Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami integrasi Anda
Setelah menyelesaikan proses orientasi, Anda dapat membangun integrasi dengan delegasi sementara IAM. Integrasi lengkap biasanya melibatkan tiga kategori utama pekerjaan:
1. Pengalaman Pengguna dan Desain Alur Kerja
Bangun pengalaman front-end di aplikasi mitra yang memandu pelanggan melalui alur kerja delegasi sementara. Aplikasi mitra harus:
Sajikan alur orientasi atau konfigurasi yang jelas di mana pelanggan dapat memberikan akses sementara. Beri label tindakan ini dengan jelas, seperti “Terapkan dengan delegasi sementara IAM”.
Mengalihkan pelanggan ke AWS Management Console untuk meninjau dan menyetujui permintaan delegasi menggunakan tautan konsol yang dikembalikan oleh CreateDelegationRequest API
Berikan pesan yang sesuai tentang izin apa yang diminta dan mengapa. Pelanggan dapat melihat pesan ini di halaman detail permintaan delegasi.
Tangani pengembalian pelanggan ke aplikasi Anda setelah mereka menyelesaikan persetujuan AWS.
Praktik Terbaik untuk Permintaan Delegasi Sementara
Saat menerapkan delegasi sementara untuk aplikasi mitra Anda, ikuti praktik terbaik yang ditetapkan di bawah ini untuk membantu pelanggan memverifikasi keaslian dan akurasi permintaan.
1. Sertakan User-Identifiable Konteks dalam Pesan Permintaan
Anda harus menyertakan konteks khusus pengguna dalam pesan permintaan delegasi. Informasi ini membantu pengguna mengidentifikasi permintaan dari alur kerja mitra mereka yang ada dan membedakan permintaan yang sah. Informasi yang disarankan dalam pesan permintaan:
Pengidentifikasi akun atau nama pengguna pelanggan di layanan Anda
Nama ruang kerja, ID langganan, atau pengidentifikasi organisasi
Sumber daya spesifik yang diakses (nama cluster, nama proyek, lingkungan)
Pengidentifikasi transaksi atau permintaan unik yang dihasilkan untuk upaya delegasi ini
Contoh pesan permintaan:
Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444
2. Opsional: Sertakan ID AWS Akun saat Memulai Delegasi
Jika ID akun pelanggan tersedia, sertakan dalam permintaan delegasi. Langkah verifikasi ini menciptakan ikatan tambahan antara niat pelanggan dan token delegasi.
3. Pesan Permintaan Desain untuk Verifikasi Keamanan
Struktur pesan permintaan Anda untuk memungkinkan pelanggan memverifikasi legitimasi dengan percaya diri sebelum memberikan akses. Persyaratan pengalaman pengguna:
Menampilkan pesan permintaan secara mencolok di antarmuka aplikasi Anda sebelum mengalihkan ke AWS
Gunakan bahasa yang jelas dan deskriptif yang terhubung langsung ke tindakan pelanggan saat ini
Hindari pesan generik yang dapat diterapkan pada permintaan delegasi apa pun
Sertakan detail yang cukup bagi pelanggan untuk memverifikasi permintaan cocok dengan alur kerja yang mereka inginkan
Menampilkan ID AWS akun yang akan menerima akses yang didelegasikan
Berikan penjelasan yang jelas tentang izin apa yang akan diminta aplikasi Anda
Sertakan pemberitahuan konfirmasi dalam aplikasi Anda sebelum mengarahkan pelanggan ke layar AWS persetujuan:
⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Make sure you initiated this request from [Your Service Name]
4. Rekomendasi Pengikatan Sesi
Sementara AWS IAM menangani alur otorisasi inti, terapkan praktik ini di aplikasi Anda untuk memperkuat integritas sesi:
Hasilkan pengidentifikasi permintaan sekali pakai yang unik untuk setiap upaya delegasi
Mengaitkan permintaan delegasi dengan sesi aplikasi aktif pelanggan
Menerapkan kedaluwarsa permintaan yang sesuai tergantung pada proses delegasi Anda
Validasi bahwa panggilan balik delegasi cocok dengan konteks permintaan asal
Catat semua inisiasi dan penyelesaian permintaan delegasi untuk pemantauan keamanan
Dengan mengikuti praktik terbaik ini, Anda membantu menciptakan pengalaman delegasi sementara yang lebih aman.
2. Integrasi API
Gunakan API delegasi sementara IAM untuk mengirim dan mengelola permintaan delegasi. Setelah AWS akun Anda terdaftar, Anda dapat mengakses API berikut:
IAM CreateDelegationRequest — Membuat permintaan delegasi untuk AWS akun pelanggan. API ini mengembalikan tautan konsol tempat Anda mengarahkan pelanggan untuk meninjau dan menyetujui permintaan.
AWS STS GetDelegatedAccessToken— Mengambil kre AWS dentif sementara setelah pelanggan menyetujui permintaan delegasi Anda. Gunakan kredenSIAL ini untuk melakukan tindakan di akun pelanggan.
Integrasi Anda harus menangani siklus hidup lengkap permintaan delegasi, termasuk membuat permintaan, memantau statusnya, dan mengambil kredentif sementara saat disetujui.
3. Konfigurasi dan Orkestrasi Sumber Daya
Setelah mendapatkan kredenSIAL sementara, atur alur kerja yang diperlukan untuk mengonfigurasi sumber daya di akun pelanggan AWS . Ini mungkin termasuk:
Memanggil API AWS layanan secara langsung untuk membuat dan mengkonfigurasi sumber daya
Menyebarkan infrastruktur menggunakan template AWS CloudFormation
Membuat peran IAM untuk akses berkelanjutan (memerlukan penggunaan batas izin)
Logika orkestrasi Anda harus idempoten dan menangani kegagalan dengan anggun, karena pelanggan mungkin perlu mencoba lagi atau memodifikasi persetujuan delegasi mereka.