Níveis de permissão de privilégio mínimo para o NetApp Workload Factory
Você pode restringir as permissões do IAM do o Workload Factory a qualquer momento para alinhá-las aos requisitos de privilégio mínimo, como limitar o acesso a recursos específicos (ARNs) e aplicar condições do IAM, por exemplo, tags e intervalos CIDR.
Modelo de permissão em níveis
O Workload Factory usa um modelo de permissões em camadas, alinhado ao princípio do menor privilégio. Você escolhe quais níveis de permissão habilitar ao adicionar credenciais da AWS. Você pode começar com a descoberta somente leitura e expandir conforme necessário.
O Workload Factory concede todas as permissões por meio de uma função do IAM na sua conta da AWS, que ele assume via STS com um ID externo.
O Workload Factory define ainda mais o escopo de cada chamada de API com uma política de sessão embutida.
No console do Workload Factory, o recurso de bate-papo com IA Ask Me ajuda você a refinar permissões com segurança, sugerindo opções de restrição e gerando uma política atualizada para aplicar na AWS.
Concessão de permissões
Ao adicionar credenciais da AWS ao o Workload Factory, você pode escolher quais níveis de permissão habilitar. Você pode habilitar ou desabilitar níveis a qualquer momento.
Os níveis são cumulativos: ativar um nível superior ativa automaticamente todos os níveis inferiores.
Controles de segurança
-
ID externo (proteção de confused deputy)
-
Políticas de sessão por operação (privilégio mínimo por solicitação)
-
Condições baseadas em tags (modificações de grupos de segurança restritas a recursos criados pelo o Workload Factory)
-
Escopo de ARN secreto (acesso ao Secrets Manager restrito a
FSxSecret*) -
Validação de permissões em tempo de execução (ação/recurso ausente relatado para remediação direcionada)
Documentação de permissões
A principal referência para permissões do Workload Factory é a "referência de permissões" na documentação de configuração e administração do Workload Factory. Você pode encontrar informações sobre os impactos da remoção de permissões das políticas do Storage IAM nessa referência.