

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Identity-enhanced Sessões de função do IAM
<a name="trustedidentitypropagation-identity-enhanced-iam-role-sessions"></a>

O [AWS Security Token Service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_sts-comparison.html) (STS) permite que um aplicativo obtenha uma sessão de função IAM aprimorada com identidade. Identity-enhanced as sessões de função têm um contexto de identidade adicional que carrega um identificador de usuário para a AWS service (Serviço da AWS) que ela chama. Serviços da AWS pode pesquisar os membros do grupo e os atributos do usuário no IAM Identity Center e usá-los para autorizar o acesso do usuário aos recursos.

AWS os aplicativos obtêm sessões de função aprimoradas com identidade fazendo solicitações para a ação da AWS STS [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) API e transmitindo uma afirmação de contexto com o identificador do usuário (`userId`) no `ProvidedContexts` parâmetro da solicitação para. `AssumeRole` A declaração de contexto é obtida da reivindicação `idToken` recebida em resposta a uma solicitação a `SSO OIDC` para [`CreateTokenWithIAM`](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html). Quando um AWS aplicativo usa uma sessão de função com identidade aprimorada para acessar um recurso, CloudTrail registra `userId` a sessão inicial e a ação realizada. Para obter mais informações, consulte [Identity-enhanced Registro de sessões de função do IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

**Topics**
+ [Tipos de sessões de perfil do IAM aprimoradas com identidade](#types-identity-enhanced-iam-role-sessions)
+ [Identity-enhanced Registro de sessões de função do IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging)

## Tipos de sessões de perfil do IAM aprimoradas com identidade
<a name="types-identity-enhanced-iam-role-sessions"></a>

AWS STS pode criar dois tipos diferentes de sessões de função do IAM aprimoradas com identidade, dependendo da afirmação de contexto fornecida à solicitação. `AssumeRole` As aplicações que obtiveram tokens de ID do IAM Identity Center podem adicionar `sts:identity_context` (recomendado) ou `sts:audit_context` (compatível em versões anteriores) às sessões de perfil do IAM. Uma sessão de perfil do IAM de identidade avançada só pode ter uma dessas asserções de contexto, não ambas.

### Identity-enhanced Sessões de função do IAM criadas com `sts:identity_context`
<a name="role_session_sts_identity_context"></a>

Quando uma sessão de perfil de identidade avançada contém `sts:identity_context`, o AWS service (Serviço da AWS) chamado determina se a autorização do recurso é baseada no usuário representado na sessão de perfil ou se é baseada no perfil. O Serviços da AWS que oferece suporte à autorização baseada no usuário fornece ao administrador da aplicação controles para atribuir acesso ao usuário ou aos grupos dos quais o usuário é membro. 

Serviços da AWS que não oferecem suporte à autorização baseada no usuário, desconsidere o. `sts:identity_context` CloudTrail registra a ID de usuário do usuário do IAM Identity Center com todas as ações realizadas pela função. Para obter mais informações, consulte [Identity-enhanced Registro de sessões de função do IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

Para obter esse tipo de sessão de função com identidade aprimorada AWS STS, os aplicativos fornecem o valor do `sts:identity_context` campo na [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) solicitação usando o parâmetro de `ProvidedContexts` solicitação. Use `arn:aws:iam::aws:contextProvider/IdentityCenter` como valor de `ProviderArn`.

Para obter mais informações sobre como a autorização se comporta, consulte a documentação para o recebimento. AWS service (Serviço da AWS)

### Identity-enhanced Sessões de função do IAM criadas com `sts:audit_context`
<a name="role_session_sts_audit_context"></a>

No passado, `sts:audit_context` era usado para permitir registrar Serviços da AWS a identidade do usuário sem usá-la para tomar uma decisão de autorização. Serviços da AWS agora são capazes de usar um único contexto - `sts:identity_context` - para conseguir isso, bem como para tomar decisões de autorização. Recomendamos usar `sts:identity_context` em todas as novas implantações de propagação de identidade confiável.

## Identity-enhanced Registro de sessões de função do IAM
<a name="trustedidentitypropagation-identity-enhanced-iam-role-session-logging"></a>

Quando uma solicitação é feita para uma sessão de função IAM que AWS service (Serviço da AWS) usa uma identidade aprimorada, o IAM Identity Center do usuário `userId` é conectado ao elemento CloudTrail . `OnBehalfOf` A forma como os eventos são registrados CloudTrail varia de acordo com o. AWS service (Serviço da AWS) Nem todos os Serviços da AWS registram em log o elemento `onBehalfOf`.

Veja a seguir um exemplo de como uma solicitação feita a uma sessão de função AWS service (Serviço da AWS) usando uma identidade aprimorada é registrada. CloudTrail

```
"userIdentity": {
      "type": "AssumedRole",
      "principalId": "AROAEXAMPLE:MyRole",
      "arn": "arn:aws:sts::111111111111:assumed-role/MyRole/MySession",
      "accountId": "111111111111",
      "accessKeyId": "ASIAEXAMPLE",
      "sessionContext": {
        "sessionIssuer": {
            "type": "Role",
            "principalId": "AROAEXAMPLE",
            "arn": "arn:aws:iam::111111111111:role/MyRole",
            "accountId": "111111111111",
            "userName": "MyRole"
        },
        "attributes": {
            "creationDate": "2023-12-12T13:55:22Z",
            "mfaAuthenticated": "false"
        }
    },
    "onBehalfOf": {
        "userId": "11111111-1111-1111-1111-1111111111",
        "identityStoreArn": "arn:aws:identitystore::111111111111:identitystore/d-111111111"
    }
}
```