Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

AWS 凭据保留(适用于 NetApp Workload Factory)

贡献者 netapp-rlithman

Workload Factory 通过短期 AWS STS 凭据、加密角色元数据和有限保留行为来保护凭据处理。凭据模型将保留的角色元数据与用于 API 操作的临时 AWS 凭据分开。临时凭据仅在有限的时间内缓存,并在 AWS 强制执行下自动过期。删除凭据会阻止 Workload Factory 获取帐户的新凭据,而任何缓存的凭据很快就会过期。

关键行为

  • Workload Factory 不存储长期 AWS 访问密钥。

    Workload Factory 仅存储指针(角色 ARN)和共享密钥(外部 ID)。两者都不会自行授予 AWS 访问权限。

  • 临时 AWS STS 凭据的最长硬性生存期为 1 小时(AWS 强制)。

    Workload Factory 在强制进行新的 STS 调用之前,最多将其缓存在 Redis 中 30 分钟。

  • 如果缓存凭据集的剩余时间少于 15 分钟,Workload Factory 将丢弃该凭据集并获取新凭据集。

  • 客户删除凭据会立即撤销 Workload Factory 访问该帐户的能力。

    下一次 AssumeRole 调用失败,缓存的凭据将在几分钟内过期。

保留和存储摘要

数据 存储位置 保留持续时间 自动过期? 删除方法

IAM 角色 ARN + 外部 ID

MySQL(静态加密)

无限期(存储,直到客户明确移除)

客户在 UI 中单击"删除凭据"

临时 AWS STS 凭据(访问密钥 + 密钥 + 会话令牌)

Redis(内存缓存)

最长 30 分钟(缓存 TTL)。基础 STS 凭据的有效期最长为一小时(AWS 默认值)。作为安全边际,缓存会在到期前五分钟逐出。

是(Redis TTL 自动删除;AWS 凭据过期由 AWS 强制执行)

自动

ONTAP 管理员密码

MySQL(使用 KMS 的 AES-256-CBC 信封加密)

无限期(存储,直到客户删除凭据或删除文件系统)

客户删除凭据,或文件系统删除触发清理

解密的 ONTAP 密码(明文)

仅在内存中(从不写入磁盘或缓存)

单个请求的持续时间(毫秒)

是(请求完成后进行垃圾回收)

自动

安全控制

  • 外部ID可防止混淆副手攻击。

  • 会话策略对每个请求强制执行最小权限原则。

  • Workload Factory 在风险到期窗口之前刷新短期临时 AWS STS 凭据。

  • 地区和账户类型的处理方式因标准、GovCloud 和中国环境而异。

  • Workload Factory 从不存储长期 AWS 访问密钥。

  • Workload Factory 绝不会修改您的 IAM 角色的权限。

  • Workload Factory 永远不会超出您的角色策略所授予的权限范围。

  • 会话策略只能减少权限;NetApp Workload Factory 永远不会扩展它们。