NetApp Workload Factory 的凭据类型
NetAppWorkload Factory 使用分离凭据模型来将 AWS 控制平面权限与直接 ONTAP 管理访问权限隔离开来。AWS IAM 角色向 AWS API 验证 Workload Factory 的身份,以进行文件系统管理、备份管理和资源发现等操作。ONTAP 凭据通过 Lambda 链接验证对 ONTAP 管理端点的直接访问,以进行需要管理配置或诊断的操作。当某些工作流结合了 AWS API 操作与直接 ONTAP 管理任务时,它们需要这两种凭据类型。
凭据类型
下表总结了 Workload Factory 中使用的两种凭据类型及其各自的身份验证目标。
| 凭据类型 | 验证到 | 用于 |
|---|---|---|
AWS 凭据(AssumeRole) |
AWS APIs |
通过 AWS FSx 服务 API 进行的所有操作 |
ONTAP 凭据(管理员密码) |
ONTAP 管理端点 |
需要直接访问 ONTAP REST API 或 CLI 的操作 |
AWS 仅凭据操作
这些操作仅与 AWS API 交互,并且只需要 IAM 角色:
-
文件系统创建和删除
-
文件系统容量和吞吐量变化
-
备份创建和管理
-
VPC、子网和安全组发现
-
KMS密钥枚举
-
CloudWatch 指标检索
-
Cost Explorer 查询
-
使用 FSx API 进行标签管理
ONTAP 纯凭据操作
这些操作通过 Lambda 链接直接与 ONTAP 管理端点通信,并需要 ONTAP 管理员凭据:
-
卷级 QoS 策略配置
-
导出策略和规则管理
-
存储 VM 协议配置(NFS、CIFS、iSCSI)
-
igroup 和 LUN 管理
-
SnapMirror(复制)配置
-
Snapshot 策略管理(ONTAP 级别)
-
性能诊断(QoS 统计、延迟细分)
-
EMS 事件检索和分析
-
反勒索软件保护状态监控
-
FlexCache 管理
-
网络接口(LIF)查询
同时需要 AWS 和 ONTAP 凭据的操作
| 工作流 | AWS 凭据用于 | ONTAP 凭据用于 |
|---|---|---|
基于 AI 的事件分析 |
调用 Bedrock,描述文件系统 |
检索 EMS 事件,使用 SSH 运行诊断 |
使用 Storage VM 设置创建文件系统 |
创建文件系统(AWS API) |
配置 Storage VM 协议(ONTAP REST) |
使用导出策略创建卷 |
创建卷(AWS API) |
设置导出策略规则(ONTAP REST) |
存储容量管理 |
更新文件系统容量 (AWS API) |
检查聚合利用率(ONTAP SSH) |