Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Identity-enhanced IAM-Rollensitzungen
Das AWS -Security-Token-Service (STS) ermöglicht es einer Anwendung, eine IAM-Rollensitzung mit erweiterter Identität abzurufen. Identity-enhanced Rollensitzungen verfügen über einen zusätzlichen Identitätskontext, der eine Benutzerkennung zu dem Kontext enthält AWS-Service , den sie aufrufen. AWS-Services kann die Gruppenmitgliedschaften und Attribute des Benutzers im IAM Identity Center nachschlagen und sie verwenden, um den Zugriff des Benutzers auf Ressourcen zu autorisieren.
AWS Anwendungen erhalten Rollensitzungen mit erweiterter Identität, indem sie Anfragen an die AWS STS AssumeRole API-Aktion stellen und eine Kontext-Assertion mit der Benutzerkennung (userId) im Parameter der ProvidedContexts Anfrage an übergeben. AssumeRole Die Kontext-Assertion wird aus dem idToken Anspruch abgeleitet, der als Antwort auf eine Anfrage an an eingegangen ist. SSO OIDC CreateTokenWithIAM Wenn eine AWS Anwendung eine Rollensitzung mit erweiterter Identität für den Zugriff auf eine Ressource verwendet, werden die userId initiierende Sitzung und die ausgeführte Aktion CloudTrail protokolliert. Weitere Informationen finden Sie unter Identity-enhanced IAM-Rolle, Sitzungsprotokollierung.
Themen
Arten von IAM-Rollensitzungen mit erweiterter Identität
AWS STS kann zwei verschiedene Typen von IAM-Rollensitzungen mit erweiterter Identität erstellen, abhängig von der Kontext-Assertion, die für die Anfrage bereitgestellt wird. AssumeRole Anwendungen, die ID-Token vom IAM Identity Center erhalten haben, können IAM-Rollensitzungen hinzufügen sts:identity_context (empfohlen) oder sts:audit_context (aus Gründen der Abwärtskompatibilität unterstützt). Eine IAM-Rollensitzung mit erweiterter Identität kann nur eine dieser Kontextzusicherungen enthalten, nicht beide.
Identity-enhanced IAM-Rollensitzungen, die mit sts:identity_context erstellt wurden
Wenn eine Rollensitzung mit erweiterter Identität sts:identity_context den Aufgerufenen enthält, wird AWS-Service
bestimmt, ob die Ressourcenautorisierung auf dem Benutzer basiert, der in der Rollensitzung vertreten ist, oder ob sie auf der Rolle basiert. AWS-Services die die benutzerbasierte Autorisierung unterstützen, bieten dem Administrator der Anwendung Steuerelemente, mit denen er dem Benutzer oder Gruppen, denen der Benutzer angehört, Zugriff gewähren kann.
AWS-Services die keine benutzerbasierte Autorisierung unterstützen, ignorieren Sie die. sts:identity_context CloudTrail protokolliert die Benutzer-ID des IAM Identity Center-Benutzers mit allen von der Rolle ausgeführten Aktionen. Weitere Informationen finden Sie unter Identity-enhanced IAM-Rolle, Sitzungsprotokollierung.
Um diese Art von Sitzung mit erweiterter Identität abzurufen AWS STS, stellen Anwendungen den Wert des sts:identity_context Felds in der Anforderung mithilfe des AssumeRole Anforderungsparameters bereit. ProvidedContexts Verwenden Sie arn:aws:iam::aws:contextProvider/IdentityCenter als Wert für. ProviderArn
Weitere Informationen zum Verhalten der Autorisierung finden Sie in der Dokumentation zum Empfang AWS-Service.
Identity-enhanced IAM-Rollensitzungen, die mit sts:audit_context erstellt wurden
In der Vergangenheit sts:audit_context wurde es verwendet, um die Benutzeridentität protokollieren AWS-Services zu können, ohne sie für eine Autorisierungsentscheidung zu verwenden. AWS-Services sind jetzt in der Lage, einen einzigen Kontext zu sts:identity_context verwenden, um dies zu erreichen und Autorisierungsentscheidungen zu treffen. Wir empfehlen, sts:identity_context in allen neuen Bereitstellungen vertrauenswürdige Identitätsverbreitung zu verwenden.
Identity-enhanced IAM-Rolle, Sitzungsprotokollierung
Wenn eine Anfrage an eine Sitzung AWS-Service mit erweiterter IAM-Rollenfunktion gestellt wird, userId wird das IAM Identity Center des Benutzers in dem Element angemeldet. CloudTrail OnBehalfOf Die Art und Weise, wie Ereignisse angemeldet werden, CloudTrail variiert je nach. AWS-Service Nicht alle AWS-Services
protokollieren das onBehalfOf Element.
Im Folgenden finden Sie ein Beispiel dafür, wie eine Anfrage an eine Sitzung AWS-Service mit erweiterter Identität angemeldet wird. CloudTrail
"userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:MyRole", "arn": "arn:aws:sts::111111111111:assumed-role/MyRole/MySession", "accountId": "111111111111", "accessKeyId": "ASIAEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/MyRole", "accountId": "111111111111", "userName": "MyRole" }, "attributes": { "creationDate": "2023-12-12T13:55:22Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "11111111-1111-1111-1111-1111111111", "identityStoreArn": "arn:aws:identitystore::111111111111:identitystore/d-111111111" } }