Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verstehen Sie Ihre Integration
Nach Abschluss des Onboarding-Prozesses können Sie Ihre Integration mit der temporären IAM-Delegierung aufbauen. Eine vollständige Integration umfasst in der Regel drei Hauptkategorien von Aufgaben:
1. Benutzererfahrung und Workflow-Design
Schaffen Sie in der Partneranwendung ein Frontend-Erlebnis, das Kunden durch den temporären Delegierungsworkflow führt. Die Partneranwendung sollte:
Präsentieren Sie einen klaren Onboarding- oder Konfigurationsablauf, bei dem Kunden temporären Zugriff gewähren können. Benennen Sie diese Aktion deutlich, z. B. „Mit temporärer IAM-Delegierung bereitstellen“.
Leiten Sie Kunden über den von der API zurückgegebenen Konsolenlink zur AWS Management Console weiter, um die Delegierungsanfrage zu überprüfen und zu genehmigen CreateDelegationRequest
Geben Sie angemessene Nachrichten darüber, welche Berechtigungen angefordert werden und warum. Kunden können diese Nachricht auf der Seite mit den Details zur Delegierungsanfrage sehen.
Bearbeiten Sie die Rückkehr des Kunden zu Ihrem Antrag, nachdem er die Genehmigung in abgeschlossen hat AWS.
Bewährte Methoden für temporäre Delegierungsanfragen
Beachten Sie bei der Implementierung der temporären Delegierung für Ihre Partneranwendung die unten definierten bewährten Methoden, um Kunden dabei zu helfen, die Echtheit und Richtigkeit von Anfragen zu überprüfen.
1. Fügen Sie nutzeridentifizierbaren Kontext in Anforderungsnachrichten ein
Sie sollten einen benutzerspezifischen Kontext in die Delegierungsanforderungsnachricht aufnehmen. Diese Informationen helfen Benutzern dabei, die Anfragen anhand ihres bestehenden Partner-Workflows zu identifizieren und legitime Anfragen zu unterscheiden. Vorgeschlagene Informationen in der Anforderungsnachricht:
Konto-ID oder Nutzername des Kunden in Ihrem Service
Workspace-Name, Abonnement-ID oder Organisationskennung
Bestimmte Ressource, auf die zugegriffen wird (Clustername, Projektname, Umgebung)
Für diesen Delegierungsversuch wurde eine eindeutige Transaktions- oder Anforderungs-ID generiert
Beispiel für eine Anforderungsnachricht:
Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444
2. Optional: Geben Sie bei der Initiierung der Delegierung die AWS Konto-ID an
Wenn die Kundenkonto-ID verfügbar ist, geben Sie sie in der Delegierungsanfrage an. Dieser Bestätigungsschritt stellt eine zusätzliche Verbindung zwischen der Absicht des Kunden und dem Delegierungstoken her.
3. Entwerfen Sie Anforderungsnachrichten für die Sicherheitsüberprüfung
Strukturieren Sie Ihre Anforderungsnachrichten so, dass Kunden ihre Legitimität zuverlässig überprüfen können, bevor sie ihnen Zugriff gewähren. Anforderungen an die Benutzererfahrung:
Zeigen Sie die Anforderungsnachricht gut sichtbar in Ihrer Anwendungsoberfläche an, bevor Sie sie weiterleiten zu AWS
Verwenden Sie eine klare, beschreibende Sprache, die direkt mit der aktuellen Aktion des Kunden in Verbindung steht
Vermeiden Sie allgemeine Nachrichten, die für Delegierungsanfragen gelten könnten
Geben Sie genügend Details an, damit die Kunden überprüfen können, ob die Anfrage ihrem beabsichtigten Arbeitsablauf entspricht
Zeigen Sie die AWS Konto-ID an, die delegierten Zugriff erhalten soll
Erläutern Sie klar und deutlich, welche Berechtigungen für Ihre Anwendung erforderlich sind
Fügen Sie Ihrer Bewerbung eine Bestätigungsmitteilung bei, bevor Sie Kunden zum AWS Zustimmungsbildschirm weiterleiten:
⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]
4. Verbindliche Empfehlungen für die Sitzung
Während AWS IAM den zentralen Autorisierungsablauf abwickelt, implementieren Sie die folgenden Verfahren in Ihrer Anwendung, um die Sitzungsintegrität zu stärken:
Generieren Sie eindeutige, einmalig verwendbare Anforderungskennungen für jeden Delegierungsversuch
Ordnen Sie Delegierungsanfragen der aktiven Anwendungssitzung des Kunden zu
Implementieren Sie je nach Delegierungsprozess eine angemessene Ablaufzeit für Anfragen
Stellen Sie sicher, dass die Delegierungsrückrufe dem Kontext der ursprünglichen Anfrage entsprechen
Protokollieren Sie alle Initiierungen und Abschlüsse von Delegierungsanfragen zur Sicherheitsüberwachung
Wenn Sie diese bewährten Methoden befolgen, tragen Sie zu einer sichereren temporären Delegierung bei.
2. API-Integration
Verwenden Sie die temporäre IAM-Delegierung APIs , um Delegierungsanfragen zu senden und zu verwalten. Sobald Ihre AWS Konten registriert sind, können Sie auf Folgendes APIs zugreifen:
IAM CreateDelegationRequest — Erstellt eine Delegierungsanfrage für das AWS Konto eines Kunden. Diese API gibt einen Konsolenlink zurück, zu dem Sie Kunden weiterleiten, um die Anfrage zu überprüfen und zu genehmigen.
AWS STS GetDelegatedAccessToken— Ruft temporäre AWS Anmeldeinformationen ab, nachdem ein Kunde Ihre Delegierungsanfrage genehmigt hat. Verwenden Sie diese Anmeldeinformationen, um Aktionen im Kundenkonto durchzuführen.
Ihre Integration sollte den gesamten Lebenszyklus von Delegierungsanfragen abwickeln, einschließlich der Erstellung von Anfragen, der Überwachung ihres Status und des Abrufs temporärer Anmeldeinformationen, wenn sie genehmigt wurden.
3. Konfiguration und Orchestrierung von Ressourcen
Sobald Sie temporäre Anmeldeinformationen erhalten haben, orchestrieren Sie die erforderlichen Workflows, um die Ressourcen im Kundenkonto zu konfigurieren. AWS Dies kann Folgendes beinhalten:
APIs Direktes Aufrufen des AWS Dienstes, um Ressourcen zu erstellen und zu konfigurieren
Bereitstellung der Infrastruktur mithilfe von AWS CloudFormation Vorlagen
Erstellung von IAM-Rollen für den laufenden Zugriff (erfordert die Verwendung von Berechtigungsgrenzen)
Ihre Orchestrierungslogik sollte idempotent sein und Fehler ordnungsgemäß behandeln, da Kunden ihre Delegierungsgenehmigungen möglicherweise erneut versuchen oder ändern müssen.