View a markdown version of this page

Délégation temporaire de l'IAM pour AWS Partenaires - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Délégation temporaire de l'IAM pour AWS Partenaires

Présentation de

La délégation temporaire IAM permet aux AWS clients d' and/or intégrer facilement les produits AWS Partner dans leur AWS environnement grâce à des flux de travail interactifs et guidés. Les clients peuvent accorder aux AWS partenaires un accès temporaire limité pour configurer les AWS services requis, réduisant ainsi les difficultés liées à l'intégration et accélérant le délai de rentabilisation.

Pour intégrer la délégation temporaire à votre produit, apprenez à comprendre votre intégration, passez en revue la compréhension des autorisations et suivez les directives d'évaluation des politiques. Pour des exemples de politiques IAM, consultez les modèles Modèles de politique  de politiques. Lorsque vous êtes prêt à implémenter, consultez la section Création de votre intégration.

La délégation temporaire IAM permet aux partenaires de :

  • Simplifiez l'intégration des clients grâce au provisionnement automatique des ressources

  • Réduisez la complexité de l'intégration en éliminant les étapes de configuration manuelles

  • Instaurez la confiance grâce à des autorisations transparentes et approuvées par le client

  • Permettez des opérations continues avec des modèles d'accès à long terme en utilisant des limites d'autorisation

Comment ça marche

  1. Le partenaire crée une demande de délégation - Les partenaires créent une demande en spécifiant les autorisations dont ils ont besoin et pour combien de temps

  2. Avis des clients dans AWS la console  : le client voit exactement quelles autorisations le partenaire demande et pourquoi

  3. Le client approuve - Le client approuve la demande et libère un jeton d'échange. Le jeton est envoyé au partenaire sur ce sujet SNS spécifié.

  4. Le partenaire reçoit des informations d'identification temporaires - Les partenaires échangent le jeton contre des AWS informations d'identification temporaires

  5. Le partenaire configure les ressources - Les partenaires utilisent les informations d'identification pour configurer les ressources requises dans le compte du client

Qualification des partenaires

Pour bénéficier de l'intégration de la délégation temporaire, un partenaire doit répondre aux exigences suivantes :

  • Participation à ISV Accelerate — Vous devez être inscrit au programme ISV Accelerate (ISVA).

  • AWS Mise en vente sur la place de marché  : votre produit doit être répertorié AWS sur la place de marché avec un badge « Déployé sur AWS ».

Processus d'intégration

Procédez comme suit pour intégrer la délégation temporaire à votre produit :

  1. Étape 1 : Réviser les exigences

    Consultez cette documentation pour comprendre les exigences de qualification et remplissez le questionnaire destiné aux partenaires ci-dessous.

  2. Étape 2 : Soumettez votre demande d'intégration

    Envoyez un e-mail à aws-iam-partner-onboarding@amazon.com ou contactez votre AWS représentant. Incluez votre questionnaire à l'intention des partenaires rempli avec tous les champs obligatoires du tableau ci-dessous.

  3. Étape 3 : AWS validation et révision

    AWS va :

    • Validez que vous répondez aux critères de qualification

    • Passez en revue vos modèles de politiques et vos limites d'autorisation

    • Donnez votre avis sur les artefacts que vous avez soumis

  4. Étape 4 : Affinez vos politiques

    Répondez aux AWS commentaires et soumettez des modèles de politiques ou des limites d'autorisation mis à jour, selon les besoins.

  5. Étape 5 : Compléter l'inscription

    Après approbation, AWS va :

    • Activez l'accès à l'API pour les comptes que vous avez spécifiés

    • Partagez les ARN pour votre modèle de politique et votre limite d'autorisations (le cas échéant)

    Vous recevrez une confirmation lorsque l'intégration sera terminée. Vous pouvez ensuite accéder à des API de délégation temporaires CreateDelegationRequest et, GetDelegatedAccessToken depuis vos comptes enregistrés, commencer à intégrer des flux de travail de demande de délégation dans votre produit.

Questionnaire pour partenaires

Le tableau suivant répertorie les informations requises pour l'intégration des partenaires :

Informations Description Obligatoire
ID de compte Partner Central ID de compte de votre AWS compte enregistré sur AWS Partner Central. Oui
PartnerId Identifiant de partenaire fourni par AWS Partner Central. Non
AWS Identifiant du produit Marketplace ID de produit pour votre produit fourni par AWS Partner Central. Oui
AWS Identifiants de compte La liste de vos identifiants de AWS compte que vous souhaitez utiliser pour appeler des API de délégation temporaires. Cela devrait inclure à la fois vos comptes de production et les activités non liées à vos production/test comptes. Oui
Nom du partenaire Ce nom est affiché aux clients dans la console AWS de gestion lorsqu'ils examinent votre demande de délégation temporaire. Oui
E-mail (s) de contact Une ou plusieurs adresses e-mail pour vous contacter à propos de votre intégration. Oui
Domaine du demandeur Votre domaine (par exemple, www.exemple.com) Oui
Description de l'intégration Brève description du cas d'utilisation que vous souhaitez traiter à l'aide de cette fonctionnalité. Vous pouvez inclure des liens de référence vers votre documentation ou d'autres documents publics. Oui
Diagramme d’architecture Schéma d'architecture illustrant vos cas d'utilisation en matière d'intégration. Non
Modèle de stratégie Vous devez enregistrer au moins un modèle de politique pour cette fonctionnalité. Le modèle de politique définit les autorisations temporaires que vous souhaitez demander sur les AWS comptes des clients. Pour plus d'informations, consultez la section Modèle de politique. Oui
Nom du modèle de politique Nom du modèle de politique que vous souhaitez enregistrer. Oui
Limite d'autorisations Si vous souhaitez créer des rôles IAM dans les comptes clients à l'aide d'autorisations temporaires, vous devez enregistrer une limite d'autorisations auprès d'IAM. Des limites d'autorisation seront associées aux rôles IAM que vous créez afin de limiter le maximum d'autorisations sur le rôle. Vous pouvez utiliser certaines politiques AWS gérées comme limite d'autorisation ou enregistrer une nouvelle limite d'autorisation personnalisée (JSON). Pour plus d'informations, consultez la section Limite des autorisations. Non
Nom de la limite d'autorisation Le nom de votre limite d'autorisation. Le format est : arn:aws:iam : :partner :policy/permission_boundary/<partner_domain>/<policy_name>_ <date>Le nom de la politique doit inclure la date de création comme suffixe. Le nom ne peut pas être mis à jour une fois la limite d'autorisation créée. Si vous utilisez une stratégie AWS gérée existante, indiquez plutôt l'ARN de la stratégie gérée. Non
Description des limites d'autorisation Description de la limite d'autorisation. Cette description ne peut pas être mise à jour une fois la limite d'autorisation créée. Non