

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Bewährte Methoden
<a name="auth-best-practices"></a>

In diesem Abschnitt werden bewährte Methoden zur Sicherung Ihrer Amazon Location Service Service-Anwendungen und zur Optimierung der Authentifizierungsnutzung beschrieben. Durch die Implementierung der Isolierung von Anmeldeinformationen, Überwachung und entsprechenden Einschränkungen können Sie das Sicherheitsrisiko minimieren und die Kosten kontrollieren. Hinweise zur Auswahl zwischen API-Schlüsseln, Amazon Cognito und finden Sie AWS Identity and Access Management unter[Auswahl einer Authentifizierungsmethode](auth-choose-method.md).

## Verwalten von Anmeldeinformationen
<a name="auth-bp-credential-management"></a>

Eine ordnungsgemäße Verwaltung von Anmeldeinformationen reduziert das Sicherheitsrisiko und vereinfacht die Abläufe, wenn Sie den Zugriff rotieren oder entziehen müssen.
+ **Verwenden Sie separate Anmeldeinformationen pro Anwendung** — Erstellen Sie unterschiedliche API-Schlüssel oder IAM-Rollen für jede Anwendung oder Umgebung (Entwicklung, Staging, Produktion). Dadurch wird der Explosionsradius begrenzt, falls ein Credential kompromittiert wird.
+ **Wenden Sie das Prinzip der geringsten Rechte** an — Erteilen Sie nur die Mindestberechtigungen, die für jeden Anwendungsfall erforderlich sind. Beschränken Sie den Zugriff auf bestimmte APIs und Ressourcen, anstatt Platzhalter zu verwenden.
+ **Regelmäßiger Wechsel der Anmeldeinformationen** — Wechseln Sie die API-Schlüssel regelmäßig und überprüfen Sie die IAM-Richtlinien. Entfernen Sie ungenutzte Anmeldeinformationen umgehend.
+ **Geben Sie niemals Anmeldeinformationen im Quellcode preis** — Speichern Sie API-Schlüssel, Amazon Cognito Cognito-Identitätspool-IDs und andere sensible Werte in Umgebungsvariablen, Secrets-Managern oder sicheren Konfigurationsspeichern. Übergeben Sie sie nicht der Versionskontrolle.

## Optimierung der API-Schlüssel
<a name="auth-bp-apikeys"></a>

API-Schlüssel bieten eine einfache Möglichkeit, nicht authentifizierten, schreibgeschützten Zugriff auf Maps-, Places- und Routes-Ressourcen zu gewähren. Folgen Sie diesen Methoden, um das Sicherheitsrisiko zu minimieren und die Nutzung zu optimieren.
+ **Aktionen und Ressourcen einschränken** — Geben Sie bei der Erstellung eines API-Schlüssels nur die Aktionen und Ressourcen an, die die Anwendung benötigt. Beispielsweise sollte eine reine Kartenanwendung nur `geo-maps:*` Aktionen für die Maps-Provider-Ressource zulassen.
+ **Client-Einschränkungen anwenden** — Konfigurieren Sie Einschränkungen für Domain-Referrer für Webanwendungen oder Einschränkungen für Anwendungskennungen für Android- und iOS-Apps. Dadurch wird verhindert, dass Ihr Schlüssel an unautorisierten Quellen verwendet wird. Weitere Informationen finden Sie unter [Beschränken Sie die Verwendung von API-Schlüsseln je nach Herkunft der Anfrage](#restrict-usage-by-origin).
+ **Ablaufzeiten festlegen** — Verwenden Sie das Ablaufdatum von Schlüsseln, um eine regelmäßige Rotation zu erzwingen. Erstellen Sie einen neuen Schlüssel, bevor der alte abläuft, aktualisieren Sie Ihre Anwendung und deaktivieren Sie dann den alten Schlüssel.
+ **Überwachen Sie die Nutzung pro Schlüssel** — Verwenden Sie CloudWatch Metriken mit der `ApiKeyName` Dimension, um die Nutzung für jeden Schlüssel einzeln zu verfolgen. Stellen Sie Alarme für unerwartete Spitzenwerte ein. `CallCount`
+ **Unbenutzte Schlüssel löschen** — Prüfen Sie regelmäßig Ihre API-Schlüssel und löschen Sie alle, die nicht mehr verwendet werden. Ein inaktiver Schlüssel, der deaktiviert wurde, kann nach 90 Tagen gelöscht werden.

