View a markdown version of this page

Programmatischer Zugriff mit AWS Sicherheitsanmeldeinformationen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Programmatischer Zugriff mit AWS Sicherheitsanmeldeinformationen

Wir empfehlen, wenn möglich Kurzzeitzugriffstasten zu verwenden, um programmatische Aufrufe zu tätigen AWS oder das AWS Command Line Interface oder zu verwenden. AWS -Tools für PowerShell Für diese Zwecke können Sie jedoch auch Schlüssel für AWS den langfristigen Zugriff verwenden.

Wenn Sie einen langfristigen Zugriffsschlüssel erstellen, erstellen Sie die Zugriffsschlüssel-ID (z. B. AKIAIOSFODNN7EXAMPLE) und den geheimen Zugriffsschlüssel (z. B. wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY) als Set. Der geheime Zugriffsschlüssel ist nur zum Zeitpunkt seiner Erstellung zum Download verfügbar. Wenn Sie den geheimen Zugriffsschlüssel nicht herunterladen oder ihn verlieren, müssen Sie einen neuen erstellen.

In vielen Fällen benötigen Sie keine langfristigen Zugriffsschlüssel, die nie ablaufen (wie es bei IAM-Benutzern der Fall ist, wenn Sie Zugriffsschlüssel erstellen). Erstellen Sie stattdessen IAM-Rollen und generieren Sie temporäre Sicherheitsanmeldeinformationen. Temporäre Sicherheitsanmeldeinformationen enthalten eine Zugriffsschlüssel-ID und einen geheimen Zugriffsschlüssel, aber sie enthalten auch ein Sicherheitstoken, das angibt, wann die Anmeldeinformationen ablaufen. Nachdem sie abgelaufen sind, sind sie nicht mehr gültig. Weitere Informationen finden Sie unter Alternativen zu Langzeit-Zugriffsschlüsseln.

Zugriffsschlüssel-IDs, AKIA die mit beginnen, sind langfristige Zugriffsschlüssel für einen IAM-Benutzer oder einen AWS-Konto Root-Benutzer. Zugriffsschlüssel-IDs, die mit beginnen, ASIA sind temporäre Zugangsschlüssel für Anmeldeinformationen, die Sie mithilfe von AWS STS Vorgängen erstellen.

Benutzer benötigen programmgesteuerten Zugriff, wenn sie AWS außerhalb von interagieren möchten. AWS-Managementkonsole Die Art und Weise, wie programmgesteuerter Zugriff gewährt wird, hängt vom Benutzertyp ab, der zugreift. AWS

Um Benutzern programmgesteuerten Zugriff zu gewähren, wählen Sie eine der folgenden Optionen.

Welcher Benutzer benötigt programmgesteuerten Zugriff? Bis Von
IAM (Empfohlen) Verwenden Sie Konsolenanmeldedaten als temporäre Anmeldeinformationen, um programmatische Anforderungen an die AWS SDKs AWS CLI oder APIs zu signieren. AWS

Befolgen Sie die Anweisungen für die Schnittstelle, die Sie verwenden möchten.

Mitarbeiteridentität

(Benutzer, die in IAM Identity Center verwaltet werden)

Verwenden Sie temporäre Anmeldeinformationen, um programmatische Anfragen an die AWS SDKs oder AWS CLI APIs zu signieren. AWS

Befolgen Sie die Anweisungen für die Schnittstelle, die Sie verwenden möchten.

IAM Verwenden Sie temporäre Anmeldeinformationen, um programmatische Anfragen an die AWS SDKs oder APIs AWS CLI zu signieren. AWS Folgen Sie den Anweisungen unter Verwenden temporärer Anmeldeinformationen mit AWS Ressourcen im IAM-Benutzerhandbuch.
IAM

(Nicht empfohlen)

Verwenden Sie langfristige Anmeldeinformationen, um programmatische Anfragen an die AWS CLI, AWS SDKs oder APIs zu signieren. AWS

Befolgen Sie die Anweisungen für die Schnittstelle, die Sie verwenden möchten.

Alternativen zu Langzeit-Zugriffsschlüsseln

Für viele gängige Anwendungsfälle gibt es Alternativen zu langfristigen Zugriffsschlüsseln. Beachten Sie Folgendes, um die Sicherheit Ihres Kontos zu verbessern.

