View a markdown version of this page

Implementar la AWS.DeactivateUser operación - Integraciones gestionadas para AWS IoT Device Management

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Implementar la AWS.DeactivateUser operación

Descripción general de la desactivación de usuarios

Es necesario desactivar los identificadores de acceso de usuario proporcionados cuando un cliente elimina su cuenta de AWS cliente o cuando un usuario final quiere desvincular su cuenta del sistema del sistema del AWS cliente. En cualquier caso, las integraciones gestionadas deben facilitar este flujo de trabajo mediante el conector C2C.

La siguiente imagen ilustra la desvinculación de una cuenta de usuario final del sistema

Flujo de trabajo de desactivación de usuarios
Flujo de trabajo de desactivación de usuarios
  1. El usuario inicia el proceso de desvinculación entre la cuenta del AWS cliente y el servidor de autorización de terceros asociado al conector C2C.

  2. El cliente inicia la eliminación de la asociación de usuarios mediante integraciones administradas para AWS IoT Device Management.

  3. Managed Integrations inicia el proceso de desactivación mediante una solicitud a su conector mediante la interfaz de operación. AWS.DeactivateUser

    1. En el caso de OAuth 2.0, el token de acceso del usuario se incluye en el encabezado. En el caso de la autorización general, la AWS Secrets Manager referencia se incluye en el encabezado.

  4. Su conector C2C acepta la solicitud y realiza los pasos de desactivación necesarios. En el caso de OAuth 2.0, esto incluye invocar al servidor de autorización para revocar el token y cualquier acceso que este proporcione. En el caso de la autorización general, esto puede incluir operaciones de limpieza o notificar a una plataforma de terceros.

    1. Por ejemplo, los eventos de una cuenta de usuario desvinculada ya no deberían enviarse a las integraciones gestionadas una vez realizados. AWS.DeactivateUser

  5. Su servidor de autorización o plataforma de terceros procesa la desactivación y envía una respuesta a su conector C2C.

  6. Su conector C2C envía a las integraciones gestionadas para AWS IoT Device Management un ACK que indica que se ha procesado la desactivación.

  7. Managed Integrations elimina todos los recursos propiedad del usuario final que estaban asociados a su servidor de recursos.

  8. Managed Integrations envía un ACK al cliente en el que se indica que se han eliminado todas las asociaciones relacionadas con el sistema.

  9. El cliente notifica al usuario final que su cuenta se ha desvinculado de su plataforma.

Requisitos de AWS.DeactivateUser

Se deben cumplir los siguientes requisitos para que su conector C2C gestione correctamente la desactivación de los usuarios:

  • Gestión de solicitudes: la función Lambda del conector C2C recibe un mensaje de solicitud de las integraciones gestionadas para gestionar la operación. AWS.DeactivateUser

  • Revocación o limpieza de tokens:

    • Para OAuth 2.0: el conector C2C debe revocar el token de OAuth 2.0 proporcionado y el token de actualización correspondiente del usuario en tu servidor de autorización.

    • Para la autorización general: el conector C2C debe realizar todos los pasos de limpieza o desactivación necesarios que exija la plataforma de terceros.

Ejemplos de solicitudes

Solicitud de OAuth 2.0:

El siguiente es un ejemplo de AWS.DeactivateUser solicitud que recibirá tu conector para OAuth 2.0:

{ "header": { "auth": { "token": "ashriu32yr97feqy7afsaf", "type": "OAuth2.0" } }, "payload":{ "operationName": "AWS.DeactivateUser", "operationVersion": "1.0", "connectorId": "Your-connector-Id" } }

Ejemplo de autorización general:

{ "header": { "auth": { "secretsManager": { "arn": "arn:aws:secretsmanager:us-east-1:123456789012:secret:my-secret-abc123", "versionId": "EXAMPLE1-90ab-cdef-fedc-ba987EXAMPLE" }, "type": "GeneralAuthorization" } }, "payload":{ "operationName": "AWS.DeactivateUser", "operationVersion": "1.0", "connectorId": "Your-connector-Id" } }