Como as credenciais da AWS fluem pelo NetApp Workload Factory
O fluxo de credencial da AWS descreve como o NetApp Workload Factory lida com identificadores de função, IDs externos e credenciais temporárias do AWS STS durante as operações de integração e de tempo de execução. Durante a configuração única, você cria uma função do IAM em sua conta da AWS e configura uma política de confiança que exige o principal do serviço do Workload Factory e o ID externo correto. No tempo de execução, o Workload Factory usa o ARN da função armazenada e o ID externo para solicitar credenciais temporárias delimitadas por uma política de sessão por solicitação, e reutiliza credenciais armazenadas em cache até que expirem.
Configuração única
Para uma configuração única, o fluxo é o seguinte:
-
Você inicia uma CloudFormation stack ou cria manualmente uma função do IAM em sua conta da AWS.
-
A política de confiança da função do IAM especifica duas condições:
-
Somente a entidade de serviço do NetApp Workload Factory pode assumi-lo.
-
O chamador deve apresentar o ID externo correto.
-
-
O NetApp Workload Factory armazena o ARN da função e o ID externo (criptografado) em seu banco de dados.
Tempo de execução (cada operação da API)
Em tempo de execução, o Workload Factory usa o ARN da função armazenada e o ID externo para obter credenciais temporárias do AWS STS para cada operação de API. O fluxo é o seguinte:
-
O Workload Factory recupera o ARN da função armazenada e o ID externo do MySQL.
-
Ele verifica o Redis em busca de um conjunto em cache de credenciais temporárias do AWS STS para essa função.
-
Em caso de falha de cache, o Workload Factory faz chamadas
sts:AssumeRolecom o ARN da função e o ID externo. A chamada inclui uma política de sessão embutida por solicitação que restringe as permissões apenas às ações específicas da AWS necessárias para essa operação. -
O AWS STS retorna credenciais temporárias (ID da chave de acesso, chave de acesso secreta, token de sessão) com um carimbo de data/hora de expiração.
-
O Workload Factory armazena essas credenciais em cache no Redis e as utiliza para chamar as APIs da AWS de destino.
-
No acerto do cache, o NetApp Workload Factory ignora a chamada ao STS e usa as credenciais armazenadas em cache diretamente.
Política de sessão
Cada chamada STS inclui uma política de sessão embutida com escopo limitado às ações mínimas da AWS necessárias.