  • Betten Sie keine langfristigen Zugriffsschlüssel und geheimen Zugriffsschlüssel in Ihren Anwendungscode oder in ein Code-Repository ein. Verwenden AWS Secrets Manager Sie stattdessen eine andere Lösung zur Verwaltung von Geheimnissen, damit Sie Schlüssel nicht im Klartext fest codieren müssen. Die Anwendung oder der Client kann dann bei Bedarf Geheimnisse abrufen. Weitere Informationen finden Sie unter Was ist? AWS Secrets Managerim AWS Secrets Manager Benutzerhandbuch.

  • Verwenden Sie nach Möglichkeit IAM-Rollen, um temporäre Sicherheitsanmeldeinformationen zu generieren – Verwenden Sie nach Möglichkeit immer Mechanismen, um temporäre Sicherheitsanmeldeinformationen auszugeben, anstatt langfristige Zugriffsschlüssel. Temporäre Sicherheitsanmeldeinformationen sind sicherer, da sie nicht beim Benutzer gespeichert, sondern dynamisch generiert und dem Benutzer auf Anfrage bereitgestellt werden. Temporäre Sicherheitsanmeldeinformationen haben eine begrenzte Lebensdauer, sodass Sie sie nicht verwalten oder aktualisieren müssen. Zu den Mechanismen, die temporäre Zugriffsschlüssel bereitstellen, gehören IAM-Rollen oder die Authentifizierung eines IAM-Identity-Center-Benutzers. Für Maschinen, die außerhalb von AWS Ihnen laufen, können Sie AWS Identity and Access Management Roles Anywhere verwenden.

  • Verwenden Sie Alternativen zu langfristigen Zugriffsschlüsseln für die AWS Command Line Interface (AWS CLI) oder die aws-shell Zu den Alternativen gehören die folgenden.

    • Melden Sie sich für die AWS lokale Entwicklung mit den Anmeldeinformationen für die Konsole an. Sie können AWS CLI Version 2 und den aws login Befehl verwenden, um kurzfristige Anmeldeinformationen zu generieren, mit denen Sie AWS CLI Befehle mit Ihren Konsolenanmeldedaten ausführen können. Weitere Informationen finden Sie im AWS Command Line Interface Benutzerhandbuch unter Anmeldung für AWS lokale Entwicklung.

    • AWS CloudShellist eine browserbasierte, vorauthentifizierte Shell, die Sie direkt von der aus starten können. AWS-Managementkonsole Sie können AWS CLI Befehle AWS-Services über Ihre bevorzugte Shell (Bash, Powershell oder Z-Shell) ausführen. Wenn Sie dies tun, müssen Sie keine Befehlszeilentools herunterladen oder installieren. Weitere Informationen finden Sie unter Was ist AWS CloudShell? im AWS CloudShell -Benutzerhandbuch.

  • Erstellen Sie keine langfristigen Zugriffsschlüssel für menschliche Benutzer, die Zugriff auf Anwendungen benötigen. Andernfalls kann IAM Identity Center temporäre Zugangsdaten generieren, auf die Ihre externen IdP-Benutzer zugreifen können. AWS-Services AWS-Services Dadurch entfällt die Notwendigkeit, langfristige Anmeldeinformationen in IAM zu erstellen und zu verwalten. Erstellen Sie im IAM Identity Center eine IAM-Identity-Center-Berechtigungsgruppe, die den externen IdP-Benutzern Zugriff gewährt. Weisen Sie dann eine Gruppe aus IAM Identity Center dem Berechtigungssatz in der ausgewählten Gruppe zu. AWS-Konten Weitere Informationen finden Sie unter Was ist AWS IAM Identity Center, Mit Ihrem externen Identitätsanbieter verbinden und Berechtigungssätze im AWS IAM Identity Center Benutzerhandbuch.

  • Speichern Sie keine langfristigen Zugriffsschlüssel in einem AWS Rechendienst — weisen Sie den Rechenressourcen stattdessen eine IAM-Rolle zu. Dadurch werden automatisch temporäre Anmeldeinformationen bereitgestellt, um Zugriff zu gewähren. Wenn Sie beispielsweise ein Instance-Profil erstellen, das an eine Amazon EC2-Instance angehängt ist, können Sie der Instance eine AWS Rolle zuweisen und sie für alle ihre Anwendungen verfügbar machen. Ein Instance-Profil enthält die Rolle und ermöglicht Programmen, die auf der Amazon-EC2-Instance ausgeführt werden, temporäre Anmeldeinformationen zu erhalten. Weitere Informationen finden Sie unter Verwenden einer IAM-Rolle zum Erteilen von Berechtigungen für Anwendungen, die auf Amazon-EC2-Instances ausgeführt werden.