Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

AWS 凭据如何通过 NetApp Workload Factory 传输

贡献者 netapp-rlithman

AWS 凭据流描述了 NetApp Workload Factory 在入门和运行时操作期间如何处理角色标识符、外部 ID 和短期 AWS STS 凭据。在一次性设置期间,您需要在 AWS 账户中创建 IAM 角色,并配置需要 Workload Factory 服务主体和正确外部 ID 的信任策略。在运行时,Workload Factory 使用存储的角色 ARN 和外部 ID 来请求由每请求会话策略限定范围的临时凭据,并重用缓存的凭据,直到其过期。

一次性设置

对于一次性设置,流程如下所示:

步骤
  1. 您可以在 AWS 帐户中启动 CloudFormation 堆栈或手动创建 IAM 角色。

  2. IAM 角色信任策略指定了两个条件:

    1. 只有 Workload Factory 的服务主体才能担任该角色。

    2. 调用方必须提供正确的外部 ID。

  3. Workload Factory 在其数据库中存储角色 ARN 和外部 ID(已加密)。

运行时(每个 API 操作)

在运行时,Workload Factory 使用存储的角色 ARN 和外部 ID 为每个 API 操作获取临时 AWS STS 凭据。此流程如下:

步骤
  1. Workload Factory 从 MySQL 检索存储的角色 ARN 和外部 ID。

  2. 它检查 Redis 中是否存在此角色的缓存临时 AWS STS 凭据集。

  3. 在缓存未命中时,Workload Factory 调用 `sts:AssumeRole`角色 ARN 和外部 ID。该调用包括每个请求的内联会话策略,该策略将权限限制为仅限该操作所需的特定 AWS 操作。

  4. AWS STS 返回带有过期时间戳的临时凭据(访问密钥 ID、秘密访问密钥、会话令牌)。

  5. Workload Factory将这些凭据缓存在Redis中,并使用它们来调用目标AWS API。

  6. 在缓存命中时,Workload Factory 会跳过 STS 调用并直接使用缓存的凭据。

会话策略

每个 STS 调用都包含一个内联会话策略,其范围限定为所需的最低 AWS 操作。