View a markdown version of this page

Temporäre Delegation des IAM - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Temporäre Delegation des IAM

-Übersicht

Die vorübergehende Delegierung beschleunigt das Onboarding und vereinfacht die Verwaltung von Produkten von Amazon und AWS Partnern, die in Ihre AWS Konten integriert sind. Anstatt mehrere AWS Dienste manuell zu konfigurieren, können Sie temporäre, eingeschränkte Berechtigungen delegieren, die es dem Produktanbieter ermöglichen, Einrichtungsaufgaben in Ihrem Namen innerhalb von Minuten mithilfe automatisierter Bereitstellungsworkflows abzuschließen. Sie behalten die administrative Kontrolle über Genehmigungsanforderungen und Zugriffsgrenzen, während die Berechtigungen des Produktanbieters nach Ablauf der genehmigten Dauer automatisch ablaufen, ohne dass eine manuelle Bereinigung erforderlich ist. Wenn das Produkt für den laufenden Betrieb dauerhaften Zugriff benötigt, kann der Anbieter temporäre Delegierung verwenden, um eine IAM-Rolle mit einer Berechtigungsgrenze zu erstellen, die die maximalen Berechtigungen der Rolle festlegt. Alle Aktivitäten des Produktanbieters werden aus AWS CloudTrail Gründen der Compliance- und Sicherheitsüberwachung nachverfolgt.

Um mit temporären Delegierungsanfragen zu arbeiten, können Sie eine Anfrage stellen und Anfragen überprüfen. Weitere Informationen zur Überwachung finden Sie unter Benachrichtigungen und CloudTrail Protokollierung.

Anmerkung

Temporäre Delegierungsanfragen können nur von Amazon-Produkten und qualifizierten AWS Partnern gestellt werden, die den Onboarding-Prozess für die Funktion abgeschlossen haben. Kunden prüfen und genehmigen diese Anfragen, können sie jedoch nicht direkt erstellen. Wenn Sie ein AWS Partner sind, der die temporäre IAM-Delegierung in Ihr Produkt integrieren möchte, finden Sie Anweisungen zum Onboarding und zur Integration im Partner Integration Guide.

So funktioniert die temporäre Delegierung

Durch die vorübergehende Delegierung können Amazon und AWS Partner einen vorübergehenden, eingeschränkten Zugriff auf Ihr Konto beantragen. Nach Ihrer Zustimmung können sie delegierte Berechtigungen verwenden, um in Ihrem Namen Maßnahmen zu ergreifen. Delegierungsanfragen definieren spezifische Berechtigungen für AWS Dienste und Aktionen, die der Produktanbieter benötigt, um Ressourcen in Ihrem AWS Konto bereitzustellen oder zu konfigurieren. Diese Berechtigungen sind nur für eine begrenzte Zeit verfügbar und laufen automatisch nach Ablauf der in der Anfrage angegebenen Dauer ab.

Anmerkung

Die maximale Dauer für delegierten Zugriff beträgt 12 Stunden. Root-Benutzer können jedoch nur Delegierungsanfragen mit einer Dauer von 4 Stunden oder weniger genehmigen. Wenn für eine Anfrage mehr als 4 Stunden angegeben sind, müssen Sie eine Nicht-Root-Identität verwenden, um die Anfrage zu genehmigen. Einzelheiten finden Sie unter Betafunktion zur Berechtigungssimulation.

Für laufende Aufgaben, wie z. B. das Lesen aus einem Amazon S3-Bucket, können Delegierungsanfragen die Erstellung einer IAM-Rolle beinhalten, die den kontinuierlichen Zugriff auf Ressourcen und Aktionen nach Ablauf des temporären Zugriffs ermöglicht. Produktanbieter müssen jeder IAM-Rolle, die durch temporäre Delegierung erstellt wird, eine Berechtigungsgrenze zuordnen. Berechtigungsgrenzen schränken die maximale Anzahl der Berechtigungen einer Rolle ein, gewähren jedoch keine eigenen Berechtigungen. Sie können die Berechtigungsgrenze als Teil der Anfrage überprüfen, bevor Sie sie genehmigen. Einzelheiten finden Sie unter Grenzen von Berechtigungen.

Das Verfahren funktioniert folgendermaßen:

  1. Sie melden sich bei einem Amazon- oder AWS Partnerprodukt an, um es in Ihre AWS Umgebung zu integrieren.

  2. Der Produktanbieter initiiert in Ihrem Namen eine Delegierungsanfrage und leitet Sie zur AWS Management Console weiter.

  3. Sie überprüfen die angeforderten Berechtigungen und entscheiden, ob Sie die Anfrage genehmigen, ablehnen oder an Ihren Administrator weiterleiten möchten.

