適用於 NetApp Workload Factory 的 AWS 認證資料保留
Workload Factory 透過短期有效的 AWS STS 認證資料、加密的角色中繼資料和限時保留機制來確保認證資料處理的安全性。此認證資料模型將保留的角色中繼資料與用於 API 操作的臨時 AWS 認證資料分隔。臨時認證資料僅在有限的時間內快取,並根據 AWS 的強制執行機制自動過期。刪除認證資料會阻止 Workload Factory 為該帳戶取得新的認證資料,而任何快取的認證資料也會在不久後過期。
關鍵行為
-
Workload Factory 不儲存長期 AWS 存取金鑰。
Workload Factory 僅儲存一個指標(角色 ARN)和一個共享的機密(外部 ID)。兩者本身均不授予 AWS 存取。
-
臨時 AWS STS 認證資料的壽命最長為一小時(AWS 強制執行)。
Workload Factory 會將它們快取在 Redis 中最多 30 分鐘,然後強制執行新的 STS 呼叫。
-
如果快取的認證資料集剩餘時間少於 15 分鐘,Workload Factory 會將其捨棄並取得新的認證資料集。
-
客戶刪除認證資料將立即撤銷 Workload Factory 存取該帳戶的權限。
下一次 AssumeRole 呼叫失敗,快取的認證資料會在幾分鐘內過期。
保留和儲存設備總結
| 資料 | 儲存位置 | 保留時間 | 自動過期? | 刪除方法 |
|---|---|---|---|---|
IAM 角色 ARN + 外部 ID |
MySQL(靜態加密) |
無限期保存(直至客戶明確刪除) |
否 |
客戶在 UI 中點選「刪除認證資料」 |
暫時 AWS STS 認證資料(存取金鑰 + 機密 + 工作階段權杖) |
Redis(記憶體快取) |
最長 30 分鐘(快取 TTL)。底層 STS 認證資料的有效期限最長為一小時(AWS 預設值)。快取會在過期前五分鐘清除,作為安全利潤。 |
是的(Redis TTL 會自動驅逐;AWS 認證資料過期由 AWS 強制執行) |
自動 |
ONTAP 管理員密碼 |
MySQL(使用 KMS 的 AES-256-CBC 信封加密) |
無限期保存(直至客戶移除認證資料或刪除檔案系統) |
否 |
客戶刪除認證資料,或檔案系統刪除觸發清理操作 |
已解密的 ONTAP 密碼(明文) |
僅限記憶體(絕不寫入磁碟或快取) |
單一請求持續時間(毫秒) |
是的(請求完成後會被垃圾回收) |
自動 |
安全性控制
-
外部 ID 可防止混淆代理攻擊。
-
工作階段原則強制執行每次請求的最小權限。
-
Workload Factory 會在風險較高的過期視窗之前刷新短期的臨時 AWS STS 認證資料。
-
在標準、GovCloud 和中國環境中,區域和帳戶類型的處理方式有所不同。
-
Workload Factory 從不儲存長期 AWS 存取金鑰。
-
Workload Factory 絕對不會修改您的 IAM 角色權限。
-
Workload Factory 的權限永遠不會超出您的角色原則所授予的權限。
-
工作階段原則只能減少權限;Workload Factory 永遠不會增加權限。