View a markdown version of this page

Comprendre votre intégration - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre votre intégration

Une fois le processus d'intégration terminé, vous pouvez développer votre intégration avec la délégation temporaire IAM. Une intégration complète implique généralement trois grandes catégories de travail :

1. Expérience utilisateur et conception des flux de travail

Créez une expérience frontale dans l'application partenaire qui guide les clients tout au long du flux de travail de délégation temporaire. La candidature d'un partenaire doit :

  • Présentez un flux d'intégration ou de configuration clair dans lequel les clients peuvent accorder un accès temporaire. Étiquetez clairement cette action, par exemple « Déployer avec une délégation temporaire IAM ».

  • Redirigez les clients vers la console de AWS gestion pour examiner et approuver la demande de délégation à l'aide du lien de console renvoyé par l' CreateDelegationRequest API

  • Fournissez des messages appropriés sur les autorisations demandées et sur les raisons pour lesquelles elles sont demandées. Les clients peuvent voir ce message sur la page des détails de la demande de délégation.

  • Gérez le retour du client vers votre demande une fois qu'il a terminé l'approbation dans AWS.

Meilleures pratiques pour les demandes de délégation temporaire

Lorsque vous implémentez la délégation temporaire pour votre application partenaire, suivez les bonnes pratiques définies ci-dessous pour aider les clients à vérifier l'authenticité et l'exactitude des demandes.

1. Inclure User-Identifiable le contexte dans les messages de demande

Vous devez inclure un contexte spécifique à l'utilisateur dans le message de demande de délégation. Ces informations aident les utilisateurs à identifier les demandes issues du flux de travail de leurs partenaires existants et à distinguer les demandes légitimes. Informations suggérées dans le message de demande :

  • Identifiant de compte ou nom d'utilisateur du client dans votre service

  • Nom de l'espace de travail, ID d'abonnement ou identifiant de l'organisation

  • Ressource spécifique en cours d'accès (nom du cluster, nom du projet, environnement)

  • Identifiant de transaction ou de demande unique généré pour cette tentative de délégation

Exemple de message de demande :

Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444

2. Facultatif : inclure l'identifiant AWS du compte lors du lancement de la délégation

Si l'identifiant du compte client est disponible, incluez-le dans la demande de délégation. Cette étape de vérification crée une liaison supplémentaire entre l'intention du client et le jeton de délégation.

3. Messages de demande de conception pour la vérification de sécurité

Structurez vos messages de demande pour permettre aux clients de vérifier en toute confiance la légitimité avant d'accorder l'accès. Exigences relatives à l'expérience utilisateur :

  • Affichez le message de demande bien en évidence dans l'interface de votre application avant de rediriger vers AWS

  • Utilisez un langage clair et descriptif qui est directement lié à l'action actuelle du client

  • Évitez les messages génériques qui pourraient s'appliquer à toute demande de délégation

  • Incluez suffisamment de détails pour que les clients puissent vérifier que la demande correspond au flux de travail prévu

  • Afficher l'identifiant du AWS compte qui bénéficiera de l'accès délégué

  • Fournissez une explication claire des autorisations demandées par votre application

Incluez un avis de confirmation dans votre demande avant de rediriger les clients vers l'écran de AWS consentement :

⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Make sure you initiated this request from [Your Service Name]

4. Recommandations contraignantes pour les sessions

Pendant qu' AWS IAM gère le flux d'autorisation de base, implémentez les pratiques suivantes dans votre application afin de renforcer l'intégrité des sessions :

  • Générez des identifiants de demande uniques à usage unique pour chaque tentative de délégation

  • Associez les demandes de délégation à la session d'application active du client

  • Implémentez une expiration de demande appropriée en fonction de votre processus de délégation

  • Validez que les rappels de délégation correspondent au contexte de la demande d'origine

  • Consignez toutes les initiations et les finalisations de demandes de délégation à des fins de surveillance de la sécurité

En suivant ces bonnes pratiques, vous contribuez à créer une expérience de délégation temporaire plus sécurisée.

2. Intégration des API

Utilisez les API de délégation temporaire IAM pour envoyer et gérer les demandes de délégation. Une fois vos AWS comptes enregistrés, vous pouvez accéder aux API suivantes :

  • IAM CreateDelegationRequest — Crée une demande de délégation pour le AWS compte d'un client. Cette API renvoie un lien de console vers lequel vous redirigez les clients pour qu'ils examinent et approuvent la demande.

  • AWS STS GetDelegatedAccessToken— Récupère les AWS informations d'identification temporaires une fois qu'un client a approuvé votre demande de délégation. Utilisez ces informations d'identification pour effectuer des actions sur le compte du client.

Votre intégration doit gérer le cycle de vie complet des demandes de délégation, y compris la création de demandes, le suivi de leur statut et la récupération des informations d'identification temporaires une fois approuvées.

3. Configuration et orchestration des ressources

Après avoir obtenu des informations d'identification temporaires, orchestrez les flux de travail nécessaires pour configurer les ressources du AWS compte du client. Cela pourrait inclure :

  • Appelez directement les API des AWS services pour créer et configurer des ressources

  • Déploiement de l'infrastructure à l' AWS CloudFormation aide

  • Création de rôles IAM pour un accès continu (nécessite l'utilisation de limites d'autorisation)

Votre logique d'orchestration doit être idempotente et gérer les défaillances avec élégance, car les clients peuvent avoir besoin de réessayer ou de modifier leurs approbations de délégation.