Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Identity-enhanced Sesi peran IAM
AWS Security Token Service(STS) memungkinkan aplikasi untuk mendapatkan sesi peran IAM yang ditingkatkan identitas. Identity-enhanced sesi peran memiliki konteks identitas tambahan yang membawa pengenal pengguna ke Layanan AWS yang dipanggilnya. Layanan AWS dapat mencari keanggotaan grup dan atribut pengguna di Pusat Identitas IAM dan menggunakannya untuk mengotorisasi akses pengguna ke sumber daya.
AWS aplikasi memperoleh sesi peran yang ditingkatkan identitas dengan membuat permintaan ke tindakan AWS STS AssumeRole API dan meneruskan pernyataan konteks dengan pengenal pengguna (userId) dalam ProvidedContexts parameter permintaan ke. AssumeRole Pernyataan konteks diperoleh dari idToken klaim yang diterima sebagai tanggapan atas permintaan SSO OIDC ke CreateTokenWithIAM. Ketika AWS aplikasi menggunakan sesi peran yang ditingkatkan identitas untuk mengakses sumber daya, CloudTrail mencatat sesi userId awal, dan tindakan yang diambil. Untuk informasi selengkapnya, lihat Identity-enhanced Pencatatan sesi peran IAM.
Jenis sesi peran IAM yang ditingkatkan identitas
AWS STS dapat membuat dua jenis sesi peran IAM yang ditingkatkan identitas, tergantung pada pernyataan konteks yang diberikan untuk permintaan. AssumeRole Aplikasi yang telah memperoleh token Id dari Pusat Identitas IAM dapat menambahkan sts:identity_context (disarankan) atau sts:audit_context (Didukung untuk kompatibilitas mundur) ke sesi peran IAM. Sesi peran IAM yang ditingkatkan identitas hanya dapat memiliki satu dari pernyataan konteks ini, bukan keduanya.
Identity-enhanced Sesi peran IAM dibuat dengan sts:identity_context
Ketika sesi peran yang ditingkatkan identitas berisi sts:identity_context panggilan Layanan AWS
menentukan apakah otorisasi sumber daya didasarkan pada pengguna yang diwakili dalam sesi peran, atau jika didasarkan pada peran. Layanan AWS yang mendukung otorisasi berbasis pengguna memberi administrator aplikasi kontrol untuk menetapkan akses ke pengguna atau grup yang menjadi anggotanya pengguna.
Layanan AWS yang tidak mendukung otorisasi berbasis pengguna mengabaikan. sts:identity_context CloudTrail mencatat userID pengguna IAM Identity Center dengan semua tindakan yang diambil oleh peran tersebut. Untuk informasi selengkapnya, lihat Identity-enhanced Pencatatan sesi peran IAM.
Untuk mendapatkan jenis sesi peran yang ditingkatkan identitas ini dari AWS STS, aplikasi memberikan nilai sts:identity_context bidang dalam AssumeRole permintaan menggunakan parameter ProvidedContexts permintaan. Gunakan arn:aws:iam::aws:contextProvider/IdentityCenter sebagai nilai untukProviderArn.
Untuk informasi selengkapnya tentang bagaimana otorisasi berperilaku, lihat dokumentasi untuk penerima Layanan AWS.
Identity-enhanced Sesi peran IAM dibuat dengan sts:audit_context
Di masa lalusts:audit_context, digunakan untuk memungkinkan Layanan AWS untuk mencatat identitas pengguna tanpa menggunakannya untuk membuat keputusan otorisasi. Layanan AWS sekarang dapat menggunakan konteks tunggal - sts:identity_context - untuk mencapai ini serta untuk membuat keputusan otorisasi. Sebaiknya gunakan sts:identity_context di semua penerapan baru propagasi identitas tepercaya.
Identity-enhanced Pencatatan sesi peran IAM
Ketika permintaan dibuat untuk Layanan AWS menggunakan sesi peran IAM yang ditingkatkan identitas, Pusat Identitas IAM pengguna masuk ke userId CloudTrail dalam elemen. OnBehalfOf Cara di mana acara masuk CloudTrail bervariasi berdasarkan Layanan AWS. Tidak semua Layanan AWS
mencatat onBehalfOf elemen.
Berikut ini adalah contoh bagaimana permintaan yang dibuat untuk Layanan AWS menggunakan sesi peran yang ditingkatkan identitas masuk. CloudTrail
"userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:MyRole", "arn": "arn:aws:sts::111111111111:assumed-role/MyRole/MySession", "accountId": "111111111111", "accessKeyId": "ASIAEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/MyRole", "accountId": "111111111111", "userName": "MyRole" }, "attributes": { "creationDate": "2023-12-12T13:55:22Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "11111111-1111-1111-1111-1111111111", "identityStoreArn": "arn:aws:identitystore::111111111111:identitystore/d-111111111" } }