Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Délégation temporaire de l'IAM pour AWS Partenaires
Présentation de
La délégation temporaire IAM permet aux AWS clients d' and/or intégrer facilement les produits AWS Partner dans leur AWS environnement grâce à des flux de travail interactifs et guidés. Les clients peuvent accorder aux AWS partenaires un accès temporaire limité pour configurer les AWS services requis, réduisant ainsi les difficultés liées à l'intégration et accélérant le délai de rentabilisation.
Pour intégrer la délégation temporaire à votre produit, apprenez à comprendre votre intégration, passez en revue la compréhension des autorisations et suivez les directives d'évaluation des politiques. Pour des exemples de politiques IAM, consultez les modèles Modèles de politique de politiques. Lorsque vous êtes prêt à implémenter, consultez la section Création de votre intégration.
La délégation temporaire IAM permet aux partenaires de :
Simplifiez l'intégration des clients grâce au provisionnement automatique des ressources
Réduisez la complexité de l'intégration en éliminant les étapes de configuration manuelles
Instaurez la confiance grâce à des autorisations transparentes et approuvées par le client
Permettez des opérations continues avec des modèles d'accès à long terme en utilisant des limites d'autorisation
Comment ça marche
Le partenaire crée une demande de délégation - Les partenaires créent une demande en spécifiant les autorisations dont ils ont besoin et pour combien de temps
Avis des clients dans AWS la console : le client voit exactement quelles autorisations le partenaire demande et pourquoi
Le client approuve - Le client approuve la demande et libère un jeton d'échange. Le jeton est envoyé au partenaire sur ce sujet SNS spécifié.
Le partenaire reçoit des informations d'identification temporaires - Les partenaires échangent le jeton contre des AWS informations d'identification temporaires
Le partenaire configure les ressources - Les partenaires utilisent les informations d'identification pour configurer les ressources requises dans le compte du client
Qualification des partenaires
Pour bénéficier de l'intégration de la délégation temporaire, un partenaire doit répondre aux exigences suivantes :
Participation à ISV Accelerate — Vous devez être inscrit au programme ISV Accelerate (ISVA).
AWS Mise en vente sur la place de marché : votre produit doit être répertorié AWS sur la place de marché avec un badge « Déployé sur AWS ».
Processus d'intégration
Procédez comme suit pour intégrer la délégation temporaire à votre produit :
Étape 1 : Réviser les exigences
Consultez cette documentation pour comprendre les exigences de qualification et remplissez le questionnaire destiné aux partenaires ci-dessous.
Étape 2 : Soumettez votre demande d'intégration
Envoyez un e-mail à aws-iam-partner-onboarding@amazon.com ou contactez votre AWS représentant. Incluez votre questionnaire à l'intention des partenaires rempli avec tous les champs obligatoires du tableau ci-dessous.
Étape 3 : AWS validation et révision
AWS va :
Validez que vous répondez aux critères de qualification
Passez en revue vos modèles de politiques et vos limites d'autorisation
Donnez votre avis sur les artefacts que vous avez soumis
Étape 4 : Affinez vos politiques
Répondez aux AWS commentaires et soumettez des modèles de politiques ou des limites d'autorisation mis à jour, selon les besoins.
Étape 5 : Compléter l'inscription
Après approbation, AWS va :
Activez l'accès à l'API pour les comptes que vous avez spécifiés
Partagez les ARN pour votre modèle de politique et votre limite d'autorisations (le cas échéant)
Vous recevrez une confirmation lorsque l'intégration sera terminée. Vous pouvez ensuite accéder à des API de délégation temporaires CreateDelegationRequest et, GetDelegatedAccessToken depuis vos comptes enregistrés, commencer à intégrer des flux de travail de demande de délégation dans votre produit.
Questionnaire pour partenaires
Le tableau suivant répertorie les informations requises pour l'intégration des partenaires :
| Informations | Description | Obligatoire |
|---|---|---|
| ID de compte Partner Central | ID de compte de votre AWS compte enregistré sur AWS Partner Central |
Oui |
| PartnerId | Identifiant de partenaire fourni par AWS Partner Central |
Non |
| AWS Identifiant du produit Marketplace | ID de produit pour votre produit fourni par AWS Partner Central |
Oui |
| AWS Identifiants de compte | La liste de vos identifiants de AWS compte que vous souhaitez utiliser pour appeler des API de délégation temporaires. Cela devrait inclure à la fois vos comptes de production et les activités non liées à vos production/test comptes. | Oui |
| Nom du partenaire | Ce nom est affiché aux clients dans la console AWS de gestion lorsqu'ils examinent votre demande de délégation temporaire. | Oui |
| E-mail (s) de contact | Une ou plusieurs adresses e-mail pour vous contacter à propos de votre intégration. | Oui |
| Domaine du demandeur | Votre domaine (par exemple, www.exemple.com) | Oui |
| Description de l'intégration | Brève description du cas d'utilisation que vous souhaitez traiter à l'aide de cette fonctionnalité. Vous pouvez inclure des liens de référence vers votre documentation ou d'autres documents publics. | Oui |
| Diagramme d’architecture | Schéma d'architecture illustrant vos cas d'utilisation en matière d'intégration. | Non |
| Modèle de stratégie | Vous devez enregistrer au moins un modèle de politique pour cette fonctionnalité. Le modèle de politique définit les autorisations temporaires que vous souhaitez demander sur les AWS comptes des clients. Pour plus d'informations, consultez la section Modèle de politique. | Oui |
| Nom du modèle de politique | Nom du modèle de politique que vous souhaitez enregistrer. | Oui |
| Limite d'autorisations | Si vous souhaitez créer des rôles IAM dans les comptes clients à l'aide d'autorisations temporaires, vous devez enregistrer une limite d'autorisations auprès d'IAM. Des limites d'autorisation seront associées aux rôles IAM que vous créez afin de limiter le maximum d'autorisations sur le rôle. Vous pouvez utiliser certaines politiques AWS gérées comme limite d'autorisation ou enregistrer une nouvelle limite d'autorisation personnalisée (JSON). Pour plus d'informations, consultez la section Limite des autorisations. | Non |
| Nom de la limite d'autorisation | Le nom de votre limite d'autorisation. Le format est : arn:aws:iam : :partner :policy/permission_boundary/<partner_domain>/<policy_name>_ <date>Le nom de la politique doit inclure la date de création comme suffixe. Le nom ne peut pas être mis à jour une fois la limite d'autorisation créée. Si vous utilisez une stratégie AWS gérée existante, indiquez plutôt l'ARN de la stratégie gérée. | Non |
| Description des limites d'autorisation | Description de la limite d'autorisation. Cette description ne peut pas être mise à jour une fois la limite d'autorisation créée. | Non |