View a markdown version of this page

Ihre Integration verstehen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Ihre Integration verstehen

Nach Abschluss des Onboarding-Prozesses können Sie Ihre Integration mit temporärer IAM-Delegierung erstellen. Eine vollständige Integration umfasst in der Regel drei Hauptarbeitskategorien:

1. Benutzererfahrung und Workflow-Design

Erstellen Sie in der Partneranwendung ein Frontend-Erlebnis, das Kunden durch den Workflow zur temporären Delegierung führt. Die Partneranwendung sollte:

  • Sorgen Sie für einen klaren Onboarding- oder Konfigurationsablauf, in dem Kunden temporären Zugriff gewähren können. Benennen Sie diese Aktion eindeutig, z. B. „Mit temporärer IAM-Delegierung bereitstellen“.

  • Leiten Sie Kunden mithilfe des von der API zurückgegebenen Konsolen-Links zur AWS Management Console weiter, um die Delegierungsanfrage zu prüfen und zu genehmigen CreateDelegationRequest

  • Geben Sie angemessen an, welche Berechtigungen angefordert werden und warum. Kunden können diese Nachricht auf der Detailseite der Delegierungsanfrage sehen.

  • Kümmere dich um die Rückkehr des Kunden zu deinem Antrag, nachdem er die Genehmigung abgeschlossen hat AWS.

Bewährte Verfahren für temporäre Delegierungsanfragen

Beachten Sie bei der Implementierung einer temporären Delegierung für Ihre Partneranwendung die unten definierten Best Practices, um Kunden bei der Überprüfung der Echtheit und Richtigkeit von Anfragen zu unterstützen.

1. User-Identifiable Kontext in Anforderungsnachrichten einbeziehen

Sie sollten den benutzerspezifischen Kontext in die Nachricht mit der Delegierungsanfrage aufnehmen. Diese Informationen helfen Benutzern dabei, die Anfragen aus ihrem bestehenden Partner-Workflow zu identifizieren und legitime Anfragen zu unterscheiden. Vorgeschlagene Informationen in der Anforderungsnachricht:

  • Konto-ID oder Nutzername des Kunden in Ihrem Service

  • Workspace-Name, Abonnement-ID oder Organisationskennung

  • Spezifische Ressource, auf die zugegriffen wird (Clustername, Projektname, Umgebung)

  • Für diesen Delegierungsversuch wurde eine eindeutige Transaktions- oder Anforderungs-ID generiert

Beispiel für eine Anforderungsnachricht:

Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444

2. Optional: Geben Sie bei der Initiierung der Delegierung die AWS Konto-ID an

Wenn die Kundenkonto-ID verfügbar ist, geben Sie sie in die Delegierungsanfrage ein. Durch diesen Bestätigungsschritt entsteht eine zusätzliche Bindung zwischen der Absicht des Kunden und dem Delegierungstoken.

3. Entwerfen Sie Anforderungsnachrichten für die Sicherheitsüberprüfung

Strukturieren Sie Ihre Anfragenachrichten so, dass Kunden die Legitimität sicher überprüfen können, bevor sie Zugriff gewähren. Anforderungen an die Benutzererfahrung:

  • Zeigen Sie die Anforderungsnachricht gut sichtbar in Ihrer Anwendungsoberfläche an, bevor Sie zu weitergeleitet werden AWS

  • Verwenden Sie eine klare, beschreibende Sprache, die direkt mit der aktuellen Aktion des Kunden in Verbindung steht

  • Vermeiden Sie allgemeine Meldungen, die sich auf eine Delegierungsanfrage beziehen könnten

  • Geben Sie genügend Details an, damit Kunden überprüfen können, ob die Anfrage ihrem beabsichtigten Arbeitsablauf entspricht

  • Zeigen Sie die AWS Konto-ID an, für die der Zugriff delegiert werden soll

  • Erläutern Sie klar und deutlich, welche Berechtigungen für Ihre Anwendung erforderlich sind

Fügen Sie Ihrer Bewerbung einen Bestätigungsvermerk bei, bevor Sie Kunden zum AWS Einwilligungsbildschirm weiterleiten:

⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Make sure you initiated this request from [Your Service Name]

4. Empfehlungen zur Sitzungsbindung

Während AWS IAM den zentralen Autorisierungsablauf abwickelt, implementieren Sie die folgenden Verfahren in Ihrer Anwendung, um die Sitzungsintegrität zu stärken:

  • Generieren Sie für jeden Delegierungsversuch eindeutige, nur einmal verwendbare Anforderungskennungen

  • Ordnen Sie Delegierungsanfragen der aktiven Anwendungssitzung des Kunden zu

  • Implementieren Sie je nach Delegierungsprozess einen angemessenen Ablauf der Anfrage

  • Stellen Sie sicher, dass Delegierungs-Callbacks dem ursprünglichen Anforderungskontext entsprechen

  • Protokollieren Sie alle Initiierungen und Abschlüsse von Delegierungsanfragen zur Sicherheitsüberwachung

Indem Sie diese bewährten Methoden befolgen, tragen Sie dazu bei, eine sicherere temporäre Delegierung zu gewährleisten.

2. API-Integration

Verwenden Sie IAM-APIs für temporäre Delegierung, um Delegierungsanfragen zu senden und zu verwalten. Nachdem Ihre AWS Konten registriert sind, können Sie auf die folgenden APIs zugreifen:

  • IAM CreateDelegationRequest — Erstellt eine Delegierungsanfrage für ein AWS Kundenkonto. Diese API gibt einen Konsolen-Link zurück, zu dem Sie Kunden zur Überprüfung und Genehmigung der Anfrage weiterleiten.

  • AWS STS GetDelegatedAccessToken— Ruft temporäre AWS Anmeldeinformationen ab, nachdem ein Kunde Ihre Delegierungsanfrage genehmigt hat. Verwenden Sie diese Anmeldeinformationen, um Aktionen im Konto des Kunden auszuführen.

Ihre Integration sollte den gesamten Lebenszyklus von Delegierungsanfragen abdecken, einschließlich der Erstellung von Anfragen, der Überwachung ihres Status und des Abrufs temporärer Anmeldeinformationen, wenn sie genehmigt wurden.

3. Konfiguration und Orchestrierung von Ressourcen

Nachdem Sie die temporären Anmeldeinformationen erhalten haben, orchestrieren Sie die erforderlichen Workflows, um die Ressourcen im Kundenkonto zu konfigurieren. AWS Dazu kann Folgendes gehören:

  • Direkter Aufruf von AWS Service-APIs, um Ressourcen zu erstellen und zu konfigurieren

  • Bereitstellung der Infrastruktur mithilfe von AWS CloudFormation Vorlagen

  • Erstellen von IAM-Rollen für den kontinuierlichen Zugriff (erfordert die Verwendung von Berechtigungsgrenzen)

Ihre Orchestrierungslogik sollte idempotent sein und Fehler problemlos behandeln, da Kunden möglicherweise ihre Delegationsgenehmigungen erneut versuchen oder ändern müssen.