## Beschränken Sie die Verwendung von API-Schlüsseln je nach Herkunft der Anfrage
<a name="restrict-usage-by-origin"></a>

Sie können API-Schlüssel mit Client-Einschränkungen konfigurieren, die den Zugriff auf bestimmte Domains oder mobile Anwendungen einschränken. Bei der Einschränkung nach Domänen autorisiert der Dienst Anfragen nur, wenn der HTTP-Referer-Header mit dem von Ihnen angegebenen Wert übereinstimmt. Bei der Einschränkung durch eine Android- oder Apple-Anwendung autorisiert der Dienst Anfragen nur, wenn die HTTP-Header-Felder der Anwendungs-ID mit den von Ihnen angegebenen Werten übereinstimmen.

Weitere Informationen zu API-Schlüsseleinschränkungen finden Sie [ApiKeyRestrictions](https://docs.aws.amazon.com/location/latest/APIReference/API_geoapikeys_ApiKeyRestrictions.html)in der *Amazon Location Service API-Referenz*.

 **Identifikatoren für Android-Anwendungen:** 
+ `X-Android-Package`:

  Eine eindeutige Kennung für Android-Anwendungen, die in der `build.gradle` App-Datei definiert ist und in der Regel einem umgekehrten Domain-Format folgt.

  Beispiel:

   `com.mydomain.appname` 
+ `X-Android-Cert`:

  Der SHA-1 Hash des Signaturzertifikats, das zum Signieren der Android-APK verwendet wurde.

  Beispiel:

   `BB:0D:AC:74:D3:21:E1:43:67:71:9B:62:91:AF:A1:66:6E:44:5D:75` 

 **Apple-Anwendungskennungen:** 
+ `X-Apple-Bundle-Id`:

  Eine eindeutige Kennung für Apple-Anwendungen (iOS, macOS usw.), die in den Apps definiert ist `Info.plist` und in der Regel einem Reverse-Domain-Format folgt.

  Beispiel:

   `com.mydomain.appname` 

## Amazon Cognito Cognito-Optimierung
<a name="auth-bp-cognito"></a>

Amazon Cognito bietet eine detailliertere Zugriffskontrolle als API-Schlüssel und unterstützt sowohl authentifizierte als auch nicht authentifizierte Benutzer.
+ **Nicht authentifizierte Rollen eingrenzen** — Wenn Sie Identitätspools für anonymen Zugriff verwenden, fügen Sie IAM-Richtlinien hinzu, die nur die spezifischen Amazon-Standortaktionen und Ressourcen zulassen, die Ihre Anwendung benötigt.
+ **Verwenden Sie Bedingungsschlüssel für die IP-Filterung** — Fügen Sie Ihren IAM-Richtlinien `aws:SourceIp` Bedingungen hinzu, um gegebenenfalls den Zugriff auf bekannte IP-Bereiche einzuschränken.
+ **Identitätspools in derselben Region behalten** — Erstellen Sie den Amazon Cognito Cognito-Identitätspool in derselben AWS Region wie Ihre Amazon Location Service Service-Ressourcen, um regionsübergreifende Latenzen zu vermeiden und einen ordnungsgemäßen Zugriff sicherzustellen.
+ **Verwenden Sie nach Möglichkeit authentifizierte Identitäten** — Wenn Ihre Anwendung über einen Anmeldeablauf verfügt, verwenden Sie Amazon Cognito Cognito-Benutzerpools oder föderierte Identitäten, um authentifizierten Rollen bestimmte Berechtigungen zuzuweisen, anstatt sich auf nicht authentifizierten Zugriff zu verlassen.

## IAM-Optimierung
<a name="auth-bp-iam"></a>

Verwenden Sie für serverseitige Anwendungen und interne Tools die Option AWS Identity and Access Management für die vollständige Kontrolle über den Zugriff.
+ **Verwenden Sie IAM-Rollen statt langfristiger Anmeldeinformationen** — Verwenden Sie für Anwendungen, die auf AWS Rechendiensten (wie Amazon EC2, Lambda oder Amazon ECS) ausgeführt werden, IAM-Rollen, um temporäre Anmeldeinformationen automatisch bereitzustellen.
+ **Berechtigungen auf Ressourcenebene anwenden — Geben Sie Ressourcen-ARNs** in Ihren Richtlinien an, anstatt Platzhalter zu verwenden. Beschränken Sie beispielsweise den Zugriff auf bestimmte Tracker- oder Geofence-Erfassungsressourcen.
+ **Richtlinienbedingungen verwenden** — Fügen Sie Bedingungen hinzu, z. B. `aws:RequestedRegion` zur Beschränkung des Zugriffs auf bestimmte Regionen oder `aws:PrincipalTag` zur attributbasierten Zugriffskontrolle.
+ **Aktivieren CloudTrail** — Wird verwendet AWS CloudTrail , um alle API-Aufrufe von Amazon Location Service zu Prüfungs- und Compliance-Zwecken zu protokollieren. Überprüfen Sie die Protokolle regelmäßig auf unerwartete Zugriffsmuster.