Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Teruskan sesi akses
Sesi akses maju (FAS) adalah teknologi IAM yang digunakan oleh AWS layanan untuk meneruskan identitas, izin, dan atribut sesi Anda ketika AWS layanan membuat permintaan atas nama Anda. FAS menggunakan izin identitas memanggil AWS layanan, dikombinasikan dengan identitas AWS layanan untuk membuat permintaan ke layanan hilir. Permintaan FAS hanya dibuat ke AWS layanan atas nama kepala sekolah IAM setelah layanan menerima permintaan yang memerlukan interaksi dengan AWS layanan atau sumber daya lain untuk diselesaikan. Ketika permintaan FAS dibuat:
-
Layanan yang menerima permintaan awal dari prinsipal IAM memeriksa izin prinsipal IAM.
-
Layanan yang menerima permintaan FAS berikutnya juga memeriksa izin dari prinsipal IAM yang sama.
Misalnya, FAS digunakan oleh Amazon S3 untuk melakukan panggilan AWS Key Management Service untuk mendekripsi objek SSE-KMS ketika digunakan untuk mengenkripsinya. Saat mengunduh objek SSE-KMS terenkripsi, peran bernama data-reader memanggil objek GetObject terhadap Amazon S3, dan tidak memanggil AWS KMS secara langsung. Setelah menerima GetObject permintaan dan mengotorisasi pembaca data, Amazon S3 kemudian membuat permintaan FAS untuk AWS KMS mendekripsi objek Amazon S3. Ketika KMS menerima permintaan FAS, ia memeriksa izin peran dan hanya mengotorisasi permintaan dekripsi jika pembaca data memiliki izin yang benar pada kunci KMS. Permintaan ke Amazon S3 dan AWS KMS diotorisasi menggunakan izin peran dan hanya berhasil jika pembaca data memiliki izin ke objek Amazon S3 dan kunci AWS KMS.
catatan
Permintaan FAS tambahan dapat dibuat oleh layanan yang telah menerima permintaan FAS. Dalam kasus seperti itu, kepala sekolah yang meminta harus memiliki izin untuk semua layanan yang dipanggil oleh FAS.
Permintaan FAS dan ketentuan kebijakan IAM
Ketika permintaan FAS dibuataws: CalledVia,aws: CalledViaFirst,, dan kunci aw: CalledViaLast kondisi diisi dengan prinsipal layanan dari layanan yang memulai panggilan FAS. Nilai kunci aws:ViaAWSService kondisi disetel ke true setiap kali permintaan FAS dibuat. Dalam diagram berikut, permintaan untuk CloudFormation secara langsung tidak memiliki kunci aws:CalledVia atau aws:ViaAWSService kondisi yang ditetapkan. Ketika CloudFormation dan DynamoDB membuat permintaan FAS hilir atas nama peran, nilai untuk kunci kondisi ini diisi.
Untuk mengizinkan permintaan FAS dibuat ketika permintaan tersebut ditolak oleh pernyataan kebijakan Tolak dengan kunci kondisi pengujian alamat IP Sumber atau VPC Sumber, Anda harus menggunakan kunci kondisi untuk memberikan pengecualian untuk permintaan FAS dalam kebijakan Tolak Anda. Ini dapat dilakukan untuk semua permintaan FAS dengan menggunakan kunci aws:ViaAWSService kondisi. Untuk mengizinkan hanya AWS layanan tertentu untuk membuat permintaan FAS, gunakanaws:CalledVia.
penting
Ketika permintaan FAS dibuat setelah permintaan awal dibuat melalui titik akhir VPC, nilai kunci kondisi untukaws: SourceVpce,aws: SourceVpc, dan aw: VpcSourceIp dari permintaan awal tidak digunakan dalam permintaan FAS. Saat menulis kebijakan menggunakan aws:VpcSourceIp atau memberikan aws:SourceVpce akses secara kondisional, Anda juga harus menggunakan aws:ViaAWSService atau mengi aws:CalledVia zinkan permintaan FAS. Ketika permintaan FAS dibuat setelah permintaan awal diterima oleh titik akhir AWS layanan publik, permintaan FAS berikutnya akan dibuat dengan nilai kunci aws:SourceIP kondisi yang sama.
Contoh: Izinkan akses Amazon S3 dari VPC atau dengan FAS
Dalam contoh kebijakan IAM berikut, permintaan Amazon S3 GetObject dan Athena hanya diperbolehkan jika mereka berasal dari titik akhir VPC yang dilampirkanexample_vpc, atau jika permintaan tersebut adalah permintaan FAS yang dibuat oleh Athena.
Untuk contoh tambahan menggunakan kunci kondisi untuk mengizinkan akses FAS, lihat contoh repo kebijakan perimeter