Skip to main content
Workload Factory for NetApp Console
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

將 AWS 憑證新增至 Workload Factory

貢獻者 netapp-rlithman

新增和管理 AWS 憑證,以便 NetApp Workload Factory 擁有在您的雲端供應商帳戶中部署和管理雲端資源所需的權限。

了解更多關於每個工作負載功能所需的權限的資訊,請參閱 "權限參考"。

概況

您可以從「憑證」頁面新增 AWS 憑證至現有的 Workload Factory 帳戶。這將為 Workload Factory 提供管理 AWS 雲端環境中的資源和流程所需的權限。

您可以使用兩種方法新增憑證:

  • 手動:您需要在 Workload Factory 中新增憑證時,在您的 AWS 帳戶中建立 IAM 政策和 IAM 角色。AWS GovCloud(US)憑證必須手動新增。

  • 自動:您擷取最少量的權限資訊,然後使用 CloudFormation 堆疊為您的憑證建立 IAM 原則和角色。

    Workload Factory 不支援 GovCloud 帳戶自動化。

AWS 憑證

我們設計了一個 AWS 擔任角色憑證註冊流程,該流程:

  • 支援更一致的 AWS 帳戶權限,可讓您指定要使用的工作負載功能,並根據這些選擇提供 IAM 原則要求。

  • 允許您根據選擇加入或退出特定工作負載功能來調整已授予的 AWS 帳戶權限。

  • 透過提供可在 AWS 主控台中套用的客製化 JSON 原則檔案,簡化手冊 IAM 原則建立。

  • 透過提供使用者使用 AWS CloudFormation 堆疊自動建立所需 IAM 原則和角色的選項,進一步簡化憑證註冊流程。

  • 允許將 FSx for ONTAP 服務憑證儲存在基於 AWS 的機密管理後端中,從而更妥善地配合強烈偏好將憑證儲存於 AWS 雲端生態系統邊界內的 FSx for ONTAP 使用者。

一個或多個 AWS 憑證

當您首次使用 Workload Factory 功能(或多個功能)時,您需要使用這些工作負載功能所需的權限來建立憑證。您會將憑證新增至 Workload Factory,但您需要存取 AWS 管理主控台來建立 IAM 角色和原則。當您在 Workload Factory 中使用任何功能時,這些憑證將可在您的帳戶中使用。

您的初始 AWS 憑證集可以包含針對一項功能或多項功能的 IAM 權限原則。這完全取決於您的業務需求。

在 Workload Factory 中新增多組 AWS 憑證可以提供使用其他功能所需的額外權限,例如 FSx for ONTAP 檔案系統、在 FSx for ONTAP 上部署資料庫、移轉 VMware 工作負載等等。

手動向帳戶新增憑證

您可以手動為 Workload Factory 新增 AWS 憑證,從而賦予 Workload Factory 帳戶管理 AWS 資源所需的權限,以便執行您獨特的工作負載。您新增的每組憑證都將包含一個或多個 IAM 原則(基於您要使用的工作負載功能)以及指派給您帳戶的 IAM 角色。

AWS GovCloud(US)憑證必須手動新增。

註 您可以從 Workload Factory 控制台或 NetApp 控制台將 AWS 憑證新增至帳戶。

建立憑證分為三個部分:

  • 步驟 1:選擇要使用的服務和權限級別,然後從 AWS Management Console 建立 IAM 原則。

  • 步驟 2:從 AWS Management Console 建立 IAM 角色。

  • 步驟 3:從 Workload Factory 中,輸入名稱並新增認證資料。

開始之前

您需要擁有登入 AWS 帳戶的憑證。

步驟
  1. 登入 "NetApp Console"。

  2. 選擇選單 漢堡選單圖示用於導覽至 Workloads ,這是 Workload Factory 的選單項目,管理 > 憑證。

  3. 在「憑證」頁面上,選擇 新增憑證。

  4. 在「新增憑證」頁面上,選擇「手動新增」,然後按照下列步驟完成「權限組態」下的每個部分。

    快照顯示您需要為每組憑證手動定義的項目。

步驟 1:選擇工作負載功能並建立 IAM 原則

在本節中,您將選擇哪些類型的工作負載功能將作為這些憑證的一部分成為可管理的,以及為每個工作負載啟用的權限。您需要從 Codebox 取得每個選定工作負載的原則權限複本,並將其新增至 AWS 帳戶中的 AWS Management Console 以建立原則。

步驟
  1. 從 建立原則 區段中,啟用您要包含在這些憑證中的各項工作負載功能。

    您可以稍後新增其他功能,因此只需選擇您目前想要部署和管理的工作負載即可。

  2. 對於那些提供權限原則選擇的工作負載功能,請選擇使用這些憑證可取得的權限類型。

    註 如果您已有 GovCloud 帳戶,則無需 Cost Explorer 權限 `ce:GetCostAndUsage`或 `ce:GetTags`在「儲存」的「檢視、規劃和分析」原則中擁有這些權限。從程式碼方塊複製腳本後,請移除這些權限並刪除上一行結尾的逗號。
  3. 選用:選取 啟用自動權限檢查 以檢查您是否擁有完成工作負載操作所需的 AWS 帳戶權限。啟用此檢查會將 iam:SimulatePrincipalPolicy permission 新增至您的權限原則。此權限的目的僅為確認權限。您可以在新增憑證後移除此權限,但我們建議將其保留,以防止為部分成功的操作建立資源,並避免您進行任何必要的手冊資源清理。

