

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verstehen Sie Ihre Integration
<a name="temporary-delegation-understanding-integration"></a>

Nach Abschluss des Onboarding-Prozesses können Sie Ihre Integration mit der temporären IAM-Delegierung aufbauen. Eine vollständige Integration umfasst in der Regel drei Hauptkategorien von Aufgaben:

## 1. Benutzererfahrung und Workflow-Design
<a name="temporary-delegation-user-experience"></a>

Schaffen Sie in der Partneranwendung ein Frontend-Erlebnis, das Kunden durch den temporären Delegierungsworkflow führt. Die Partneranwendung sollte:
+ Präsentieren Sie einen klaren Onboarding- oder Konfigurationsablauf, bei dem Kunden temporären Zugriff gewähren können. Benennen Sie diese Aktion deutlich, z. B. „Mit temporärer IAM-Delegierung bereitstellen“.
+ Leiten Sie Kunden über den von der API zurückgegebenen Konsolenlink zur AWS Management Console weiter, um die Delegierungsanfrage zu überprüfen und zu genehmigen CreateDelegationRequest 
+ Geben Sie angemessene Nachrichten darüber, welche Berechtigungen angefordert werden und warum. Kunden können diese Nachricht auf der Seite mit den Details zur Delegierungsanfrage sehen.
+ Bearbeiten Sie die Rückkehr des Kunden zu Ihrem Antrag, nachdem er die Genehmigung in abgeschlossen hat AWS.

### Bewährte Methoden für temporäre Delegierungsanfragen
<a name="temporary-delegation-request-best-practices"></a>

Beachten Sie bei der Implementierung der temporären Delegierung für Ihre Partneranwendung die unten definierten bewährten Methoden, um Kunden dabei zu helfen, die Echtheit und Richtigkeit von Anfragen zu überprüfen.

**1. Fügen Sie nutzeridentifizierbaren Kontext in Anforderungsnachrichten ein**

Sie sollten einen benutzerspezifischen Kontext in die Delegierungsanforderungsnachricht aufnehmen. Diese Informationen helfen Benutzern dabei, die Anfragen anhand ihres bestehenden Partner-Workflows zu identifizieren und legitime Anfragen zu unterscheiden. Vorgeschlagene Informationen in der Anforderungsnachricht:
+ Konto-ID oder Nutzername des Kunden in Ihrem Service
+ Workspace-Name, Abonnement-ID oder Organisationskennung
+ Bestimmte Ressource, auf die zugegriffen wird (Clustername, Projektname, Umgebung)
+ Für diesen Delegierungsversuch wurde eine eindeutige Transaktions- oder Anforderungs-ID generiert

Beispiel für eine Anforderungsnachricht:

```
Request from Partner A workspace "production-analytics"
Account: user@example.com
Workspace ID: 1234ABCD
Cluster: ml-training-cluster-01
Request ID: 1111-2222-3333-4444
```

**2. Optional: Geben Sie bei der Initiierung der Delegierung die AWS Konto-ID an**

Wenn die Kundenkonto-ID verfügbar ist, geben Sie sie in der Delegierungsanfrage an. Dieser Bestätigungsschritt stellt eine zusätzliche Verbindung zwischen der Absicht des Kunden und dem Delegierungstoken her.

**3. Entwerfen Sie Anforderungsnachrichten für die Sicherheitsüberprüfung**

Strukturieren Sie Ihre Anforderungsnachrichten so, dass Kunden ihre Legitimität zuverlässig überprüfen können, bevor sie ihnen Zugriff gewähren. Anforderungen an die Benutzererfahrung:
+ Zeigen Sie die Anforderungsnachricht gut sichtbar in Ihrer Anwendungsoberfläche an, bevor Sie sie weiterleiten zu AWS
+ Verwenden Sie eine klare, beschreibende Sprache, die direkt mit der aktuellen Aktion des Kunden in Verbindung steht
+ Vermeiden Sie allgemeine Nachrichten, die für Delegierungsanfragen gelten könnten
+ Geben Sie genügend Details an, damit die Kunden überprüfen können, ob die Anfrage ihrem beabsichtigten Arbeitsablauf entspricht
+ Zeigen Sie die AWS Konto-ID an, die delegierten Zugriff erhalten soll
+ Erläutern Sie klar und deutlich, welche Berechtigungen für Ihre Anwendung erforderlich sind

