View a markdown version of this page

General/Custom Autorisierungsanforderungen - Verwaltete Integrationen für AWS IoT Device Management

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

General/Custom Autorisierungsanforderungen

Die allgemeine Autorisierung ermöglicht den Zugriff auf Geräte, sodass Sie mehrere Geräte mithilfe von Anmeldeinformationen steuern können, ohne dass einzelne Benutzeranmeldedaten erforderlich sind. Im Gegensatz zu OAuth 2.0, das eine Autorisierung auf Benutzerebene ermöglicht, verwendet General Authorization vorab gemeinsam genutzte Schlüssel, Token oder andere Autorisierungsmechanismen, die in gespeichert sind. AWS Secrets Manager

Mit General Authorization kann Ihr C2C-Connector Autorisierungsmechanismen unterstützen, die über OAuth 2.0 hinausgehen, darunter API-Schlüssel, Inhaber-Token und benutzerdefinierte Autorisierungsschemata, die von Plattformen Dritter bereitgestellt werden. Dieser Ansatz ist besonders nützlich für Szenarien, in denen Geräte auf Programm- oder Organisationsebene und nicht von einzelnen Endbenutzern verwaltet werden.

Wie C2C-Konnektoren Geheimnisse für die allgemeine Autorisierung verwenden

AWS Secrets Manager ist ein geheimer Speicherdienst, der sensible Anmeldeinformationen wie API-Schlüssel und Token schützt. Geheimnisse werden mit AWS Key Management Service Schlüsseln verschlüsselt. Weitere Informationen finden Sie im AWS Secrets Manager -Benutzerhandbuch.

Für die allgemeine Autorisierung speichern Sie die Autorisierungsdaten in Secrets Manager und gewähren Ihrem C2C-Connector die Erlaubnis, auf diese Geheimnisse zuzugreifen. Wenn Managed Integrations Ihren Connector aufruft, stellt er den Secrets Manager ARN und die Versions-ID bereit. Ihr Connector ruft den geheimen Wert ab und verwendet ihn zur Authentifizierung bei der Drittanbieterplattform.

Dieser Ansatz stellt sicher, dass verwaltete Integrationen Ihre langfristigen Anmeldeinformationen niemals direkt verarbeiten. Ihr Connector behält die volle Kontrolle über die Verwaltung der Anmeldeinformationen und die Token-Generierung, sodass die Lösung auf jeden Autorisierungsmechanismus erweiterbar ist, der von Ihrer Drittanbieterplattform unterstützt wird.

Wichtig

Wir empfehlen, dass Sie keine vertraulichen Anmeldeinformationen oder Token in irgendwelchen Protokollen protokollieren. Wenn sie jedoch in Protokollen gespeichert werden, empfehlen wir, dass Sie die Datenschutzrichtlinien für CloudWatch Logs verwenden, um die Token in den Protokollen zu maskieren. Weitere Informationen finden Sie unter Schützen sensibler Protokolldaten durch Maskierung.

Wie erstelle ich ein Geheimnis für die allgemeine Autorisierung

Um ein Geheimnis für die allgemeine Autorisierung zu erstellen, folgen Sie den Schritten unter Erstellen eines AWS Secrets Manager Geheimnisses im AWS Secrets Manager Benutzerhandbuch.

Sie müssen Ihr Geheimnis mit einem vom Kunden verwalteten AWS KMS Schlüssel erstellen, damit Ihr C2C-Connector den geheimen Wert lesen kann. Weitere Informationen finden Sie im AWS Secrets Manager Benutzerhandbuch unter Berechtigungen für den AWS KMS Schlüssel.

Speichern Sie Ihre Autorisierungsdaten mithilfe einer JSON-Struktur geheim. Das genaue Format hängt von den Autorisierungsanforderungen Ihrer Drittanbieterplattform ab. Allgemeine Beispiele sind:

  • API-Schlüssel: {"apiKey": "your-api-key-value"}

  • Inhaber-Token: {"token": "your-bearer-token"}

  • Nutzername und Passwort: {"username": "your-username", "password": "your-password"}

  • Machine-to-machine OAuth-Anmeldeinformationen: {"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}

Sie müssen auch die im folgenden Abschnitt beschriebenen IAM-Richtlinien konfigurieren, um Ihrem C2C-Connector Zugriff zum Abrufen des Geheimnisses zu gewähren.

Gewähren Sie dem C2C-Connector Zugriff, um das Geheimnis abzurufen

Damit verwaltete Integrationen den geheimen Wert aus Secrets Manager abrufen können, nehmen Sie bei der Erstellung die folgenden Berechtigungen in die Ressourcenrichtlinie für das Geheimnis auf:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }

Diese Richtlinie gewährt verwalteten Integrationen die Berechtigung, den geheimen Wert im Namen Ihres C2C-Connectors abzurufen. Der Bedingungsschlüssel trägt dazu bei, das Problem des verwirrten Stellvertreters zu vermeiden, indem er sicherstellt, dass nur Anfragen, die von Ihrer spezifischen Kontoverknüpfung stammen, auf das Geheimnis zugreifen können.