

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memahami integrasi Anda
<a name="temporary-delegation-understanding-integration"></a>

Setelah menyelesaikan proses orientasi, Anda dapat membangun integrasi dengan delegasi sementara IAM. Integrasi lengkap biasanya melibatkan tiga kategori utama pekerjaan:

## 1. Pengalaman Pengguna dan Desain Alur Kerja
<a name="temporary-delegation-user-experience"></a>

Bangun pengalaman front-end di aplikasi mitra yang memandu pelanggan melalui alur kerja delegasi sementara. Aplikasi mitra harus:
+ Sajikan alur orientasi atau konfigurasi yang jelas di mana pelanggan dapat memberikan akses sementara. Beri label tindakan ini dengan jelas, seperti “Terapkan dengan delegasi sementara IAM”.
+ Mengalihkan pelanggan ke AWS Management Console untuk meninjau dan menyetujui permintaan delegasi menggunakan tautan konsol yang dikembalikan oleh CreateDelegationRequest API
+ Berikan pesan yang sesuai tentang izin apa yang diminta dan mengapa. Pelanggan dapat melihat pesan ini di halaman detail permintaan delegasi.
+ Tangani pengembalian pelanggan ke aplikasi Anda setelah mereka menyelesaikan persetujuan AWS.

### Praktik Terbaik untuk Permintaan Delegasi Sementara
<a name="temporary-delegation-request-best-practices"></a>

Saat menerapkan delegasi sementara untuk aplikasi mitra Anda, ikuti praktik terbaik yang ditetapkan di bawah ini untuk membantu pelanggan memverifikasi keaslian dan akurasi permintaan.

**1. Sertakan User-Identifiable Konteks dalam Pesan Permintaan **

Anda harus menyertakan konteks khusus pengguna dalam pesan permintaan delegasi. Informasi ini membantu pengguna mengidentifikasi permintaan dari alur kerja mitra mereka yang ada dan membedakan permintaan yang sah. Informasi yang disarankan dalam pesan permintaan:
+ Pengidentifikasi akun atau nama pengguna pelanggan di layanan Anda
+ Nama ruang kerja, ID langganan, atau pengidentifikasi organisasi
+ Sumber daya spesifik yang diakses (nama cluster, nama proyek, lingkungan)
+ Pengidentifikasi transaksi atau permintaan unik yang dihasilkan untuk upaya delegasi ini

Contoh pesan permintaan:

```
Request from Partner A workspace "production-analytics"
Account: user@example.com
Workspace ID: 1234ABCD
Cluster: ml-training-cluster-01
Request ID: 1111-2222-3333-4444
```

**2. Opsional: Sertakan ID AWS Akun saat Memulai Delegasi **

Jika ID akun pelanggan tersedia, sertakan dalam permintaan delegasi. Langkah verifikasi ini menciptakan ikatan tambahan antara niat pelanggan dan token delegasi.

**3. Pesan Permintaan Desain untuk Verifikasi Keamanan **

Struktur pesan permintaan Anda untuk memungkinkan pelanggan memverifikasi legitimasi dengan percaya diri sebelum memberikan akses. Persyaratan pengalaman pengguna:
+ Menampilkan pesan permintaan secara mencolok di antarmuka aplikasi Anda sebelum mengalihkan ke AWS
+ Gunakan bahasa yang jelas dan deskriptif yang terhubung langsung ke tindakan pelanggan saat ini
+ Hindari pesan generik yang dapat diterapkan pada permintaan delegasi apa pun
+ Sertakan detail yang cukup bagi pelanggan untuk memverifikasi permintaan cocok dengan alur kerja yang mereka inginkan
+ Menampilkan ID AWS akun yang akan menerima akses yang didelegasikan
+ Berikan penjelasan yang jelas tentang izin apa yang akan diminta aplikasi Anda

Sertakan pemberitahuan konfirmasi dalam aplikasi Anda sebelum mengarahkan pelanggan ke layar AWS persetujuan:

```
⚠️ Redirecting to IAM Temporary Delegation
You are about to grant [Your Service Name] temporary access to your AWS account.

Before clicking "Allow" on the AWS consent screen:
• Verify the request details match your current action
• Confirm the AWS account ID matches your intended account
• Make sure you initiated this request from [Your Service Name]
```

**4. Rekomendasi Pengikatan Sesi **

Sementara AWS IAM menangani alur otorisasi inti, terapkan praktik ini di aplikasi Anda untuk memperkuat integritas sesi:
+ Hasilkan pengidentifikasi permintaan sekali pakai yang unik untuk setiap upaya delegasi
+ Mengaitkan permintaan delegasi dengan sesi aplikasi aktif pelanggan
+ Menerapkan kedaluwarsa permintaan yang sesuai tergantung pada proses delegasi Anda
+ Validasi bahwa panggilan balik delegasi cocok dengan konteks permintaan asal
+ Catat semua inisiasi dan penyelesaian permintaan delegasi untuk pemantauan keamanan

Dengan mengikuti praktik terbaik ini, Anda membantu menciptakan pengalaman delegasi sementara yang lebih aman.

## 2. Integrasi API
<a name="temporary-delegation-api-integration"></a>

Gunakan API delegasi sementara IAM untuk mengirim dan mengelola permintaan delegasi. Setelah AWS akun Anda terdaftar, Anda dapat mengakses API berikut:
+ *IAM CreateDelegationRequest * — Membuat permintaan delegasi untuk AWS akun pelanggan. API ini mengembalikan tautan konsol tempat Anda mengarahkan pelanggan untuk meninjau dan menyetujui permintaan.
+ *AWS STS GetDelegatedAccessToken*— Mengambil kre AWS dentif sementara setelah pelanggan menyetujui permintaan delegasi Anda. Gunakan kredenSIAL ini untuk melakukan tindakan di akun pelanggan.

Integrasi Anda harus menangani siklus hidup lengkap permintaan delegasi, termasuk membuat permintaan, memantau statusnya, dan mengambil kredentif sementara saat disetujui.

## 3. Konfigurasi dan Orkestrasi Sumber Daya
<a name="temporary-delegation-resource-configuration"></a>

Setelah mendapatkan kredenSIAL sementara, atur alur kerja yang diperlukan untuk mengonfigurasi sumber daya di akun pelanggan AWS . Ini mungkin termasuk:
+ Memanggil API AWS layanan secara langsung untuk membuat dan mengkonfigurasi sumber daya
+ Menyebarkan infrastruktur menggunakan template AWS CloudFormation 
+ Membuat peran IAM untuk akses berkelanjutan (memerlukan penggunaan batas izin)

Logika orkestrasi Anda harus idempoten dan menangani kegagalan dengan anggun, karena pelanggan mungkin perlu mencoba lagi atau memodifikasi persetujuan delegasi mereka.