Skip to main content
Information Security for Workload Factory
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Retenção de credencial da NetApp Workload Factory

Colaboradores netapp-rlithman

O Workload Factory protege o gerenciamento de credenciais por meio de credenciais AWS STS de curta duração, metadados de função criptografados e comportamento de retenção limitado. O modelo de credenciais separa os metadados de função retidos das credenciais temporárias da AWS usadas para operações de API. As credenciais temporárias são armazenadas em cache apenas por um período limitado e expiram automaticamente sob a aplicação da AWS. A remoção de uma credencial impede que o Workload Factory obtenha novas credenciais para a conta, enquanto quaisquer credenciais em cache expiram logo em seguida.

Comportamentos-chave

  • O Workload Factory não armazena chaves de acesso da AWS de longo prazo.

    O Workload Factory armazena apenas um ponteiro (ARN da função) e um segredo compartilhado (ID externo). Nenhum deles concede acesso à AWS por si só.

  • As credenciais temporárias do AWS STS têm um tempo de vida máximo fixo de uma hora (imposto pela AWS).

    O Workload Factory os armazena em cache no Redis por no máximo 30 minutos antes de forçar uma nova chamada STS.

  • Se um conjunto de credenciais em cache tiver menos de 15 minutos restantes, o Workload Factory descarta esse conjunto e obtém um novo.

  • A exclusão da credencial pelo cliente revoga imediatamente a capacidade do Workload Factory de acessar essa conta.

    A próxima chamada AssumeRole falha e as credenciais em cache expiram em poucos minutos.

Resumo de retenção e storage

Dados Local de armazenamento Duração da retenção Expira automaticamente? Método de exclusão

ARN da função IAM + ID externo

MySQL (criptografado em repouso)

Indefinido (armazenado até que o cliente remova explicitamente)

Não

O cliente clica em "Excluir credencial" na interface do usuário

Credenciais temporárias do AWS STS (chave de acesso + segredo + token de sessão)

Redis (cache em memória)

Máximo de 30 minutos (TTL do cache). As credenciais STS subjacentes são válidas por até uma hora (padrão da AWS). O cache remove os itens cinco minutos antes do vencimento como margem de segurança.

Sim (o Redis realiza remoções automáticas de TTL; o vencimento das credenciais da AWS é imposto pela AWS)

Automático

Senha de administrador do ONTAP

MySQL (criptografia envelope AES-256-CBC usando KMS)

Por tempo indeterminado (armazenado até que o cliente remova a credencial ou exclua o sistema de arquivos)

Não

O cliente exclui a credencial ou a exclusão do sistema de arquivos aciona a limpeza

Senha do ONTAP descriptografada (texto simples)

Somente em memória (nunca gravado em disco ou cache)

Duração de uma única solicitação (milissegundos)

Sim (coletado como lixo após a conclusão da solicitação)

Automático

Controles de segurança

  • A identificação externa impede ataques de proxy confuso.

  • As políticas de sessão impõem o princípio do menor privilégio por solicitação.

  • O Workload Factory renova as credenciais temporárias de curta duração do AWS STS antes de janelas de expiração arriscadas.

  • O tratamento de questões regionais e tipos de conta difere para os ambientes Standard, GovCloud e China.

  • O Workload Factory nunca armazena chaves de acesso da AWS a longo prazo.

  • O Workload Factory nunca modifica as permissões da sua função IAM.

  • O Workload Factory nunca ultrapassa as permissões concedidas pela sua política de função.

  • As políticas de sessão só podem reduzir permissões; o Workload Factory nunca as amplia.