

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Identity-enhanced IAM-Rollensitzungen
<a name="trustedidentitypropagation-identity-enhanced-iam-role-sessions"></a>

Das [AWS -Security-Token-Service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_sts-comparison.html) (STS) ermöglicht es einer Anwendung, eine IAM-Rollensitzung mit erweiterter Identität abzurufen. Identity-enhanced Rollensitzungen verfügen über einen zusätzlichen Identitätskontext, der eine Benutzerkennung zu dem Kontext enthält AWS-Service , den sie aufrufen. AWS-Services kann die Gruppenmitgliedschaften und Attribute des Benutzers im IAM Identity Center nachschlagen und sie verwenden, um den Zugriff des Benutzers auf Ressourcen zu autorisieren.

AWS Anwendungen erhalten Rollensitzungen mit erweiterter Identität, indem sie Anfragen an die AWS STS [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) API-Aktion stellen und eine Kontext-Assertion mit der Benutzerkennung (`userId`) im Parameter der `ProvidedContexts` Anfrage an übergeben. `AssumeRole` Die Kontext-Assertion wird aus dem `idToken` Anspruch abgeleitet, der als Antwort auf eine Anfrage an an eingegangen ist. `SSO OIDC` [`CreateTokenWithIAM`](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html) Wenn eine AWS Anwendung eine Rollensitzung mit erweiterter Identität für den Zugriff auf eine Ressource verwendet, werden die `userId` initiierende Sitzung und die ausgeführte Aktion CloudTrail protokolliert. Weitere Informationen finden Sie unter [Identity-enhanced IAM-Rolle, Sitzungsprotokollierung](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

**Topics**
+ [Arten von IAM-Rollensitzungen mit erweiterter Identität](#types-identity-enhanced-iam-role-sessions)
+ [Identity-enhanced IAM-Rolle, Sitzungsprotokollierung](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging)

## Arten von IAM-Rollensitzungen mit erweiterter Identität
<a name="types-identity-enhanced-iam-role-sessions"></a>

AWS STS kann zwei verschiedene Typen von IAM-Rollensitzungen mit erweiterter Identität erstellen, abhängig von der Kontext-Assertion, die für die Anfrage bereitgestellt wird. `AssumeRole` Anwendungen, die ID-Token vom IAM Identity Center erhalten haben, können IAM-Rollensitzungen hinzufügen `sts:identity_context` (empfohlen) oder `sts:audit_context` (aus Gründen der Abwärtskompatibilität unterstützt). Eine IAM-Rollensitzung mit erweiterter Identität kann nur eine dieser Kontextzusicherungen enthalten, nicht beide.

### Identity-enhanced IAM-Rollensitzungen, die mit sts:identity\_context erstellt wurden ``
<a name="role_session_sts_identity_context"></a>

Wenn eine Rollensitzung mit erweiterter Identität `sts:identity_context` den Aufgerufenen enthält, wird AWS-Service bestimmt, ob die Ressourcenautorisierung auf dem Benutzer basiert, der in der Rollensitzung vertreten ist, oder ob sie auf der Rolle basiert. AWS-Services die die benutzerbasierte Autorisierung unterstützen, bieten dem Administrator der Anwendung Steuerelemente, mit denen er dem Benutzer oder Gruppen, denen der Benutzer angehört, Zugriff gewähren kann. 

AWS-Services die keine benutzerbasierte Autorisierung unterstützen, ignorieren Sie die. `sts:identity_context` CloudTrail protokolliert die Benutzer-ID des IAM Identity Center-Benutzers mit allen von der Rolle ausgeführten Aktionen. Weitere Informationen finden Sie unter [Identity-enhanced IAM-Rolle, Sitzungsprotokollierung](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

Um diese Art von Sitzung mit erweiterter Identität abzurufen AWS STS, stellen Anwendungen den Wert des `sts:identity_context` Felds in der Anforderung mithilfe des [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) Anforderungsparameters bereit. `ProvidedContexts` Verwenden Sie `arn:aws:iam::aws:contextProvider/IdentityCenter` als Wert für. `ProviderArn`

Weitere Informationen zum Verhalten der Autorisierung finden Sie in der Dokumentation zum Empfang AWS-Service.

### Identity-enhanced IAM-Rollensitzungen, die mit sts:audit\_context erstellt wurden ``
<a name="role_session_sts_audit_context"></a>

In der Vergangenheit `sts:audit_context` wurde es verwendet, um die Benutzeridentität protokollieren AWS-Services zu können, ohne sie für eine Autorisierungsentscheidung zu verwenden. AWS-Services sind jetzt in der Lage, einen einzigen Kontext zu `sts:identity_context` verwenden, um dies zu erreichen und Autorisierungsentscheidungen zu treffen. Wir empfehlen, `sts:identity_context` in allen neuen Bereitstellungen vertrauenswürdige Identitätsverbreitung zu verwenden.

## Identity-enhanced IAM-Rolle, Sitzungsprotokollierung
<a name="trustedidentitypropagation-identity-enhanced-iam-role-session-logging"></a>

Wenn eine Anfrage an eine Sitzung AWS-Service mit erweiterter IAM-Rollenfunktion gestellt wird, `userId` wird das IAM Identity Center des Benutzers in dem Element angemeldet. CloudTrail `OnBehalfOf` Die Art und Weise, wie Ereignisse angemeldet werden, CloudTrail variiert je nach. AWS-Service Nicht alle AWS-Services protokollieren das `onBehalfOf` Element.

Im Folgenden finden Sie ein Beispiel dafür, wie eine Anfrage an eine Sitzung AWS-Service mit erweiterter Identität angemeldet wird. CloudTrail

```
"userIdentity": {
      "type": "AssumedRole",
      "principalId": "AROAEXAMPLE:MyRole",
      "arn": "arn:aws:sts::111111111111:assumed-role/MyRole/MySession",
      "accountId": "111111111111",
      "accessKeyId": "ASIAEXAMPLE",
      "sessionContext": {
        "sessionIssuer": {
            "type": "Role",
            "principalId": "AROAEXAMPLE",
            "arn": "arn:aws:iam::111111111111:role/MyRole",
            "accountId": "111111111111",
            "userName": "MyRole"
        },
        "attributes": {
            "creationDate": "2023-12-12T13:55:22Z",
            "mfaAuthenticated": "false"
        }
    },
    "onBehalfOf": {
        "userId": "11111111-1111-1111-1111-1111111111",
        "identityStoreArn": "arn:aws:identitystore::111111111111:identitystore/d-111111111"
    }
}
```