AWS 凭据如何通过 NetApp Workload Factory 传输
AWS 凭据流描述了 NetApp Workload Factory 在入门和运行时操作期间如何处理角色标识符、外部 ID 和短期 AWS STS 凭据。在一次性设置期间,您需要在 AWS 账户中创建 IAM 角色,并配置需要 Workload Factory 服务主体和正确外部 ID 的信任策略。在运行时,Workload Factory 使用存储的角色 ARN 和外部 ID 来请求由每请求会话策略限定范围的临时凭据,并重用缓存的凭据,直到其过期。
一次性设置
对于一次性设置,流程如下所示:
-
您可以在 AWS 帐户中启动 CloudFormation 堆栈或手动创建 IAM 角色。
-
IAM 角色信任策略指定了两个条件:
-
只有 Workload Factory 的服务主体才能担任该角色。
-
调用方必须提供正确的外部 ID。
-
-
Workload Factory 在其数据库中存储角色 ARN 和外部 ID(已加密)。
运行时(每个 API 操作)
在运行时,Workload Factory 使用存储的角色 ARN 和外部 ID 为每个 API 操作获取临时 AWS STS 凭据。此流程如下:
-
Workload Factory 从 MySQL 检索存储的角色 ARN 和外部 ID。
-
它检查 Redis 中是否存在此角色的缓存临时 AWS STS 凭据集。
-
在缓存未命中时,Workload Factory 调用 `sts:AssumeRole`角色 ARN 和外部 ID。该调用包括每个请求的内联会话策略,该策略将权限限制为仅限该操作所需的特定 AWS 操作。
-
AWS STS 返回带有过期时间戳的临时凭据(访问密钥 ID、秘密访问密钥、会话令牌)。
-
Workload Factory将这些凭据缓存在Redis中,并使用它们来调用目标AWS API。
-
在缓存命中时,Workload Factory 会跳过 STS 调用并直接使用缓存的凭据。
会话策略
每个 STS 调用都包含一个内联会话策略,其范围限定为所需的最低 AWS 操作。