Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwalten AWS STS in einem AWS-Region
Ein regionaler Endpunkt ist die URL des Einstiegspunkts innerhalb einer bestimmten Region für einen AWS Webservice. AWS empfiehlt, Regional AWS -Security-Token-Service (AWS STS) -Endpunkte anstelle des globalen Endpunkts zu verwenden, um die Latenz zu reduzieren, Redundanz aufzubauen und die Gültigkeit des Sitzungstokens zu erhöhen.
Obwohl der globale (alte) AWS STS Endpunkt hochverfügbar https://sts.amazonaws.com ist, wird er in einer einzigen AWS Region, USA Ost (Nord-Virginia), gehostet. Wie andere Endpunkte bietet er kein automatisches Failover zu Endpunkten in anderen Regionen.
-
Reduzieren Sie die Latenz — Wenn Sie Ihre AWS STS Anrufe an einem Endpunkt tätigen, der geografisch näher an Ihren Diensten und Anwendungen liegt, können Sie auf AWS STS Dienste mit geringerer Latenz und besseren Reaktionszeiten zugreifen.
-
Integrierte Redundanz – Sie können die Auswirkungen eines Fehlers innerhalb eines Workloads auf eine begrenzte Anzahl von Komponenten mit einem vorhersehbaren Umfang der Auswirkungen einschränken. Mithilfe regionaler AWS STS Endpunkte können Sie den Umfang Ihrer Komponenten an den Umfang Ihrer Sitzungstoken anpassen. Weitere Informationen zu dieser Zuverlässigkeitssäule finden Sie unter Verwenden Sie die Fehlerisolierung, um Ihre Arbeitslast im AWS Well-Architected Framework zu schützen.
-
Erhöhen Sie die Gültigkeit des Sitzungstokens — Sitzungstoken von regionalen AWS STS Endpunkten sind für alle AWS-Regionen gültig. Sitzungstoken vom globalen STS-Endpunkt sind nur gültig AWS-Regionen , sofern sie standardmäßig aktiviert sind. Wenn Sie beabsichtigen, eine neue Region für Ihr Konto zu aktivieren, können Sie Sitzungstoken von regionalen AWS STS Endpunkten verwenden. Wenn Sie den globalen Endpunkt verwenden möchten, müssen Sie die Regionskompatibilität der AWS STS Sitzungstoken für den globalen Endpunkt ändern. Dadurch wird sichergestellt, dass die Token insgesamt gültig sind AWS-Regionen.
Eine Liste der AWS STS Regionen und ihrer Endpunkte finden Sie unterAWS STS Regionen und Endpunkte.
Anmerkung
AWS hat Änderungen am globalen Endpunkt AWS -Security-Token-Service (AWS STShttps://sts.amazonaws.com) in Regionen vorgenommen, die standardmäßig aktiviert sind, um dessen Stabilität und Leistung zu verbessern. AWS STS Anfragen an den globalen Endpunkt werden automatisch genauso bearbeitet AWS-Region wie Ihre Workloads. Diese Änderungen werden nicht in Opt-in-Regionen bereitgestellt. Wir empfehlen, die entsprechenden AWS STS regionalen Endpunkte zu verwenden. Weitere Informationen finden Sie unter AWS STS globale Änderungen an den Endpunkten.
Themen
Aktivieren/Deaktivieren AWS STS in einem AWS-Region
Wenn Sie AWS STS Endpunkte für eine Region aktivieren, AWS STS können temporäre Anmeldeinformationen für Benutzer und Rollen in Ihrem Konto ausgestellt werden, die eine AWS STS Anfrage stellen. Diese Anmeldedaten können dann in einer beliebigen Region verwendet werden, die standardmäßig oder manuell aktiviert ist.
Für Regionen, die standardmäßig aktiviert sind, müssen Sie den regionalen AWS STS Endpunkt in dem Konto aktivieren, in dem die temporären Anmeldeinformationen generiert werden. Es spielt beim Senden der Anforderung keine Rolle, ob ein Benutzer bei diesem oder einem anderen Konto angemeldet ist.
