Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Initiieren Sie eine temporäre Delegierungsanfrage
Sie können eine temporäre Delegierungsanfrage nur von unterstützten Amazon- oder AWS Partnerprodukten aus stellen. Während eines Workflows, der temporäre Delegierung unterstützt, werden Sie aufgefordert, dem Produktanbieter temporäre, eingeschränkte Berechtigungen zur Konfiguration der erforderlichen AWS Ressourcen in Ihrem Konto zu gewähren. Dieser automatisierte Ansatz sorgt für ein optimiertes Benutzererlebnis, da Sie diese Ressourcen nicht manuell konfigurieren müssen.
Sie können die Einzelheiten der Delegierungsanfrage überprüfen, z. B. die spezifischen IAM-Rollen, -Richtlinien und AWS -Dienste, die der Produktanbieter benötigt, bevor Sie den Zugriff gewähren. Sie können die Anfrage entweder selbst genehmigen, sofern Sie über ausreichende Berechtigungen verfügen, oder die Anfrage zur Genehmigung an Ihren Kontoadministrator weiterleiten. Der gesamte Zugriff durch Produktanbieter ist zeitlich begrenzt und kann bei Bedarf überwacht und widerrufen werden.
Um eine vorübergehende Delegierungsanfrage zu stellen
Navigieren Sie zur Konsole eines unterstützten Produkts von Amazon oder AWS Partnern, das eine Integration mit Ihrem AWS Konto erfordert.
Wählen Sie Mit temporärer IAM-Delegierung bereitstellen aus. Beachten Sie, dass der Optionsname je nach unterstütztem Produkt variieren kann. Einzelheiten finden Sie in der Dokumentation des Produktanbieters.
Anmerkung
Wenn Sie noch nicht an der AWS Management Console angemeldet sind, wird ein neues Fenster mit der AWS Anmeldeseite geöffnet. Wir empfehlen, dass Sie sich bei Ihrem AWS Konto anmelden, bevor Sie die temporäre Delegierungsanfrage von der Produktkonsole aus einleiten. Weitere Informationen zur Anmeldung auf der Grundlage Ihres Benutzertyps und der AWS Ressourcen, auf die Sie zugreifen möchten, finden Sie im AWS Sign-In Benutzerhandbuch.
Überprüfen Sie die Anforderungsdetails, um den Produktnamen und das AWS Konto des Produktanbieters zu bestätigen. Sie können auch die AWS Identität überprüfen, die der Produktanbieter verwendet, um in Ihrem Namen Aktionen durchzuführen.
Überprüfen Sie die Zugriffsdetails für die Berechtigungen, die vorübergehend delegiert werden, wenn Sie diese Anfrage genehmigen.
Der Abschnitt „Zusammenfassung der Berechtigungen“ bietet einen von AI generierten allgemeinen Überblick, anhand dessen Sie besser verstehen können, auf welche Kategorien von AWS Diensten zugegriffen werden kann und welche Arten von Aktionen in den einzelnen Diensten ausgeführt werden können.
Wählen Sie „JSON anzeigen“, um die spezifischen Berechtigungen zu überprüfen, die der Produktanbieter für die Bereitstellung in Ihrem AWS Konto benötigt, einschließlich Zugriffsumfang und Ressourcenbeschränkungen.
Wenn der Produktanbieter im Rahmen einer temporären Delegierungsanfrage eine IAM-Rolle erstellt, muss der Rolle eine Berechtigungsgrenze zugeordnet werden. Diese IAM-Rollen verfügen über Berechtigungen, die den Zugriff auf Ressourcen und Aktionen auch nach Ablauf der angeforderten Zugriffsdauer ermöglichen. Wählen Sie Details anzeigen, um die Berechtigungsgrenze zu überprüfen, die die maximale Anzahl der Berechtigungen definiert, die die Rolle haben kann. Der Produktanbieter wendet bei der Erstellung zusätzliche Richtlinien auf die Rolle an, die ihre tatsächlichen Berechtigungen definieren. Je nachdem, wie der Produktanbieter sie definiert, scheinen diese Richtlinien enger oder umfassender als die Grenze zu sein. Die Berechtigungsgrenze garantiert jedoch, dass die effektiven Berechtigungen der Rolle niemals das überschreiten, was Sie bei der Genehmigung der Anfrage sehen, unabhängig davon, welche Richtlinien mit der Rolle verknüpft sind. Weitere Informationen finden Sie unter Grenzen von Berechtigungen.
Überprüfen Sie die Ergebnisse der Berechtigungssimulation. Die Funktion zur Berechtigungssimulation vergleicht automatisch die Berechtigungen Ihrer Identität mit denen, die in der Anfrage enthalten sind. Basierend auf dieser Analyse wird eine Empfehlung angezeigt, die angibt, ob die Anfrage mit Ihrer aktuellen Identität genehmigt oder an einen Administrator weitergeleitet werden soll. Einzelheiten finden Sie unter Betafunktion zur Berechtigungssimulation.
