Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Accesso programmatico con AWS credenziali di sicurezza
Si consiglia di utilizzare chiavi di accesso a breve termine, quando possibile, per effettuare chiamate programmatiche AWS o utilizzare l'or. AWS Command Line Interface AWS Strumenti per PowerShell Tuttavia, è possibile utilizzare anche chiavi di AWS accesso a lungo termine per questi scopi.
Quando crei una chiavi di accesso a lungo termine, crei anche l'ID chiave di accesso (ad esempio, AKIAIOSFODNN7EXAMPLE) e la chiave di accesso segreta (ad esempio, wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY). La chiave di accesso segreta può essere scaricata solo nel momento in cui viene creata. Se non si scarica la chiave di accesso segreta o se viene smarrita, è necessario crearne una nuova.
In molti scenari, non è necessaria una chiave di accesso a lungo termine a validità illimitata (come accade invece quando si creano le chiavi di accesso per un utente IAM). Al contrario, è possibile creare ruoli IAM e generare credenziali di sicurezza temporanee. Tali credenziali di sicurezza temporanee includono un ID chiave di accesso e una chiave di accesso segreta, ma includono anche un token di sicurezza che ne indica la scadenza. Dopo che scadono, non sono più valide. Per ulteriori informazioni, consulta Alternative alle chiavi di accesso a lungo termine
Gli ID delle chiavi di accesso che iniziano con AKIA sono chiavi di accesso a lungo termine per un utente IAM o un utente Account AWS root. Gli ID delle chiavi di accesso che iniziano con ASIA sono chiavi di accesso alle credenziali temporanee create utilizzando AWS STS le operazioni.
Gli utenti hanno bisogno di un accesso programmatico se vogliono interagire con persone AWS esterne a. Console di gestione AWS Il modo per concedere l'accesso programmatico dipende dal tipo di utente che accede. AWS
Per fornire agli utenti l’accesso programmatico, scegli una delle seguenti opzioni.
| Quale utente necessita dell’accesso programmatico? | Per | Come |
|---|---|---|
| IAM | (Consigliato) Utilizza le credenziali della console come credenziali temporanee per firmare richieste programmatiche a AWS SDK o AWS CLI API. AWS |
Segui le istruzioni per l’interfaccia che desideri utilizzare.
|
|
Identità della forza lavoro (Utenti gestiti nel centro identità IAM) |
Usa le credenziali temporanee per firmare le richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS |
Segui le istruzioni per l’interfaccia che desideri utilizzare.
|
| IAM | Usa le credenziali temporanee per firmare le richieste programmatiche agli SDK o alle API AWS CLI. AWS AWS | Seguendo le istruzioni in Uso delle credenziali temporanee con le AWS risorse nella IAM User Guide. |
| IAM | (Non consigliato) Usa le credenziali a lungo termine per firmare richieste programmatiche agli AWS CLI AWS SDK o alle API. AWS |
Segui le istruzioni per l’interfaccia che desideri utilizzare.
|
Alternative alle chiavi di accesso a lungo termine
Per numerosi casi d'uso comuni, esistono delle alternative alle chiavi di accesso a lungo termine. Per migliorare la sicurezza del tuo account, considera quanto segue.
-
Non incorporate le chiavi di accesso a lungo termine e le chiavi di accesso segrete nel codice dell'applicazione o in un archivio di codici: utilizzate AWS Secrets Manager invece una o un'altra soluzione per la gestione dei segreti, in modo da non dover codificare le chiavi in chiaro. L'applicazione o il client possono quindi recuperare i segreti quando necessario. Per ulteriori informazioni, vedi Che cos'è? AWS Secrets Managernella Guida AWS Secrets Manager per l'utente.
-
Quando possibile, utilizza ruoli IAM per generare credenziali di sicurezza temporanee: usa sempre dei meccanismi per emettere credenziali di sicurezza temporanee anziché chiavi di accesso a lungo termine. Le credenziali di sicurezza temporanee sono più sicure perché non sono archiviate con l'utente ma vengono generate dinamicamente e fornite all'utente quando richiesto. Le credenziali di sicurezza temporanee hanno una durata limitata, quindi non è necessario gestirle o aggiornarle. I meccanismi che forniscono chiavi di accesso temporanee includono i ruoli IAM o l'autenticazione di un utente IAM Identity Center. Per le macchine che funzionano all'esterno dell' AWS utente, è possibile utilizzare AWS Identity and Access Management Roles Anywhere.
-
Utilizza alternative alle chiavi di accesso a lungo termine per AWS Command Line Interface (AWS CLI) o la
aws-shell: le alternative includono quanto segue.-
Accedi per lo sviluppo AWS locale con le credenziali della console. È possibile utilizzare la AWS CLI versione 2 e il
aws logincomando per generare credenziali a breve termine per eseguire AWS CLI comandi utilizzando le credenziali della console. Per ulteriori informazioni, consulta Login for AWS local development nella Guida per l'AWS Command Line Interface utente. -
AWS CloudShellè una shell preautenticata basata su browser che puoi avviare direttamente da. Console di gestione AWS Puoi eseguire AWS CLI comandi Servizi AWS tramite la tua shell preferita (Bash, Powershell o Z shell). Quando esegui questa operazione, non devi scaricare o installare strumenti a riga di comando. Per ulteriori informazioni, consulta Che cos’è AWS CloudShell? nella Guida per l’utente di AWS CloudShell .
-
-
Non create chiavi di accesso a lungo termine per utenti umani che hanno bisogno di accedere alle applicazioni oppure Servizi AWS : IAM Identity Center può generare credenziali di accesso temporanee per consentire l'accesso agli utenti IdP esterni. Servizi AWS In questo modo si elimina la necessità di creare e gestire credenziali a lungo termine in IAM. In IAM Identity Center, crea un set di autorizzazioni di IAM Identity Center che conceda l'accesso agli utenti IdP esterni. Quindi assegna un gruppo da IAM Identity Center al set di autorizzazioni selezionato. Account AWS Per ulteriori informazioni, consulta What is Centro identità AWS IAM, Connect to your external identity provider e Permission sets nella Guida per l'Centro identità AWS IAM utente.
-
Non archiviate le chiavi di accesso a lungo termine all'interno di un servizio di AWS elaborazione: assegnate invece un ruolo IAM alle risorse di calcolo. Ciò fornisce automaticamente le credenziali temporanee per concedere l'accesso. Ad esempio, quando crei un profilo di istanza collegato a un'istanza Amazon EC2, puoi assegnare un AWS ruolo all'istanza e renderlo disponibile per tutte le sue applicazioni. Un profilo dell'istanza contiene il ruolo e consente ai programmi in esecuzione sull'istanza Amazon EC2 di ottenere le credenziali temporanee. Per ulteriori informazioni, consulta Utilizzo di un ruolo IAM per concedere autorizzazioni ad applicazioni in esecuzione su istanze di Amazon EC2.