Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
CloudTrail cas d'utilisation pour IAM Identity Center
Les CloudTrail événements émis par IAM Identity Center peuvent être utiles pour de nombreux cas d'utilisation. Les organisations peuvent utiliser ces journaux d'événements pour surveiller et auditer l'accès et l'activité des utilisateurs au sein de leur AWS environnement. Cela peut faciliter les cas d'utilisation en matière de conformité, car les journaux capturent des informations sur qui accède à quelles ressources et à quel moment. Vous pouvez également utiliser les CloudTrail données pour les enquêtes sur les incidents, ce qui permet aux équipes d'analyser les actions des utilisateurs et de suivre les comportements suspects. En outre, l'historique des événements peut faciliter les efforts de dépannage en fournissant une visibilité sur les modifications apportées aux autorisations et aux configurations des utilisateurs au fil du temps.
Les sections suivantes décrivent les cas d'utilisation fondamentaux qui éclairent vos flux de travail, tels que l'audit, les enquêtes sur les incidents et la résolution des problèmes.
Identification de l'utilisateur dans les événements initiés par CloudTrail l'utilisateur dans IAM Identity Center
IAM Identity Center émet deux CloudTrail champs qui vous permettent d'identifier l'utilisateur IAM Identity Center à l'origine des CloudTrail événements, par exemple en vous connectant à IAM Identity Center ou en utilisant le portail d' AWS accès AWS CLI, y compris en gérant les appareils MFA :
-
userId— L'identifiant utilisateur unique et immuable provenant de l'Identity Store d'une instance IAM Identity Center. -
identityStoreArn— Le nom de ressource Amazon (ARN) du magasin d'identités qui contient l'utilisateur.
Les identityStoreArn champs userID et s'affichent dans l'onBehalfOfélément imbriqué à l'intérieur de l'userIdentityélément, comme indiqué dans l'exemple de journal des CloudTrail événements suivant. Ce journal des événements affiche ces deux champs pour un événement dont le userIdentity type est « IdentityCenterUser ». Vous pouvez également trouver ces champs sur les événements destinés aux utilisateurs authentifiés d'IAM Identity Center dont le userIdentity type est « »Unknown. Vos flux de travail doivent accepter les deux valeurs de type.
"userIdentity":{ "type":"IdentityCenterUser", "accountId":"111122223333", "onBehalfOf": { "userId": "544894e8-80c1-707f-60e3-3ba6510dfac1", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "credentialId" : "90e292de-5eb8-446e-9602-90f7c45044f7" }
Astuce
Nous vous recommandons d'utiliser userId et identityStoreArn pour identifier l'utilisateur à l'origine des CloudTrail événements IAM Identity Center. Les principalId champs userName et situés sous l'userIdentityélément ne sont plus disponibles. Si vos flux de travail, tels que l'audit ou la réponse aux incidents, dépendent de l'accès auusername, vous avez deux options :
-
Récupérez le nom d'utilisateur dans le répertoire IAM Identity Center comme expliqué dansNom d'utilisateur dans les événements de connexion CloudTrail.
-
Obtenez
UserNamece qu'IAM Identity Center émet sous l'additionalEventDataélément dans. Sign-in Cette option ne nécessite pas l'accès au répertoire IAM Identity Center. Pour de plus amples informations, veuillez consulter Nom d'utilisateur dans les événements de connexion CloudTrail.
Pour récupérer les informations d'un utilisateur, y compris le username champ, vous interrogez l'Identity Store en utilisant l'ID utilisateur et l'ID Identity Store comme paramètres. Vous pouvez effectuer cette action via la demande d'DescribeUserAPI ou via l'interface de ligne de commande. Voici un exemple de commande CLI. Vous pouvez omettre ce region paramètre si votre instance IAM Identity Center se trouve dans la région par défaut de la CLI.
aws identitystore describe-user \ --identity-store-id d-1234567890 \ --user-id 544894e8-80c1-707f-60e3-3ba6510dfac1 \ --regionyour-region-id
Pour déterminer la valeur Identity Store ID pour la commande CLI de l'exemple précédent, vous pouvez extraire l'Identity Store ID de cette identityStoreArn valeur. Dans l'exemple d'ARNarn:aws:identitystore::111122223333:identitystore/d-1234567890, l'ID Identity Store estd-1234567890. Vous pouvez également localiser l'ID Identity Store en accédant à l'onglet Identity Store dans la section Paramètres de la console IAM Identity Center.
