View a markdown version of this page

Comprendere la tua integrazione - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Comprendere la tua integrazione

Dopo aver completato il processo di onboarding, puoi creare la tua integrazione con la delega temporanea IAM. Un'integrazione completa comporta in genere tre categorie principali di lavoro:

1. Esperienza utente e progettazione del flusso di lavoro

Crea un'esperienza front-end nell'applicazione partner che guidi i clienti attraverso il flusso di lavoro di delega temporanea. La candidatura per i partner deve:

  • Presentare un chiaro flusso di onboarding o configurazione in cui i clienti possano concedere l'accesso temporaneo. Etichetta chiaramente questa azione, ad esempio «Implementa con delega temporanea IAM».

  • Reindirizza i clienti alla console di AWS gestione per esaminare e approvare la richiesta di delega utilizzando il link alla console restituito dall'API CreateDelegationRequest

  • Fornisci messaggi appropriati su quali autorizzazioni vengono richieste e perché. I clienti possono visualizzare questo messaggio nella pagina dei dettagli della richiesta di delega.

  • Gestisci il ritorno del cliente alla tua domanda dopo aver completato l'approvazione. AWS

Procedure consigliate per le richieste di delega temporanea

Quando implementi la delega temporanea per la tua applicazione partner, segui le best practice definite di seguito per aiutare i clienti a verificare l'autenticità e l'accuratezza delle richieste.

1. Includi il User-Identifiable contesto nei messaggi di richiesta

È necessario includere il contesto specifico dell'utente nel messaggio di richiesta di delega. Queste informazioni aiutano gli utenti a identificare le richieste dal flusso di lavoro esistente dei partner e a distinguere le richieste legittime. Informazioni suggerite nel messaggio di richiesta:

  • Identificativo dell'account o nome utente del cliente nel servizio

  • Nome dell'area di lavoro, ID dell'abbonamento o identificatore dell'organizzazione

  • Risorsa specifica a cui si accede (nome del cluster, nome del progetto, ambiente)

  • Identificatore univoco della transazione o della richiesta generato per questo tentativo di delega

Esempio di messaggio di richiesta:

Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444

2. Facoltativo: includere l'ID AWS dell'account quando si avvia la delega

Se l'ID dell'account cliente è disponibile, includilo nella richiesta di delega. Questa fase di verifica crea un legame aggiuntivo tra l'intento del cliente e il token di delega.

3. Messaggi di richiesta di progettazione per la verifica della sicurezza

Struttura i messaggi di richiesta per consentire ai clienti di verificare con sicurezza la legittimità prima di concedere l'accesso. Requisiti relativi all'esperienza utente:

  • Visualizza il messaggio di richiesta in modo ben visibile nell'interfaccia dell'applicazione prima di reindirizzarlo a AWS

  • Utilizza un linguaggio chiaro e descrittivo che si colleghi direttamente all'azione corrente del cliente

  • Evita i messaggi generici che potrebbero essere applicati a qualsiasi richiesta di delega

  • Includi dettagli sufficienti per consentire ai clienti di verificare che la richiesta corrisponda al flusso di lavoro previsto

  • Visualizza l'ID AWS dell'account che riceverà l'accesso delegato

  • Fornisci una spiegazione chiara delle autorizzazioni richieste dalla tua applicazione

Includi un avviso di conferma nella tua domanda prima di reindirizzare i clienti alla AWS schermata di consenso:

⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Make sure you initiated this request from [Your Service Name]

4. Consigli vincolanti per le sessioni

Mentre AWS IAM gestisce il flusso di autorizzazione principale, implementa queste pratiche nella tua applicazione per rafforzare l'integrità della sessione:

  • Genera identificatori di richiesta univoci e monouso per ogni tentativo di delega

  • Associa le richieste di delega alla sessione applicativa attiva del cliente

  • Implementa la scadenza appropriata delle richieste in base al processo di delega

  • Verifica che i callback di delega corrispondano al contesto della richiesta di origine

  • Registra tutte le iniziazioni e i completamenti delle richieste di delega per il monitoraggio della sicurezza

Seguendo queste best practice, contribuisci a creare un'esperienza di delega temporanea più sicura.

2. Integrazione con le API

Usa le API di delega temporanea di IAM per inviare e gestire le richieste di delega. Dopo aver registrato AWS i tuoi account, puoi accedere alle seguenti API:

  • IAM CreateDelegationRequest: crea una richiesta di delega per l'account di un cliente AWS . Questa API restituisce un link alla console a cui reindirizzare i clienti per esaminare e approvare la richiesta.

  • AWS STS GetDelegatedAccessToken— Recupera AWS le credenziali temporanee dopo che un cliente ha approvato la richiesta di delega. Utilizza queste credenziali per eseguire azioni nell'account del cliente.

L'integrazione dovrebbe gestire l'intero ciclo di vita delle richieste di delega, inclusa la creazione di richieste, il monitoraggio del loro stato e il recupero delle credenziali temporanee una volta approvate.

3. Configurazione e orchestrazione delle risorse

Dopo aver ottenuto le credenziali temporanee, orchestrate i flussi di lavoro necessari per configurare le risorse nell'account del cliente. AWS Ciò potrebbe includere:

  • Chiamare direttamente le API AWS del servizio per creare e configurare le risorse

  • Implementazione dell'infrastruttura tramite modelli AWS CloudFormation

  • La creazione di ruoli IAM per l'accesso continuo (richiede l'utilizzo dei limiti di autorizzazione)

La logica di orchestrazione dovrebbe essere idempotente e gestire gli errori con garbo, poiché i clienti potrebbero dover riprovare o modificare le approvazioni delle deleghe.