View a markdown version of this page

General/Custom Requisitos de autorización - Integraciones gestionadas para AWS IoT Device Management

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

General/Custom Requisitos de autorización

La autorización general permite el acceso a los dispositivos, lo que le permite controlar varios dispositivos mediante credenciales sin necesidad de credenciales de usuario individuales. A diferencia de OAuth 2.0, que proporciona autorización a nivel de usuario, la Autorización General utiliza claves, tokens u otros mecanismos de autorización previamente compartidos y almacenados en ella. AWS Secrets Manager

Con la autorización general, tu conector C2C puede admitir mecanismos de autorización más allá de OAuth 2.0, como las claves de API, los tokens portadores y los esquemas de autorización personalizados proporcionados por plataformas de terceros. Este enfoque resulta especialmente útil en situaciones en las que los dispositivos son gestionados a nivel de programa u organización y no por usuarios finales individuales.

Cómo utilizan los conectores C2C los secretos para la autorización general

AWS Secrets Manager es un servicio de almacenamiento secreto que protege las credenciales confidenciales, como las claves y los tokens de API. Los secretos se cifran mediante AWS Key Management Service claves. Para obtener más información, consulte la Guía del usuario de AWS Secrets Manager.

Para la autorización general, debe almacenar las credenciales de autorización en Secrets Manager y conceder permiso a su conector C2C para acceder a estos secretos. Cuando las integraciones gestionadas invocan su conector, proporcionan el ARN y el ID de versión de Secrets Manager. El conector recupera el valor secreto y lo utiliza para autenticarse en la plataforma de terceros.

Este enfoque garantiza que las integraciones gestionadas nunca gestionen directamente sus credenciales a largo plazo. Su conector mantiene un control total sobre la administración de credenciales y la generación de tokens, lo que hace que la solución se pueda extender a cualquier mecanismo de autorización compatible con su plataforma de terceros.

importante

Le recomendamos que no registre credenciales o tokens confidenciales en ningún registro. Sin embargo, si se almacenan en registros, le recomendamos que utilice las políticas de protección de datos de los CloudWatch registros para ocultar los símbolos de los registros. Para obtener más información, consulte Ayuda para proteger los datos de registro confidenciales con el enmascaramiento.

¿Cómo crear un secreto para la autorización general

Para crear un secreto para la autorización general, siga los pasos que se indican en la sección Crear un AWS Secrets Manager secreto de la Guía del AWS Secrets Manager usuario.

Debe crear su secreto con una AWS KMS clave administrada por el cliente para que su conector C2C lea el valor secreto. Para obtener más información, consulte los permisos de la AWS KMS clave en la Guía del AWS Secrets Manager usuario.

Guarde sus credenciales de autorización en el secreto mediante una estructura JSON. El formato exacto depende de los requisitos de autorización de la plataforma de terceros. Los ejemplos comunes incluyen:

  • Claves de API: {"apiKey": "your-api-key-value"}

  • Tokens portadores: {"token": "your-bearer-token"}

  • Nombre de usuario y contraseña: {"username": "your-username", "password": "your-password"}

  • Machine-to-machine Credenciales de OAuth: {"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}

También debe configurar las políticas de IAM que se describen en la siguiente sección para conceder acceso a su conector C2C y recuperar el secreto.

Conceda acceso al conector C2C para recuperar el secreto

Para permitir que las integraciones gestionadas recuperen el valor secreto de Secrets Manager, incluye los siguientes permisos en la política de recursos para el secreto cuando lo crees:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }

Esta política otorga a las integraciones administradas permiso para recuperar el valor secreto en nombre de su conector C2C. La clave de condición ayuda a evitar el confuso problema de los adjuntos, ya que garantiza que solo las solicitudes que se originen en una asociación de cuentas específica puedan acceder al secreto.