AWS 凭据保留(适用于 NetApp Workload Factory)
Workload Factory 通过短期 AWS STS 凭据、加密角色元数据和有限保留行为来保护凭据处理。凭据模型将保留的角色元数据与用于 API 操作的临时 AWS 凭据分开。临时凭据仅在有限的时间内缓存,并在 AWS 强制执行下自动过期。删除凭据会阻止 Workload Factory 获取帐户的新凭据,而任何缓存的凭据很快就会过期。
关键行为
-
Workload Factory 不存储长期 AWS 访问密钥。
Workload Factory 仅存储指针(角色 ARN)和共享密钥(外部 ID)。两者都不会自行授予 AWS 访问权限。
-
临时 AWS STS 凭据的最长硬性生存期为 1 小时(AWS 强制)。
Workload Factory 在强制进行新的 STS 调用之前,最多将其缓存在 Redis 中 30 分钟。
-
如果缓存凭据集的剩余时间少于 15 分钟,Workload Factory 将丢弃该凭据集并获取新凭据集。
-
客户删除凭据会立即撤销 Workload Factory 访问该帐户的能力。
下一次 AssumeRole 调用失败,缓存的凭据将在几分钟内过期。
保留和存储摘要
| 数据 | 存储位置 | 保留持续时间 | 自动过期? | 删除方法 |
|---|---|---|---|---|
IAM 角色 ARN + 外部 ID |
MySQL(静态加密) |
无限期(存储,直到客户明确移除) |
否 |
客户在 UI 中单击"删除凭据" |
临时 AWS STS 凭据(访问密钥 + 密钥 + 会话令牌) |
Redis(内存缓存) |
最长 30 分钟(缓存 TTL)。基础 STS 凭据的有效期最长为一小时(AWS 默认值)。作为安全边际,缓存会在到期前五分钟逐出。 |
是(Redis TTL 自动删除;AWS 凭据过期由 AWS 强制执行) |
自动 |
ONTAP 管理员密码 |
MySQL(使用 KMS 的 AES-256-CBC 信封加密) |
无限期(存储,直到客户删除凭据或删除文件系统) |
否 |
客户删除凭据,或文件系统删除触发清理 |
解密的 ONTAP 密码(明文) |
仅在内存中(从不写入磁盘或缓存) |
单个请求的持续时间(毫秒) |
是(请求完成后进行垃圾回收) |
自动 |
安全控制
-
外部ID可防止混淆副手攻击。
-
会话策略对每个请求强制执行最小权限原则。
-
Workload Factory 在风险到期窗口之前刷新短期临时 AWS STS 凭据。
-
地区和账户类型的处理方式因标准、GovCloud 和中国环境而异。
-
Workload Factory 从不存储长期 AWS 访问密钥。
-
Workload Factory 绝不会修改您的 IAM 角色的权限。
-
Workload Factory 永远不会超出您的角色策略所授予的权限范围。
-
会话策略只能减少权限;NetApp Workload Factory 永远不会扩展它们。