Fügen Sie Ihrer Bewerbung eine Bestätigungsmitteilung bei, bevor Sie Kunden zum AWS Zustimmungsbildschirm weiterleiten:

```
⚠️ Redirecting to IAM Temporary Delegation
You are about to grant [Your Service Name] temporary access to your AWS account.

Before clicking "Allow" on the AWS consent screen:
• Verify the request details match your current action
• Confirm the AWS account ID matches your intended account
• Ensure you initiated this request from [Your Service Name]
```

**4. Verbindliche Empfehlungen für die Sitzung**

Während AWS IAM den zentralen Autorisierungsablauf abwickelt, implementieren Sie die folgenden Verfahren in Ihrer Anwendung, um die Sitzungsintegrität zu stärken:
+ Generieren Sie eindeutige, einmalig verwendbare Anforderungskennungen für jeden Delegierungsversuch
+ Ordnen Sie Delegierungsanfragen der aktiven Anwendungssitzung des Kunden zu
+ Implementieren Sie je nach Delegierungsprozess eine angemessene Ablaufzeit für Anfragen
+ Stellen Sie sicher, dass die Delegierungsrückrufe dem Kontext der ursprünglichen Anfrage entsprechen
+ Protokollieren Sie alle Initiierungen und Abschlüsse von Delegierungsanfragen zur Sicherheitsüberwachung

Wenn Sie diese bewährten Methoden befolgen, tragen Sie zu einer sichereren temporären Delegierung bei.

## 2. API-Integration
<a name="temporary-delegation-api-integration"></a>

Verwenden Sie die temporäre IAM-Delegierung APIs , um Delegierungsanfragen zu senden und zu verwalten. Sobald Ihre AWS Konten registriert sind, können Sie auf Folgendes APIs zugreifen:
+ *IAM CreateDelegationRequest* — Erstellt eine Delegierungsanfrage für das AWS Konto eines Kunden. Diese API gibt einen Konsolenlink zurück, zu dem Sie Kunden weiterleiten, um die Anfrage zu überprüfen und zu genehmigen.
+ *AWS STS GetDelegatedAccessToken*— Ruft temporäre AWS Anmeldeinformationen ab, nachdem ein Kunde Ihre Delegierungsanfrage genehmigt hat. Verwenden Sie diese Anmeldeinformationen, um Aktionen im Kundenkonto durchzuführen.

Ihre Integration sollte den gesamten Lebenszyklus von Delegierungsanfragen abwickeln, einschließlich der Erstellung von Anfragen, der Überwachung ihres Status und des Abrufs temporärer Anmeldeinformationen, wenn sie genehmigt wurden.

## 3. Konfiguration und Orchestrierung von Ressourcen
<a name="temporary-delegation-resource-configuration"></a>

Sobald Sie temporäre Anmeldeinformationen erhalten haben, orchestrieren Sie die erforderlichen Workflows, um die Ressourcen im Kundenkonto zu konfigurieren. AWS Dies kann Folgendes beinhalten:
+  APIs Direktes Aufrufen des AWS Dienstes, um Ressourcen zu erstellen und zu konfigurieren
+ Bereitstellung der Infrastruktur mithilfe von AWS CloudFormation Vorlagen
+ Erstellung von IAM-Rollen für den laufenden Zugriff (erfordert die Verwendung von Berechtigungsgrenzen)

Ihre Orchestrierungslogik sollte idempotent sein und Fehler ordnungsgemäß behandeln, da Kunden ihre Delegierungsgenehmigungen möglicherweise erneut versuchen oder ändern müssen.