Si vous automatisez la recherche d'utilisateurs dans l'annuaire IAM Identity Center, nous vous recommandons d'estimer la fréquence des recherches d'utilisateurs et de prendre en compte la limite d'accélération d'IAM Identity Center sur l'API Identity Store. La mise en cache des attributs utilisateur récupérés peut vous aider à respecter la limite d'accélération.
Corrélation des événements utilisateur au sein d'une même session utilisateur
Le AuthWorkflowID champ émis dans les événements de connexion permet de suivre tous les CloudTrail événements associés à une séquence de connexion avant le début d'une session utilisateur IAM Identity Center.
Pour les actions des utilisateurs sur le portail AWS d'accès, la credentialId valeur est définie sur l'ID de la session de l'utilisateur IAM Identity Center utilisée pour demander l'action. Vous pouvez utiliser cette valeur pour identifier les CloudTrail événements initiés au cours de la même session utilisateur authentifiée IAM Identity Center sur le portail d' AWS accès.
Note
Vous ne pouvez pas l'utiliser credentialId pour corréler les événements de connexion aux événements suivants, tels que l'utilisation du portail d' AWS accès. La valeur du credentialId champ émis lors des événements de connexion a un usage interne et nous vous recommandons de ne pas vous y fier. La valeur du credentialId champ émis pour les événements du portail AWS d'accès invoqués avec OIDC est égale à l'ID du jeton d'accès.
Identification des détails de session d'arrière-plan de l'utilisateur dans les événements initiés par l'utilisateur CloudTrail dans IAM Identity Center
L' CloudTrail événement suivant capture le processus d'échange de jetons OAuth 2.0, dans lequel un jeton d'accès existant (lesubjectToken) qui représente la session interactive de l'utilisateur est échangé contre un jeton d'actualisation (lerequestedTokenType). Le jeton d'actualisation permet à toute tâche de longue durée initiée par un utilisateur de continuer à s'exécuter avec les autorisations de l'utilisateur, même après sa déconnexion.
Pour les sessions d'arrière-plan des utilisateurs d'IAM Identity Center, l' CloudTrail événement inclut un élément supplémentaire appelé resource dans l'requestParametersélément. Le resource paramètre contient le nom de ressource Amazon (ARN) de la tâche qui s'exécute en arrière-plan. Cet élément est présent uniquement dans les enregistrements d' CloudTrail événements et n'est pas inclus dans les réponses de l'CreateTokenWithIAMAPI ou du SDK IAM Identity Center.
{ "clientId": "EXAMPLE-CLIENT-ID", "grantType": "urn:ietf:params:oauth:grant-type:token-exchange", "code": "HIDDEN_DUE_TO_SECURITY_REASONS", "redirectUri": "https://example.com/callback", "assertion": "HIDDEN_DUE_TO_SECURITY_REASONS", "subjectToken": "HIDDEN_DUE_TO_SECURITY_REASONS", "subjectTokenType": "urn:ietf:params:oauth:token-type:access_token", "requestedTokenType": "urn:ietf:params:oauth:token-type:refresh_token", "resource": "arn:aws:sagemaker:us-west-2:123456789012:training-job/my-job" }
Corrélation des utilisateurs entre IAM Identity Center et les annuaires externes
IAM Identity Center fournit deux attributs utilisateur que vous pouvez utiliser pour établir une corrélation entre un utilisateur de son répertoire et le même utilisateur d'un répertoire externe (par exemple, Microsoft Active Directory etOkta Universal Directory).
-
externalId— Identifiant externe d'un utilisateur IAM Identity Center. Nous vous recommandons de mapper cet identifiant à un identifiant utilisateur immuable dans le répertoire externe. Notez qu'IAM Identity Center n'émet pas cette valeur dans CloudTrail. -
username— Valeur fournie par le client avec laquelle les utilisateurs se connectent généralement. La valeur peut changer (par exemple, lors d'une mise à jour SCIM). Notez que lorsque la source d'identité est Directory Service, le nom d'utilisateur émis par IAM Identity Center CloudTrail correspond au nom d'utilisateur que vous avez saisi pour vous authentifier. Il n'est pas nécessaire que le nom d'utilisateur corresponde exactement au nom d'utilisateur figurant dans le répertoire IAM Identity Center.Si vous avez accès aux CloudTrail événements mais pas au répertoire IAM Identity Center, vous pouvez utiliser le nom d'utilisateur émis sous l'
additionalEventDataélément lors de la connexion. Pour plus de détails sur le nom d'utilisateur dansadditionalEventData, reportez-vous àNom d'utilisateur dans les événements de connexion CloudTrail.