  4. 在 Codebox 視窗中,複製第一個 IAM 原則的權限。

  5. 開啟另一個瀏覽器視窗,在 AWS Management Console 中登入您的 AWS 帳戶。

  6. 開啟 IAM 服務,然後選擇 原則 > 建立原則。

  7. 選擇 JSON 作為檔案類型,貼上您在步驟 3 中複製的權限,然後選擇 Next 。

  8. 輸入原則名稱,然後選擇 建立原則。

  9. 如果您在步驟 1 中選擇了多個工作負載功能,請重複這些步驟,為每組工作負載權限建立原則。

步驟 2:建立使用原則的 IAM 角色

在本節中,您將設定 Workload Factory 將要承擔的 IAM 角色,其中包含您剛剛建立的權限和原則。

快照顯示新角色將包含哪些權限。

步驟
  1. 在 Workload Factory 的「新增憑證」頁面中,展開「權限組態」下的「建立角色」。

  2. 選擇 JSON code 以複製原則。

  3. 在 AWS 管理主控台中,選擇 角色 > 建立角色。

  4. 在「受信任實體類型」下,選擇「自訂信任原則」。

  5. 將文字方塊中的目前內容替換為您在步驟 2 中複製的 JSON 程式碼。

  6. 選取 下一步。

  7. 在「權限原則」部分中,選擇您先前定義的所有原則,然後選擇 下一步。

  8. 輸入角色名稱,然後選擇 建立角色。

  9. 複製角色 ARN。

  10. 返回 Workload Factory 中的「新增憑證」頁面,然後將角色 ARN 貼到 Role ARN 欄位中。

步驟 3:輸入名稱並新增憑證

最後一步是在 Workload Factory 中輸入憑證的名稱。

步驟
  1. 在 Workload Factory 的「新增憑證」頁面中,擴充 權限組態 下的 憑證名稱。

  2. 請輸入您要用於這些憑證的名稱。

  3. 選擇 新增 以建立憑證。

結果

憑證已建立,您將返回憑證頁面。

使用 CloudFormation 為帳戶新增憑證

您可以使用 AWS CloudFormation 堆疊將 AWS 憑證新增至 Workload Factory,方法是選擇您要使用的 Workload Factory 功能,然後在您的 AWS 帳戶中啟動 AWS CloudFormation 堆疊。CloudFormation 將根據您選擇的工作負載功能建立 IAM 原則和 IAM 角色。

註 使用 CloudFormation 新增認證至 AWS GovCloud(US)帳戶不受支援。
開始之前
  • 您需要擁有登入 AWS 帳戶的憑證。

  • 使用 CloudFormation 堆疊新增憑證時,您需要在 AWS 帳戶中具備下列權限:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cloudformation:CreateStack",
            "cloudformation:UpdateStack",
            "cloudformation:DeleteStack",
            "cloudformation:DescribeStacks",
            "cloudformation:DescribeStackEvents",
            "cloudformation:DescribeChangeSet",
            "cloudformation:ExecuteChangeSet",
            "cloudformation:ListStacks",
            "cloudformation:ListStackResources",
            "cloudformation:GetTemplate",
            "cloudformation:ValidateTemplate",
            "lambda:InvokeFunction",
            "iam:PassRole",
            "iam:CreateRole",
            "iam:UpdateAssumeRolePolicy",
            "iam:AttachRolePolicy",
            "iam:CreateServiceLinkedRole"
          ],
          "Resource": "*"
        }
      ]
    }
步驟
  1. 登入 "NetApp Console"。

  2. 選擇選單 漢堡選單圖示用於導覽至 Workloads ,這是 Workload Factory 的選單項目,管理 > 憑證。

  3. 在「憑證」頁面上,選擇 新增憑證。

  4. 選擇 透過 AWS 新增 CloudFormation。

    快照顯示在產品發表 CloudFormation 以建立憑證之前需要定義的項目。

  5. 在 建立原則 下,啟用要包含在這些憑證中的每個工作負載功能,並為每個工作負載選擇權限層級。

    您可以稍後新增其他功能,因此只需選擇您目前想要部署和管理的工作負載即可。

  6. 選用:選取 啟用自動權限檢查 以檢查您是否擁有完成工作負載操作所需的 AWS 帳戶權限。啟用此檢查會將 iam:SimulatePrincipalPolicy 權限新增至您的權限原則。此權限僅用於確認權限。您可以在新增憑證後移除此權限,但我們建議保留它,以防止為部分成功的操作建立資源,並避免您進行任何必要的手冊資源清理工作。

  7. 在 憑證名稱 下,輸入您要用於這些憑證的名稱。

  8. 新增來自 AWS CloudFormation 的憑證:

    1. 選擇 新增(或選擇 重新導向至 CloudFormation),隨即顯示重新導向至 CloudFormation 頁面。

      快照顯示如何建立 CloudFormation 堆疊以新增原則和 Workload Factory 憑證的角色。

    2. 如果您使用 AWS 單一登入(SSO),請開啟一個分隔的瀏覽器標籤頁,並登入 AWS 主控台,然後再選擇 繼續。

      您應該登入 FSx for ONTAP 檔案系統所在的 AWS 帳戶。

    3. 從「重新導向至 CloudFormation」頁面中選取 繼續。

    4. 在「快速建立堆疊」頁面的「功能」下,選擇 我確認 AWS CloudFormation 可能會建立 IAM 資源。

    5. 選擇 建立堆疊。

    6. 返回 Workload Factory 並監控憑證頁面,以驗證新憑證是否正在新增或已新增。