适用于 NetApp Workload Factory 的 AWS 账户集成
Workload Factory 使用 AWS `sts:AssumeRole`为您的 AWS 账户获取临时凭据,因此服务不会存储长期 AWS 访问密钥。在入门过程中,您可以配置 IAM 角色,Workload Factory 可以使用该角色执行已批准的 AWS API 操作,并使用外部 ID 帮助防止未经授权的跨账户访问。然后,Workload Factory 在运行时使用生成的短期凭据,AWS 会在每次会话结束后自动使其过期。
AWS 帐户配置
要允许 Workload Factory 访问您的 AWS 账户:
-
在您的 AWS 账户中部署 IAM 角色(使用 CloudFormation 或手动)。
-
确保角色信任策略允许 Workload Factory 的服务主体代入该角色,并通过外部 ID 进行限制。
-
使用外部 ID 作为客户和 Workload Factory 之间独占共享的唯一密钥标识符(UUID v4)。
将其作为条件嵌入到您的 IAM 角色信任策略中 (
sts:ExternalId)。外部 ID 可防止混淆代理攻击。在跨账户访问模型中,发现客户角色 ARN 的攻击者如果没有相应的外部 ID,则无法代入该角色。AWS 建议将此模式用于第三方跨账户访问。有关详细信息,请参阅 AWS IAM 文档页面 "访问第三方拥有的 AWS 帐户"。
外部 ID 在凭据载入期间生成一次,并与角色 ARN 一起加密存储在 Workload Factory 数据库中。
-
在 Workload Factory 中注册角色 ARN 和外部 ID。
运行时
在运行时,Workload Factory 将承担您的 IAM 角色,以获取每个 AWS API 操作的短期凭据:
-
Workload Factory 调用 `sts:AssumeRole`时使用您的角色 ARN 和外部 ID。
-
AWS 返回临时凭据(访问密钥、私有密钥和会话令牌)。
-
Workload Factory 将临时凭据用于您账户中的 AWS API 操作。
-
凭据会自动过期(默认情况下,一小时)。