  4. Sobald Sie oder Ihr Administrator die Anfrage genehmigt haben, kann der Produktanbieter die temporären Anmeldeinformationen des Genehmigers abrufen, um die erforderlichen Aufgaben ausführen zu können.

  5. Der Zugriff durch den Produktanbieter läuft nach dem angegebenen Zeitraum automatisch ab. Jede IAM-Rolle, die durch die temporäre Delegierungsanfrage erstellt wurde, bleibt jedoch über diesen Zeitraum hinaus bestehen, sodass der Produktanbieter weiterhin auf Ressourcen und Aktionen für laufende Verwaltungsaufgaben zugreifen kann.

Workflow, der die Anmeldung des Endbenutzers, die Einrichtung der AWS Integration, den Genehmigungsprozess und die Konfiguration zeigt.
Anmerkung

Sie können Berechtigungen nur an einen Produktanbieter delegieren, wenn Sie über Berechtigungen für die Dienste und Aktionen verfügen, die in der temporären Delegierungsanfrage enthalten sind. Wenn Sie keinen Zugriff auf die angeforderten Dienste und Aktionen haben, erhält der Produktanbieter diese Berechtigungen nicht, wenn Sie die Anfrage genehmigen.

Wenn die Berechtigungsprüfung ergibt, dass sie wahrscheinlich erfolgreich sein wird, können Sie die temporäre Delegierungsanfrage genehmigen und mit dem Workflow fortfahren.

Wenn die Berechtigungsprüfung ergibt, dass Sie möglicherweise nicht über ausreichende Berechtigungen verfügen, leiten Sie die Anfrage zur Genehmigung an Ihren Administrator weiter. Wir empfehlen, Ihren Administrator über diese Anfrage zu informieren, indem Sie Ihre bevorzugte Methode verwenden, z. B. eine E-Mail oder ein Ticket.

Was als Nächstes passiert, hängt von der Konfiguration des Produktanbieters ab, sobald Ihr Administrator die Anfrage genehmigt hat:

  • Wenn der Produktanbieter sofortigen Zugriff angefordert hat, erhält er automatisch temporäre Berechtigungen und die Zugriffsdauer beginnt.

  • Wenn der Produktanbieter die Freigabe durch den Eigentümer (ursprünglichen Empfänger) angefordert hat, müssen Sie vor Beginn der Zugriffsdauer zur ausdrücklichen Freigabe des temporären Kontozugriffs zurückkehren. Produktanbieter verwenden diese Option in der Regel, wenn sie zusätzliche Eingaben von Ihnen benötigen, z. B. Informationen zur Ressourcenauswahl oder zur Konfiguration, um die erforderliche Aufgabe abzuschließen.

Verwaltung von Berechtigungen für Delegierungsanfragen

Administratoren können IAM-Prinzipalen Berechtigungen zur Verwaltung von Delegierungsanfragen von Produktanbietern gewähren. Dies ist nützlich, wenn Sie Genehmigungsbefugnisse an bestimmte Benutzer oder Teams in Ihrer Organisation delegieren möchten oder wenn Sie kontrollieren müssen, wer bestimmte Aktionen bei Delegierungsanfragen ausführen kann.

Die folgenden IAM-Berechtigungen sind für die Verwaltung von Delegierungsanfragen verfügbar:

Berechtigung Description
IAM: AssociateDelegationRequest Ordnen Sie Ihrem Konto eine nicht zugewiesene Delegierungsanfrage zu AWS
Ich bin: GetDelegationRequest Einzelheiten einer Delegierungsanfrage anzeigen
Ich bin: UpdateDelegationRequest Leiten Sie eine Delegierungsanfrage zur Genehmigung an einen Administrator weiter
Ich bin: AcceptDelegationRequest Genehmigen Sie eine Delegierungsanfrage
Ich bin: SendDelegationToken Geben Sie das Exchange-Token nach der Genehmigung an den Produktanbieter weiter
Ich bin: RejectDelegationRequest Lehnen Sie eine Delegierungsanfrage ab
Ich bin: ListDelegationRequests Listen Sie Delegierungsanfragen für Ihr Konto auf
Anmerkung

Standardmäßig erhalten IAM-Prinzipale, die eine Delegierungsanfrage initiieren, automatisch die Berechtigung, diese spezifische Anfrage zu verwalten. Sie können es ihrem Konto zuordnen, Anforderungsdetails einsehen, eine Anfrage ablehnen, sie zur Genehmigung an einen Administrator weiterleiten, das Exchange-Token nach der Genehmigung durch den Administrator für den Produktanbieter freigeben und Delegierungsanfragen auflisten, deren Eigentümer sie sind.