Le mappage de ces deux attributs utilisateur avec les attributs utilisateur correspondants dans un répertoire externe est défini dans IAM Identity Center lorsque la source d'identité est le Directory Service. Pour plus d'informations, voir. Mappages d'attributs entre le centre d'identité IAM et le répertoire des fournisseurs d'identité externes Les utilisateurs externes IdPs qui fournissent SCIM disposent de leur propre mappage. Même si vous utilisez le répertoire IAM Identity Center comme source d'identité, vous pouvez utiliser externalId cet attribut pour recouper les principaux de sécurité avec votre répertoire externe.
La section suivante explique comment rechercher un utilisateur IAM Identity Center en fonction de son username etexternalId.
Affichage d'un utilisateur IAM Identity Center par nom d'utilisateur et ID externe
Vous pouvez récupérer les attributs utilisateur du répertoire IAM Identity Center pour un nom d'utilisateur connu en demandant d'abord une correspondance à userId l'aide de la demande d'GetUserIdAPI, puis en émettant une demande d'DescribeUserAPI, comme indiqué dans l'exemple précédent. L'exemple suivant montre comment récupérer un nom userId d'utilisateur spécifique dans l'Identity Store. Vous pouvez omettre ce region paramètre si votre instance IAM Identity Center se trouve dans la région par défaut avec l'interface de ligne de commande.
aws identitystore get-user-id \ --identity-store d-9876543210 \ --alternate-identifier '{ "UniqueAttribute": { "AttributePath": "username", "AttributeValue": "anyuser@example.com" } }' \ --region your-region-id
De même, vous pouvez utiliser le même mécanisme lorsque vous connaissez leexternalId. Dans l'exemple précédent, mettez à jour le chemin de l'attribut avec la externalId valeur, et la valeur de l'attribut avec la valeur spécifique externalId que vous recherchez.
Affichage de l'identifiant sécurisé (SID) d'un utilisateur dans Microsoft Active Directory (AD) et ExternalID
Dans certains cas, IAM Identity Center émet le SID d'un utilisateur dans le principalId champ des CloudTrail événements, tels que ceux émis par le portail AWS d'accès et les API OIDC. Ces affaires sont en train d'être supprimées progressivement. Nous recommandons que vos flux de travail utilisent l'attribut AD objectguid lorsque vous avez besoin d'un identifiant utilisateur unique provenant d'AD. Vous pouvez trouver cette valeur dans l'externalIdattribut du répertoire IAM Identity Center. Toutefois, si vos flux de travail nécessitent l'utilisation d'un SID, récupérez la valeur auprès d'AD car elle n'est pas disponible via les API IAM Identity Center.
Corrélation des événements utilisateur au sein d'une même session utilisateurdécrit comment utiliser les username champs externalId et pour mettre en corrélation un utilisateur IAM Identity Center avec un utilisateur correspondant dans un annuaire externe. Par défaut, IAM Identity Center correspond externalId à l'objectguidattribut dans AD, et ce mappage est corrigé. IAM Identity Center offre aux administrateurs la possibilité de mapper username différemment de son mappage par défaut userprincipalname dans AD.
Vous pouvez consulter ces mappages dans la console IAM Identity Center. Accédez à l'onglet Identity Source des paramètres, puis choisissez Gérer la synchronisation dans le menu Actions. Dans la section Gérer la synchronisation, cliquez sur le bouton Afficher les mappages d'attributs.
Bien que vous puissiez utiliser n'importe quel identifiant utilisateur AD unique disponible dans IAM Identity Center pour rechercher un utilisateur dans AD, nous vous recommandons de l'utiliser objectguid dans vos requêtes car il s'agit d'un identifiant immuable. L'exemple suivant montre comment interroger Microsoft AD avec Powershell pour récupérer un utilisateur à l'aide de la objectguid valeur utilisateur de16809ecc-7225-4c20-ad98-30094aefdbca. Une réponse réussie à cette requête inclut le SID de l'utilisateur.
Install-WindowsFeature -Name RSAT-AD-PowerShell Get-ADUser ` -Filter {objectGUID -eq [GUID]::Parse("16809ecc-7225-4c20-ad98-30094aefdbca")} ` -Properties *