Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere le autorizzazioni
Come parte del processo di integrazione delle funzionalità, dovrai registrare le policy con IAM che definiscano le autorizzazioni che desideri richiedere negli account dei clienti. AWS Il processo di registrazione offre un'esperienza più coerente per i clienti e aiuta a evitare le insidie più comuni nella redazione delle policy.
Durante la registrazione, AWS valuta le tue politiche rispetto a una serie di convalide. Queste convalide hanno lo scopo di standardizzare la formattazione e la struttura delle politiche e fornire protezioni di base contro gli anti-pattern noti. Le convalide riducono inoltre il rischio di escalation dei privilegi, accessi involontari tra account e ampio accesso a risorse di alto valore negli account dei clienti.
Tipi di autorizzazione
AWS prenderà in considerazione due categorie di autorizzazioni: temporanee e a lungo termine.
Autorizzazioni temporanee
Le autorizzazioni temporanee limitano le autorizzazioni assegnate a qualsiasi sessione temporanea di accesso delegato. Le autorizzazioni temporanee sono descritte nei modelli di policy applicati alla sessione delegata. I modelli supportano i parametri forniti quando si crea una richiesta di delega. Questi valori dei parametri vengono quindi associati alla sessione. Le autorizzazioni temporanee funzionano allo stesso modo delle politiche di sessione disponibili AWS STS oggi: le politiche limitano la capacità dell'utente sottostante, ma non concedono alcun accesso aggiuntivo. Per ulteriori informazioni, consulta la AWS STS documentazione sulle politiche di sessione.
Long-Term Autorizzazioni
Long-term le autorizzazioni limitano le autorizzazioni di tutti i ruoli creati o gestiti tramite accesso temporaneo. Long-term le autorizzazioni sono implementate come limiti delle autorizzazioni IAM. È possibile inviare uno o più limiti di autorizzazione a AWS come parte dell'onboarding. Dopo l'approvazione, AWS condivideremo con te un ARN della politica a cui potrai fare riferimento nelle tue politiche.
Queste politiche di delimitazione hanno due caratteristiche degne di nota. Innanzitutto, sono immutabili. Se desideri aggiornare le autorizzazioni, puoi registrare un nuovo limite di autorizzazioni. Puoi quindi collegare il nuovo limite di autorizzazioni ai ruoli dei tuoi clienti inviando una nuova richiesta di delega. In secondo luogo, le politiche non sono basate su modelli. Poiché la stessa politica dei confini è condivisa a livello globale, non può essere modificata in base al cliente.
Importante
I limiti delle autorizzazioni hanno un limite massimo di 6.144 caratteri.
Nota
Se desideri aggiornare un limite di autorizzazione o un modello di policy, contatta IAM all'indirizzo aws-iam-partner-onboarding@amazon.com. Dopo aver registrato il nuovo limite di autorizzazione, puoi inviare una richiesta di delega ai clienti per aggiornare il ruolo IAM e allegare il limite di autorizzazione appena registrato. Per maggiori dettagli, consulta la sezione Esempi.
Esempio di caso d'uso: carico di lavoro di elaborazione dati
Prendiamo in considerazione un fornitore di prodotti che esegue un carico di lavoro di elaborazione dati negli account dei clienti. Il provider deve configurare l'infrastruttura durante l'onboarding iniziale, ma richiede anche un accesso continuo per gestire il carico di lavoro.
Autorizzazioni temporanee (per la configurazione iniziale):
Crea istanze Amazon EC2, VPC e gruppi di sicurezza
Crea un bucket Amazon S3 per i dati elaborati
Crea un ruolo IAM per le operazioni continue
Allega un limite di autorizzazione al ruolo IAM
Long-term autorizzazioni (ruolo IAM con limite di autorizzazione per le operazioni in corso):
Avvia e arresta le istanze Amazon EC2 per eseguire processi di elaborazione
Leggi i dati di input dal bucket Amazon S3
Scrivi i risultati elaborati nel bucket Amazon S3
Le autorizzazioni temporanee vengono utilizzate una volta durante l'onboarding per configurare l'infrastruttura. Il ruolo IAM creato durante questo processo ha un limite di autorizzazioni che limita le autorizzazioni massime alle sole operazioni necessarie per la gestione continua del carico di lavoro. Ciò garantisce che, anche se le politiche del ruolo vengono modificate, non possono superare le autorizzazioni definite nel limite.