Wenn Sie temporäre Anmeldeinformationen für eine Rolle in einer anderen AWS-Konto mithilfe einer manuell aktivierten Region anfordern, muss das Zielkonto (das Konto, das die Rolle enthält) diese Region für AWS STS Operationen aktivieren. Dadurch wird sichergestellt, dass die temporären Sicherheitsanmeldeinformationen korrekt generiert werden können.
Beispiel: Ein Benutzer aus Konto A möchte die API-Anforderung sts:AssumeRole an den regionalen AWS STS -Endpunkt https://sts.ap-southeast-3.amazonaws.com senden. Die Anforderung gilt für die temporären Anmeldeinformationen für die Rolle Developer in Konto B. Da die Anforderung zum Erstellen von Anmeldeinformationen für eine Entität des Kontos B gesendet wird, muss Konto B die Region ap-southeast-3 aktiviert haben. Benutzer aus Konto A (oder einem anderen Konto) können den Endpunkt ap-southeast-3 AWS STS aufrufen, um Anmeldeinformationen für Konto B anzufordern. Dabei spielt es keine Rolle, ob die Region in ihren Konten aktiviert ist oder nicht. Weitere Informationen finden Sie unter AWS-Regionen In Ihrem Konto aktivieren oder deaktivieren.
Anmerkung
Aktive Regionen stehen allen Benutzern zur Verfügung, die temporäre Anmeldedaten in diesem Konto verwendet. Um zu steuern, welche IAM-Benutzer oder Rollen auf die Region zugreifen können, verwenden Sie den Bedingungsschlüssel aws:RequestedRegion in Ihren Berechtigungsrichtlinien.
Um es zu aktivieren oder zu deaktivieren AWS STS in einer Region, die standardmäßig aktiviert ist (Konsole)
-
Melden Sie sich als Root-Benutzer oder als IAM-Benutzer mit der Berechtigung zur Durchführung von IAM-Verwaltungsaufgaben an.
-
Öffnen Sie die IAM-Konsole
und wählen Sie im Navigationsbereich Kontoeinstellungen . -
Suchen Sie im Abschnitt Security Token Service (STS) Endpunkte nach der Region, die Sie konfigurieren möchten, und wählen Sie dann in der Spalte STS-Status Aktiv oder Inaktiv aus.
-
Wählen Sie in dem sich öffnenden Dialogfeld Activate (Aktivieren) oder Deactivate (Deaktivieren).
Für Regionen, die aktiviert werden müssen, werden wir AWS STS automatisch aktiviert, wenn Sie die Region aktivieren. Nachdem Sie eine Region aktiviert haben, AWS STS ist sie für die Region immer aktiv und Sie können sie nicht deaktivieren. Weitere Informationen zum Aktivieren von Regionen, die standardmäßig deaktiviert sind, findest du im AWS -Kontenverwaltung Referenzhandbuch unter Angeben, welche AWS-Regionen dein Konto verwenden darf.
Zu verwendender Code schreiben AWS STS Regionen
Nachdem Sie eine Region aktiviert haben, können Sie AWS STS API-Aufrufe an diese Region weiterleiten. Der folgende Java-Codeausschnitt zeigt, wie ein AWSSecurityTokenService-Objekt so konfiguriert wird, dass es Anfragen an die Region Europa (Mailand) (eu-south-1) stellt.
EndpointConfiguration regionEndpointConfig = new EndpointConfiguration("https://sts.eu-south-1.amazonaws.com", "eu-south-1"); AWSSecurityTokenService stsRegionalClient = AWSSecurityTokenServiceClientBuilder.standard() .withCredentials(credentials) .withEndpointConfiguration(regionEndpointConfig) .build();
AWS STS empfiehlt, Aufrufe an einen regionalen Endpunkt zu tätigen. Informationen zur manuellen Aktivierung einer Region finden Sie unter unter Festlegen der AWS-Regionen , die Ihr Konto verwenden kann im AWS -Kontenverwaltung -Referenzhandbuch.
In diesem Beispiel instanziiert die erste Zeile ein EndpointConfiguration-Objekt namens regionEndpointConfig, wobei die URL des Endpunkts und die AWS-Region als Parameter übergeben werden.
