Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

适用于 NetApp Workload Factory 的最小特权权限层级

贡献者 netapp-rlithman

您可以随时限制 Workload Factory IAM 权限,以符合最低权限要求,例如限制对特定资源 (ARN) 的访问以及应用 IAM 条件,例如标记和 CIDR 范围。

分层权限模型

Workload Factory 使用与最小权限原则对应的分层权限模型。您可以选择在添加 AWS 凭据时要启用的功能层。您可以从只读发现开始,并根据需要进行扩展。

Workload Factory 通过您 AWS 账户中的 IAM 角色授予所有权限,该角色通过带有外部 ID 的 STS 进行代入。

Workload Factory 使用内联会话策略进一步限定每个 API 调用的范围。

在 Workload Factory 控制台中,AI 聊天功能 Ask Me 可以通过建议限制选项并生成要在 AWS 中应用更新后的策略,帮助您安全地细化权限。

授予权限

将 AWS 凭据添加到 NetApp Workload Factory 时,您可以选择要启用的权限层。您可以随时启用或禁用层级。

层级是累积的:启用较高的层级会自动启用所有较低的层级。

安全控制

  • 外部 ID(混淆代理人保护)

  • 按操作会话策略(每个请求的最低权限)

  • 基于标记的条件(安全组修改仅限于 Workload Factory 创建的资源)

  • Secret ARN 范围(Secrets Manager 访问仅限于 FSxSecret*

  • 运行时权限验证(针对目标修正报告缺少操作/资源)

权限文档

Workload Factory 权限的主要参考是 Workload Factory 设置和管理文档中的 "权限参考"。您可以在此参考中找到有关从存储 IAM 策略中删除权限的影响的信息。