Skip to main content
Information Security for Workload Factory
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

適用於 NetApp Workload Factory 的 AWS 認證資料保留

貢獻者 netapp-rlithman

Workload Factory 透過短期有效的 AWS STS 認證資料、加密的角色中繼資料和限時保留機制來確保認證資料處理的安全性。此認證資料模型將保留的角色中繼資料與用於 API 操作的臨時 AWS 認證資料分隔。臨時認證資料僅在有限的時間內快取,並根據 AWS 的強制執行機制自動過期。刪除認證資料會阻止 Workload Factory 為該帳戶取得新的認證資料,而任何快取的認證資料也會在不久後過期。

關鍵行為

  • Workload Factory 不儲存長期 AWS 存取金鑰。

    Workload Factory 僅儲存一個指標(角色 ARN)和一個共享的機密(外部 ID)。兩者本身均不授予 AWS 存取。

  • 臨時 AWS STS 認證資料的壽命最長為一小時(AWS 強制執行)。

    Workload Factory 會將它們快取在 Redis 中最多 30 分鐘,然後強制執行新的 STS 呼叫。

  • 如果快取的認證資料集剩餘時間少於 15 分鐘,Workload Factory 會將其捨棄並取得新的認證資料集。

  • 客戶刪除認證資料將立即撤銷 Workload Factory 存取該帳戶的權限。

    下一次 AssumeRole 呼叫失敗,快取的認證資料會在幾分鐘內過期。

保留和儲存設備總結

資料 儲存位置 保留時間 自動過期? 刪除方法

IAM 角色 ARN + 外部 ID

MySQL(靜態加密)

無限期保存(直至客戶明確刪除)

客戶在 UI 中點選「刪除認證資料」

暫時 AWS STS 認證資料(存取金鑰 + 機密 + 工作階段權杖)

Redis(記憶體快取)

最長 30 分鐘(快取 TTL)。底層 STS 認證資料的有效期限最長為一小時(AWS 預設值)。快取會在過期前五分鐘清除,作為安全利潤。

是的(Redis TTL 會自動驅逐;AWS 認證資料過期由 AWS 強制執行)

自動

ONTAP 管理員密碼

MySQL(使用 KMS 的 AES-256-CBC 信封加密)

無限期保存(直至客戶移除認證資料或刪除檔案系統)

客戶刪除認證資料,或檔案系統刪除觸發清理操作

已解密的 ONTAP 密碼(明文)

僅限記憶體(絕不寫入磁碟或快取)

單一請求持續時間(毫秒)

是的(請求完成後會被垃圾回收)

自動

安全性控制

  • 外部 ID 可防止混淆代理攻擊。

  • 工作階段原則強制執行每次請求的最小權限。

  • Workload Factory 會在風險較高的過期視窗之前刷新短期的臨時 AWS STS 認證資料。

  • 在標準、GovCloud 和中國環境中,區域和帳戶類型的處理方式有所不同。

  • Workload Factory 從不儲存長期 AWS 存取金鑰。

  • Workload Factory 絕對不會修改您的 IAM 角色權限。

  • Workload Factory 的權限永遠不會超出您的角色原則所授予的權限。

  • 工作階段原則只能減少權限;Workload Factory 永遠不會增加權限。