Informationen zum Festlegen AWS STS regionaler Endpunkte mithilfe einer Umgebungsvariablen für AWS SDKs finden Sie unter AWS STS Regionalisierte Endpunkte im Referenzhandbuch für AWS SDKs und Tools.
Angaben zu allen anderen Sprach- und Programmierumgebungskombinationen finden Sie in der Dokumentation des entsprechenden SDK
Verwalten von Sitzungstoken des globalen Endpunkts
Die meisten AWS-Regionen sind standardmäßig für alle Operationen aktiviert. AWS-Services Diese Regionen werden automatisch für die Verwendung mit aktiviert AWS STS. Einige Regionen, wie z. B. Asien-Pazifik (Hongkong), müssen manuell aktiviert werden. Weitere Informationen zum Aktivieren und Deaktivieren von AWS-Regionen finden Sie unter Festlegen, welche AWS-Regionen Ihr Konto verwenden kann im AWS -Kontenverwaltung -Referenzhandbuch.
Wenn Sie diese AWS Regionen aktivieren, werden sie automatisch für die Verwendung mit aktiviert AWS STS. Sie können den AWS STS Endpunkt für eine deaktivierte Region nicht aktivieren. Sitzungstoken, die insgesamt gültig sind, AWS-Regionen enthalten mehr Zeichen als Token, die in Regionen gültig sind, die standardmäßig aktiviert sind. Das Ändern dieser Einstellung kann sich auf vorhandene Systeme auswirken, in denen Sie Token vorübergehend speichern.
Sie können diese Einstellung mithilfe der AWS-Managementkonsole, AWS CLI, oder AWS API ändern.
So ändern Sie die Vereinbarkeit der Region für die Sitzungstoken des globalen Endpunkts (Konsole)
-
Melden Sie sich als Root-Benutzer oder als IAM-Benutzer mit der Berechtigung zur Durchführung von IAM-Verwaltungsaufgaben an. Um die Vereinbarkeit der Sitzungstoken zu ändern, benötigen Sie eine Richtlinie, die die
iam:SetSecurityTokenServicePreferences-Aktion zulässt. -
Öffnen Sie die IAM-Konsole
. Wählen Sie im Navigationsbereich Account Settings (Kontoeinstellungen). -
Im Abschnitt Security Token Service (STS) finden Sie Sitzungstoken von den STS-Endpunkten. Der globale Endpunkt gibt
Valid only in AWS-Regionen enabled by defaultan. Wählen Sie Change. -
Wählen Sie im Dialogfeld Regionskompatibilität ändern die Option Alle aus AWS-Regionen. Wählen Sie dann Save changes (Änderungen speichern).
Anmerkung
Sitzungstoken, die in allen Bereichen gültig sind, AWS-Region enthalten mehr Zeichen als Token, die in Regionen gültig sind, die standardmäßig aktiviert sind. Das Ändern dieser Einstellung kann sich auf vorhandene Systeme auswirken, in denen Sie Token vorübergehend speichern.
Um die Regionskompatibilität von Sitzungstoken für den globalen Endpunkt zu ändern (AWS CLI)
Legen Sie die Version des Sitzungs-Tokens fest. Tokens der Version 1 sind nur gültig AWS-Regionen , sofern sie standardmäßig verfügbar sind. Diese Token funktionieren icht in manuell aktivierten Regionen, wie z. B. Asien-Pazifik (Hongkong), nicht. Token der Version 2 sind in allen Regionen gültig. Token der Version 2 enthalten jedoch mehr Zeichen und können sich auf Systeme auswirken, in denen Sie Token vorübergehend speichern.
Um die Regionskompatibilität von Sitzungstoken für den globalen Endpunkt zu ändern (AWS API)
Legen Sie die Version des Sitzungs-Tokens fest. Tokens der Version 1 sind nur gültig AWS-Regionen , sofern sie standardmäßig verfügbar sind. Diese Token funktionieren icht in manuell aktivierten Regionen, wie z. B. Asien-Pazifik (Hongkong), nicht. Token der Version 2 sind in allen Regionen gültig. Token der Version 2 enthalten jedoch mehr Zeichen und können sich auf Systeme auswirken, in denen Sie Token vorübergehend speichern.