Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre votre intégration
Une fois le processus d'intégration terminé, vous pouvez créer votre intégration avec la délégation temporaire IAM. Une intégration complète implique généralement trois grandes catégories de travail :
1. Expérience utilisateur et conception du flux de travail
Créez une expérience frontale dans l'application partenaire qui guide les clients tout au long du flux de travail de délégation temporaire. La candidature d'un partenaire doit :
Présentez un flux d'intégration ou de configuration clair dans lequel les clients peuvent accorder un accès temporaire. Étiquetez clairement cette action, par exemple « Déployer avec une délégation temporaire IAM ».
Redirigez les clients vers la console de AWS gestion pour examiner et approuver la demande de délégation à l'aide du lien de console renvoyé par l' CreateDelegationRequest API
Fournissez un message approprié expliquant les autorisations demandées et les raisons pour lesquelles elles sont demandées. Les clients peuvent voir ce message sur la page de détails de la demande de délégation.
Gérez le retour du client à votre demande une fois qu'il a terminé l'approbation en AWS.
Meilleures pratiques pour les demandes de délégation temporaire
Lors de la mise en œuvre de la délégation temporaire pour votre application partenaire, suivez les meilleures pratiques définies ci-dessous pour aider les clients à vérifier l'authenticité et l'exactitude des demandes.
1. Inclure un contexte identifiable par l'utilisateur dans les messages de demande
Vous devez inclure un contexte spécifique à l'utilisateur dans le message de demande de délégation. Ces informations aident les utilisateurs à identifier les demandes issues du flux de travail de leur partenaire existant et à distinguer les demandes légitimes. Informations suggérées dans le message de demande :
Identifiant du compte ou nom d'utilisateur du client dans votre service
Nom de l'espace de travail, numéro d'abonnement ou identifiant de l'organisation
Ressource spécifique à laquelle vous accédez (nom du cluster, nom du projet, environnement)
Identifiant de transaction ou de demande unique généré pour cette tentative de délégation
Exemple de message de demande :
Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444
2. Facultatif : incluez l'identifiant AWS du compte lors du lancement de la délégation
Si l'identifiant du compte client est disponible, indiquez-le dans la demande de délégation. Cette étape de vérification crée un lien supplémentaire entre l'intention du client et le jeton de délégation.
3. Messages de demande de conception pour la vérification de sécurité
Structurez vos messages de demande pour permettre aux clients de vérifier en toute confiance leur légitimité avant d'accorder l'accès. Exigences relatives à l'expérience utilisateur :
Affichez le message de demande bien en évidence dans l'interface de votre application avant de le rediriger vers AWS
Utilisez un langage clair et descriptif directement lié à l'action actuelle du client
Évitez les messages génériques qui pourraient s'appliquer à toute demande de délégation
Incluez suffisamment de détails pour que les clients puissent vérifier que la demande correspond à leur flux de travail prévu
Afficher l'identifiant du AWS compte auquel l'accès sera délégué
Expliquez clairement les autorisations demandées par votre application
Incluez un avis de confirmation dans votre demande avant de rediriger les clients vers l'écran de AWS consentement :
⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]
4. Recommandations contraignantes pour les sessions
Pendant qu' AWS IAM gère le flux d'autorisation de base, implémentez les pratiques suivantes dans votre application pour renforcer l'intégrité des sessions :
Générez des identifiants de demande uniques à usage unique pour chaque tentative de délégation
Associer les demandes de délégation à la session d'application active du client
Implémentez l'expiration des demandes appropriée en fonction de votre processus de délégation
Vérifiez que les rappels de délégation correspondent au contexte de la demande d'origine
Enregistrez toutes les demandes de délégation initiées et terminées à des fins de surveillance de la sécurité
En suivant ces bonnes pratiques, vous contribuez à créer une expérience de délégation temporaire plus sécurisée.
2. Intégration d'API
Utilisez la délégation temporaire IAM APIs pour envoyer et gérer les demandes de délégation. Une fois vos AWS comptes enregistrés, vous pouvez accéder aux éléments suivants APIs :
IAM CreateDelegationRequest — Crée une demande de délégation pour le AWS compte d'un client. Cette API renvoie un lien de console vers lequel vous redirigez les clients pour qu'ils examinent et approuvent la demande.
AWS STS GetDelegatedAccessToken— Récupère les AWS informations d'identification temporaires une fois qu'un client a approuvé votre demande de délégation. Utilisez ces informations d'identification pour effectuer des actions sur le compte du client.
Votre intégration doit gérer le cycle de vie complet des demandes de délégation, y compris la création des demandes, le suivi de leur statut et la récupération des informations d'identification temporaires une fois approuvées.
3. Configuration et orchestration des ressources
Une fois que vous avez obtenu des informations d'identification temporaires, orchestrez les flux de travail nécessaires pour configurer les ressources du AWS compte du client. Cela peut inclure :
Appeler APIs directement le AWS service pour créer et configurer des ressources
Déploiement de l'infrastructure à l' AWS CloudFormation aide
Création de rôles IAM pour un accès continu (nécessite l'utilisation de limites d'autorisation)
Votre logique d'orchestration doit être idempotente et gérer les défaillances avec élégance, car les clients peuvent avoir besoin de réessayer ou de modifier leurs approbations de délégation.