

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Comprendre votre intégration
<a name="temporary-delegation-understanding-integration"></a>

Une fois le processus d'intégration terminé, vous pouvez créer votre intégration avec la délégation temporaire IAM. Une intégration complète implique généralement trois grandes catégories de travail :

## 1. Expérience utilisateur et conception du flux de travail
<a name="temporary-delegation-user-experience"></a>

Créez une expérience frontale dans l'application partenaire qui guide les clients tout au long du flux de travail de délégation temporaire. La candidature d'un partenaire doit :
+ Présentez un flux d'intégration ou de configuration clair dans lequel les clients peuvent accorder un accès temporaire. Étiquetez clairement cette action, par exemple « Déployer avec une délégation temporaire IAM ».
+ Redirigez les clients vers la console de AWS gestion pour examiner et approuver la demande de délégation à l'aide du lien de console renvoyé par l' CreateDelegationRequest API
+ Fournissez un message approprié expliquant les autorisations demandées et les raisons pour lesquelles elles sont demandées. Les clients peuvent voir ce message sur la page de détails de la demande de délégation.
+ Gérez le retour du client à votre demande une fois qu'il a terminé l'approbation en AWS.

### Meilleures pratiques pour les demandes de délégation temporaire
<a name="temporary-delegation-request-best-practices"></a>

Lors de la mise en œuvre de la délégation temporaire pour votre application partenaire, suivez les meilleures pratiques définies ci-dessous pour aider les clients à vérifier l'authenticité et l'exactitude des demandes.

**1. Inclure un contexte identifiable par l'utilisateur dans les messages de demande**

Vous devez inclure un contexte spécifique à l'utilisateur dans le message de demande de délégation. Ces informations aident les utilisateurs à identifier les demandes issues du flux de travail de leur partenaire existant et à distinguer les demandes légitimes. Informations suggérées dans le message de demande :
+ Identifiant du compte ou nom d'utilisateur du client dans votre service
+ Nom de l'espace de travail, numéro d'abonnement ou identifiant de l'organisation
+ Ressource spécifique à laquelle vous accédez (nom du cluster, nom du projet, environnement)
+ Identifiant de transaction ou de demande unique généré pour cette tentative de délégation

Exemple de message de demande :

```
Request from Partner A workspace "production-analytics"
Account: user@example.com
Workspace ID: 1234ABCD
Cluster: ml-training-cluster-01
Request ID: 1111-2222-3333-4444
```

**2. Facultatif : incluez l'identifiant AWS du compte lors du lancement de la délégation**

Si l'identifiant du compte client est disponible, indiquez-le dans la demande de délégation. Cette étape de vérification crée un lien supplémentaire entre l'intention du client et le jeton de délégation.

**3. Messages de demande de conception pour la vérification de sécurité**

Structurez vos messages de demande pour permettre aux clients de vérifier en toute confiance leur légitimité avant d'accorder l'accès. Exigences relatives à l'expérience utilisateur :
+ Affichez le message de demande bien en évidence dans l'interface de votre application avant de le rediriger vers AWS
+ Utilisez un langage clair et descriptif directement lié à l'action actuelle du client
+ Évitez les messages génériques qui pourraient s'appliquer à toute demande de délégation
+ Incluez suffisamment de détails pour que les clients puissent vérifier que la demande correspond à leur flux de travail prévu
+ Afficher l'identifiant du AWS compte auquel l'accès sera délégué
+ Expliquez clairement les autorisations demandées par votre application

Incluez un avis de confirmation dans votre demande avant de rediriger les clients vers l'écran de AWS consentement :

```
⚠️ Redirecting to IAM Temporary Delegation
You are about to grant [Your Service Name] temporary access to your AWS account.

Before clicking "Allow" on the AWS consent screen:
• Verify the request details match your current action
• Confirm the AWS account ID matches your intended account
• Ensure you initiated this request from [Your Service Name]
```

**4. Recommandations contraignantes pour les sessions**

Pendant qu' AWS IAM gère le flux d'autorisation de base, implémentez les pratiques suivantes dans votre application pour renforcer l'intégrité des sessions :
+ Générez des identifiants de demande uniques à usage unique pour chaque tentative de délégation
+ Associer les demandes de délégation à la session d'application active du client
+ Implémentez l'expiration des demandes appropriée en fonction de votre processus de délégation
+ Vérifiez que les rappels de délégation correspondent au contexte de la demande d'origine
+ Enregistrez toutes les demandes de délégation initiées et terminées à des fins de surveillance de la sécurité

En suivant ces bonnes pratiques, vous contribuez à créer une expérience de délégation temporaire plus sécurisée.

## 2. Intégration d'API
<a name="temporary-delegation-api-integration"></a>

Utilisez la délégation temporaire IAM APIs pour envoyer et gérer les demandes de délégation. Une fois vos AWS comptes enregistrés, vous pouvez accéder aux éléments suivants APIs :
+ *IAM CreateDelegationRequest* — Crée une demande de délégation pour le AWS compte d'un client. Cette API renvoie un lien de console vers lequel vous redirigez les clients pour qu'ils examinent et approuvent la demande.
+ *AWS STS GetDelegatedAccessToken*— Récupère les AWS informations d'identification temporaires une fois qu'un client a approuvé votre demande de délégation. Utilisez ces informations d'identification pour effectuer des actions sur le compte du client.

Votre intégration doit gérer le cycle de vie complet des demandes de délégation, y compris la création des demandes, le suivi de leur statut et la récupération des informations d'identification temporaires une fois approuvées.

## 3. Configuration et orchestration des ressources
<a name="temporary-delegation-resource-configuration"></a>

Une fois que vous avez obtenu des informations d'identification temporaires, orchestrez les flux de travail nécessaires pour configurer les ressources du AWS compte du client. Cela peut inclure :
+ Appeler APIs directement le AWS service pour créer et configurer des ressources
+ Déploiement de l'infrastructure à l' AWS CloudFormation aide
+ Création de rôles IAM pour un accès continu (nécessite l'utilisation de limites d'autorisation)

Votre logique d'orchestration doit être idempotente et gérer les défaillances avec élégance, car les clients peuvent avoir besoin de réessayer ou de modifier leurs approbations de délégation.