Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere la tua integrazione
Dopo aver completato il processo di onboarding, puoi creare la tua integrazione con la delega temporanea IAM. Un'integrazione completa prevede in genere tre categorie principali di lavoro:
1. Esperienza utente e progettazione del flusso di lavoro
Crea un'esperienza front-end nell'applicazione partner che guidi i clienti attraverso il flusso di lavoro di delega temporanea. L'applicazione partner deve:
Presentare un flusso di onboarding o configurazione chiaro in cui i clienti possano concedere un accesso temporaneo. Etichetta chiaramente questa azione, ad esempio «Implementa con delega temporanea IAM».
Reindirizza i clienti alla console di AWS gestione per esaminare e approvare la richiesta di delega utilizzando il collegamento alla console restituito dall'API CreateDelegationRequest
Fornisci messaggi appropriati su quali autorizzazioni vengono richieste e perché. I clienti possono visualizzare questo messaggio nella pagina dei dettagli della richiesta di delega.
Gestisci il ritorno del cliente alla tua applicazione dopo aver completato l'approvazione in AWS.
Migliori pratiche per le richieste di delega temporanea
Quando implementi la delega temporanea per la tua applicazione partner, segui le migliori pratiche definite di seguito per aiutare i clienti a verificare l'autenticità e l'accuratezza delle richieste.
1. Includi un contesto identificabile dall'utente nei messaggi di richiesta
È necessario includere un contesto specifico dell'utente nel messaggio di richiesta di delega. Queste informazioni aiutano gli utenti a identificare le richieste dal flusso di lavoro dei partner esistenti e a distinguere le richieste legittime. Informazioni suggerite nel messaggio di richiesta:
Identificatore o nome utente dell'account del cliente nel tuo servizio
Nome dell'area di lavoro, ID dell'abbonamento o identificatore dell'organizzazione
Risorsa specifica a cui si accede (nome del cluster, nome del progetto, ambiente)
Identificatore univoco di transazione o richiesta generato per questo tentativo di delega
Esempio di messaggio di richiesta:
Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444
2. Facoltativo: includi AWS l'ID dell'account all'avvio della delega
Se l'ID dell'account cliente è disponibile, includilo nella richiesta di delega. Questa fase di verifica crea un'ulteriore associazione tra l'intento del cliente e il token di delega.
3. Messaggi di richiesta di progettazione per la verifica della sicurezza
Strutturate i messaggi di richiesta per consentire ai clienti di verificare con sicurezza la legittimità prima di concedere l'accesso. Requisiti relativi all'esperienza utente:
Visualizza il messaggio di richiesta in modo ben visibile nell'interfaccia dell'applicazione prima di reindirizzarlo a AWS
Utilizza un linguaggio chiaro e descrittivo che si colleghi direttamente all'azione corrente del cliente
Evita messaggi generici che potrebbero riguardare qualsiasi richiesta di delega
Includi dettagli sufficienti per consentire ai clienti di verificare che la richiesta corrisponda al flusso di lavoro previsto
Visualizza l'ID AWS dell'account che riceverà l'accesso delegato
Fornisci una spiegazione chiara delle autorizzazioni richieste dall'applicazione
Includi un avviso di conferma nella tua applicazione prima di reindirizzare i clienti alla AWS schermata di consenso:
⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]
4. Consigli vincolanti per la sessione
Sebbene AWS IAM gestisca il flusso di autorizzazione di base, implementa queste pratiche nella tua applicazione per rafforzare l'integrità della sessione:
Genera identificatori di richiesta univoci e monouso per ogni tentativo di delega
Associa le richieste di delega alla sessione applicativa attiva del cliente
Implementate la scadenza appropriata delle richieste in base al processo di delega
Verifica che i callback della delega corrispondano al contesto della richiesta di origine
Registra tutte le iniziazioni e i completamenti delle richieste di delega per il monitoraggio della sicurezza
Seguendo queste best practice, contribuisci a creare un'esperienza di delega temporanea più sicura.
2. Integrazione delle API
Utilizza la APIs delega temporanea IAM per inviare e gestire le richieste di delega. Una volta registrati AWS gli account, puoi accedere a quanto segue APIs:
IAM CreateDelegationRequest: crea una richiesta di delega per l' AWS account di un cliente. Questa API restituisce un collegamento alla console a cui reindirizzi i clienti per la revisione e l'approvazione della richiesta.
AWS STS GetDelegatedAccessToken— Recupera AWS le credenziali temporanee dopo che un cliente ha approvato la richiesta di delega. Utilizza queste credenziali per eseguire azioni nell'account del cliente.
L'integrazione dovrebbe gestire l'intero ciclo di vita delle richieste di delega, inclusa la creazione di richieste, il monitoraggio del loro stato e il recupero delle credenziali temporanee una volta approvate.
3. Configurazione e orchestrazione delle risorse
Una volta ottenute le credenziali temporanee, orchestrate i flussi di lavoro necessari per configurare le risorse nell'account del cliente. AWS Ciò può includere:
Chiamare APIs direttamente il AWS servizio per creare e configurare risorse
Implementazione dell'infrastruttura tramite modelli AWS CloudFormation
Creazione di ruoli IAM per l'accesso continuo (richiede l'utilizzo dei limiti di autorizzazione)
La logica di orchestrazione deve essere idempotente e gestire gli errori con garbo, poiché i clienti potrebbero dover riprovare o modificare le approvazioni delle deleghe.