o ID externo. A chamada inclui uma política de sessão embutida por solicitação que restringe as permissões apenas às ações específicas da AWS necessárias para essa operação.

  4. O AWS STS retorna credenciais temporárias (ID da chave de acesso, chave de acesso secreta, token de sessão) com um carimbo de data/hora de expiração.

  5. O Workload Factory armazena essas credenciais em cache no Redis e as utiliza para chamar as APIs da AWS de destino.

  6. No acerto do cache, o NetApp Workload Factory ignora a chamada ao STS e usa as credenciais armazenadas em cache diretamente.

Política de sessão

Cada chamada STS inclui uma política de sessão embutida com escopo limitado às ações mínimas da AWS necessárias.