View a markdown version of this page

Présentation de la propagation d'identités fiables - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Présentation de la propagation d'identités fiables

La propagation sécurisée des identités est une fonctionnalité d'IAM Identity Center qui permet aux administrateurs d' Services AWS accorder des autorisations en fonction d'attributs utilisateur tels que les associations de groupes. Avec la propagation d'identité sécurisée, un contexte d'identité est ajouté à un rôle IAM pour identifier l'utilisateur qui demande l'accès aux AWS ressources. Ce contexte est propagé à d'autres Services AWS.

Le contexte d'identité comprend les informations Services AWS utilisées pour prendre des décisions d'autorisation lorsqu'ils reçoivent des demandes d'accès. Ces informations incluent des métadonnées qui identifient le demandeur (par exemple, un utilisateur IAM Identity Center), la personne Service AWS à laquelle l'accès est demandé (par exemple, Amazon Redshift) et l'étendue de l'accès (par exemple, accès en lecture seule). La réception Service AWS utilise ce contexte et toutes les autorisations attribuées à l'utilisateur pour autoriser l'accès à ses ressources.

Avantages d'une propagation d'identité fiable

La propagation sécurisée des identités permet aux administrateurs d' Services AWS accorder des autorisations à des ressources, telles que des données, en utilisant les identités d'entreprise de votre personnel. En outre, ils peuvent vérifier qui a accédé à quelles données en consultant les journaux de service ou AWS CloudTrail. Si vous êtes administrateur d'IAM Identity Center, d'autres Service AWS administrateurs peuvent vous demander d'activer la propagation d'identité sécurisée.

Permettre une propagation d'identité fiable

Le processus d'activation de la propagation d'identité sécurisée implique les deux étapes suivantes :

  1. Activez IAM Identity Center et connectez votre source d'identités existante à IAM Identity Center - Vous continuerez à gérer les identités de vos collaborateurs à partir de votre source d'identités existante ; la connexion à IAM Identity Center crée une référence à votre personnel que tous les utilisateurs peuvent partager Services AWS dans votre cas d'utilisation. Il est également disponible pour que les propriétaires de données puissent l'utiliser dans de futurs cas d'utilisation.

  2. Connectez le service à IAM Identity Center Services AWS dans votre cas d'utilisation  : l'administrateur de chaque Service AWS cas d'utilisation de propagation d'identité sécurisée suit les instructions de la documentation du service concerné pour connecter le service à IAM Identity Center.

Note

Si votre cas d'utilisation implique une application développée par un tiers ou un client, vous activez la propagation d'identité sécurisée en configurant une relation de confiance entre le fournisseur d'identité qui authentifie les utilisateurs de l'application et IAM Identity Center. Cela permet à votre application de tirer parti du flux de propagation d'identité fiable décrit précédemment.

Pour de plus amples informations, veuillez consulter Utilisation d'applications auprès d'un émetteur de jetons de confiance.

Comment fonctionne la propagation fiable des identités

Le schéma suivant montre le flux de travail de haut niveau pour la propagation sécurisée des identités :

Workflow de propagation d'identité sécurisé simplifié.
  1. Les utilisateurs s'authentifient à l'aide d'une application orientée client, par exemple Quick.

  2. L'application orientée client demande l'accès pour utiliser et Service AWS pour interroger des données et inclut des informations sur l'utilisateur.

    Note

    Certains cas d'utilisation fiables de la propagation d'identité impliquent des outils qui interagissent avec Services AWS l'utilisation de pilotes de service. Vous pouvez savoir si cela s'applique à votre cas d'utilisation dans le guide des cas d'utilisation.

  3. Il Service AWS vérifie l'identité de l'utilisateur à l'aide d'IAM Identity Center et compare les attributs de l'utilisateur, tels que ses associations de groupe, avec ceux requis pour l'accès. Service AWS Autorise l'accès tant que l'utilisateur ou son groupe dispose des autorisations nécessaires.

  4. Services AWS peuvent enregistrer l'identifiant de l'utilisateur dans AWS CloudTrail et dans ses journaux de service. Consultez la documentation de service pour plus de détails.

L'image suivante donne un aperçu des étapes décrites précédemment dans le flux de travail de propagation d'identité sécurisé :

Workflow de propagation d'identité sécurisé simplifié.