View a markdown version of this page

Überblick über die Verbreitung vertrauenswürdiger Identitäten - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überblick über die Verbreitung vertrauenswürdiger Identitäten

Die Weitergabe vertrauenswürdiger Identitäten ist eine Funktion von IAM Identity Center, die es Administratoren ermöglicht, Berechtigungen auf der Grundlage von Benutzerattributen wie Gruppenzuordnungen AWS-Services zu gewähren. Bei der Weitergabe vertrauenswürdiger Identitäten wird einer IAM-Rolle ein Identitätskontext hinzugefügt, um den Benutzer zu identifizieren, der Zugriff AWS auf Ressourcen anfordert. Dieser Kontext wird an andere weitergegeben. AWS-Services

Der Identitätskontext umfasst Informationen, AWS-Services anhand derer Autorisierungsentscheidungen getroffen werden, wenn sie Zugriffsanfragen erhalten. Zu diesen Informationen gehören Metadaten, die den Anforderer (z. B. einen IAM Identity Center-Benutzer), die AWS-Service Person, für die der Zugriff angefordert wird (z. B. Amazon Redshift), und den Umfang des Zugriffs (z. B. schreibgeschützter Zugriff) identifizieren. Der Empfänger AWS-Service verwendet diesen Kontext und alle dem Benutzer zugewiesenen Berechtigungen, um den Zugriff auf seine Ressourcen zu autorisieren.

Vorteile der Verbreitung vertrauenswürdiger Identitäten

Die Verbreitung vertrauenswürdiger Identitäten ermöglicht es den Administratoren von AWS-Services , mithilfe der Unternehmensidentitäten Ihrer Mitarbeiter Berechtigungen für Ressourcen wie Daten zu erteilen. Darüber hinaus können sie anhand von Serviceprotokollen oder AWS CloudTrailüberprüfen, wer auf welche Daten zugegriffen hat. Wenn Sie ein IAM Identity Center-Administrator sind, werden Sie möglicherweise von anderen AWS-Service Administratoren aufgefordert, die Weitergabe vertrauenswürdiger Identitäten zu aktivieren.

Aktivierung der Verbreitung vertrauenswürdiger Identitäten

Das Verfahren zur Aktivierung der Verbreitung vertrauenswürdiger Identitäten umfasst die folgenden zwei Schritte:

  1. Aktivieren Sie IAM Identity Center und verbinden Sie Ihre bestehende Identitätsquelle mit IAM Identity Center — Sie verwalten die Identitäten Ihrer Mitarbeiter weiterhin in Ihrer vorhandenen Identitätsquelle. Wenn Sie sie mit IAM Identity Center verbinden, entsteht ein Verweis auf Ihre Belegschaft, den alle AWS-Services in Ihrem Anwendungsfall gemeinsam nutzen können. Es ist auch für Dateneigentümer verfügbar, um es in zukünftigen Anwendungsfällen zu verwenden.

  2. Verbinden Sie das AWS-Services in Ihrem Anwendungsfall mit IAM Identity Center — AWS-Service Im Anwendungsfall „Vertrauenswürdige Identitätsverbreitung“ folgt der Administrator der jeweiligen Dienste den Anweisungen in der jeweiligen Servicedokumentation, um den Dienst mit IAM Identity Center zu verbinden.

Anmerkung

Wenn es sich bei Ihrem Anwendungsfall um eine Drittanbieter - oder Kundenanwendung handelt, aktivieren Sie die Verbreitung vertrauenswürdiger Identitäten, indem Sie eine Vertrauensbeziehung zwischen dem Identitätsanbieter, der die Anwendungsbenutzer authentifiziert, und IAM Identity Center konfigurieren. Auf diese Weise kann Ihre Anwendung den zuvor beschriebenen Ablauf der Weitergabe vertrauenswürdiger Identitäten nutzen.

Weitere Informationen finden Sie unter Verwenden Sie Anwendungen mit einem vertrauenswürdigen Token-Aussteller.

So funktioniert die Propagierung vertrauenswürdiger Identitäten

Das folgende Diagramm zeigt den allgemeinen Workflow für die Verbreitung vertrauenswürdiger Identitäten:

Vereinfachter Workflow zur Verbreitung vertrauenswürdiger Identitäten.
  1. Benutzer authentifizieren sich mit einer clientseitigen Anwendung, z. B. Quick.

  2. Die clientseitige Anwendung fordert den Zugriff zur Verwendung und zur Abfrage von Daten AWS-Service an und enthält Informationen über den Benutzer.

    Anmerkung

    Einige Anwendungsfälle zur Verbreitung vertrauenswürdiger Identitäten beinhalten Tools, die AWS-Services mithilfe von Servicetreibern interagieren. Ob dies auf Ihren Anwendungsfall zutrifft, erfahren Sie in der Anleitung zum Anwendungsfall.

  3. Das AWS-Service überprüft die Benutzeridentität mit IAM Identity Center und vergleicht die Benutzerattribute, wie z. B. ihre Gruppenzuordnungen, mit denen, die für den Zugriff erforderlich sind. Der AWS-Service autorisiert den Zugriff, solange der Benutzer oder seine Gruppe über die erforderlichen Berechtigungen verfügt.

  4. AWS-Services kann die Benutzerkennung in AWS CloudTrail und in ihren Serviceprotokollen protokollieren. Einzelheiten finden Sie in der Servicedokumentation.

Die folgende Abbildung bietet einen Überblick über die zuvor beschriebenen Schritte im Workflow zur Verbreitung vertrauenswürdiger Identitäten:

Vereinfachter Workflow zur Verbreitung vertrauenswürdiger Identitäten.