Wählen Sie im Dialogfeld aus, wie Sie vorgehen möchten.
Wählen Sie Zugriff zulassen, wenn Ihre Identität über ausreichende Berechtigungen verfügt, um es dem Produktanbieter zu ermöglichen, die Onboarding-Verfahren in Ihrem Namen durchzuführen. Wenn Sie diese Option auswählen, beginnt die Zugriffsdauer des Produktanbieters, nachdem Sie den Zugriff gewährt haben.
Wählen Sie Genehmigung anfordern aus, wenn Ihre Identität nicht über ausreichende Berechtigungen verfügt, um es dem Produktanbieter zu ermöglichen, die Onboarding-Verfahren in Ihrem Namen durchzuführen. Wählen Sie dann Genehmigungsanfrage erstellen aus. Wenn Sie diese Option auswählen, wird ein Link zur temporären Delegierungsanfrage erstellt, den Sie mit Ihrem Kontoadministrator teilen können. Ihr Administrator kann auf die AWS Managementkonsole zugreifen oder den Zugriffslink verwenden, um temporäre Delegierungsanfragen zu überprüfen, um die Anfrage zu genehmigen und den temporären Zugriff mit dem Anforderer zu teilen.
Anmerkung
Um Produktanbietern Zugriff zu gewähren, sind zwei Aktionen erforderlich: die Annahme der Delegierungsanfrage (AcceptDelegationRequest) und die Freigabe des Austausch-Tokens (SendDelegatedToken). Die AWS Managementkonsole führt beide Schritte automatisch aus, wenn Sie eine Anfrage genehmigen. Wenn Sie die AWS CLI OR-API verwenden, müssen Sie beide Schritte separat ausführen.
Funktion zur Simulation von Berechtigungen — Beta
Wenn Sie eine temporäre Delegierungsanfrage erhalten, können Sie sie entweder selbst genehmigen oder zur Genehmigung an Ihren Kontoadministrator weiterleiten. Sie können Berechtigungen nur dann an einen Produktanbieter delegieren, wenn Sie über Berechtigungen für die Dienste und Aktionen verfügen, die in der temporären Delegierungsanfrage enthalten sind. Wenn Sie keinen Zugriff auf die angeforderten Dienste und Aktionen haben, erhält der Produktanbieter diese Berechtigungen nicht, auch wenn sie in der Anfrage enthalten sind.
Beispielsweise erfordert eine temporäre Delegierungsanfrage die Fähigkeit, einen Amazon S3-Bucket zu erstellen, Instances in Amazon EC2 zu starten und zu beenden und eine IAM-Rolle zu übernehmen. Die Identität, die die Anfrage genehmigt, kann Instances in Amazon EC2 starten und stoppen und eine IAM-Rolle übernehmen, hat aber keine Berechtigung, einen Amazon S3-Bucket zu erstellen. Wenn diese Identität die Anfrage genehmigt, kann der Produktanbieter keinen Amazon S3-Bucket erstellen, obwohl diese Berechtigungen in der temporären Delegierungsanfrage enthalten waren.
Da Sie nur Berechtigungen delegieren können, die Sie bereits besitzen, ist es wichtig, vor der Genehmigung zu prüfen, ob Sie über die angeforderten Berechtigungen verfügen. Die Betafunktion zur Berechtigungssimulation hilft bei dieser Bewertung, indem sie Ihre Berechtigungen mit denen vergleicht, die in der Anfrage enthalten sind. Aus der Bewertung geht hervor, ob Sie die Anfrage mit Ihrer aktuellen Identität genehmigen können oder ob Sie sie an einen Administrator weiterleiten müssen. Wenn die Analyse nicht bestätigen kann, dass Sie über ausreichende Berechtigungen verfügen, leiten Sie die Anfrage zur Überprüfung an einen Administrator weiter. Diese Bewertung basiert auf einer simulierten Berechtigungsanalyse und kann sich von Ihrer tatsächlichen AWS Umgebung unterscheiden. Prüfen Sie daher die angeforderten Berechtigungen sorgfältig, bevor Sie fortfahren.
Nächste Schritte
Nachdem Sie eine temporäre Delegierungsanfrage initiiert haben, können Sie die Anfrage während ihres gesamten Lebenszyklus verwalten und überwachen. Die folgenden Verfahren helfen Ihnen dabei, den temporären Zugriff zu verfolgen, zu genehmigen und zu kontrollieren:
Temporäre Delegierungsanfragen prüfen — Überwachen Sie den Status Ihrer Zugriffsanfragen und sehen Sie sich detaillierte Informationen zu Anfragen zur Genehmigung oder Ablehnung temporärer Delegierungsanfragen an.
Temporären Delegierungszugriff widerrufen — Beenden Sie aktive temporäre Delegierungssitzungen sofort, bevor sie auf natürliche Weise ablaufen.