Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola AWS STS dalam sebuah Wilayah AWS
Titik akhir regional adalah URL titik masuk dalam wilayah tertentu untuk layanan AWS web. AWS merekomendasikan penggunaan titik akhir Regional AWS Security Token Service (AWS STS) alih-alih titik akhir global untuk mengurangi latensi, membangun redundansi, dan meningkatkan validitas token sesi.
Meskipun titik akhir global (lama) AWS STS https://sts.amazonaws.com sangat tersedia, titik akhir ini dihosting di satu Wil AWS ayah, AS Timur (Virginia Utara), dan seperti titik akhir lainnya, titik akhir tidak menyediakan failover otomatis ke titik akhir di Wilayah lain.
-
Kurangi latensi — Dengan melakukan AWS STS panggilan ke titik akhir yang secara geografis lebih dekat dengan layanan dan aplikasi Anda, Anda dapat mengakses AWS STS layanan dengan latensi yang lebih rendah dan waktu respons yang lebih baik.
-
Membangun redundansi — Anda dapat membatasi efek kegagalan dalam beban kerja ke sejumlah komponen terbatas dengan cakupan penahanan dampak yang dapat diprediksi. Menggunakan AWS STS titik akhir regional memungkinkan Anda menyelaraskan cakupan komponen Anda dengan cakupan token sesi Anda. Untuk informasi selengkapnya tentang pilar keandalan ini, lihat Menggunakan isolasi kesalahan untuk melindungi beban kerja Anda di Ker AWS Well-Architected angka Kerja.
-
Tingkatkan validitas token sesi — Token sesi dari AWS STS titik akhir Regional valid di semua Wilayah AWS. Token sesi dari titik akhir STS global hanya valid Wilayah AWS jika diaktifkan secara default. Jika Anda ingin mengaktifkan Wilayah baru untuk akun Anda, Anda dapat menggunakan token sesi dari AWS STS titik akhir Regional. Jika Anda memilih untuk menggunakan titik akhir global, Anda harus mengubah kompatibilitas Wilayah token AWS STS sesi untuk titik akhir global. Melakukannya memastikan bahwa token valid di semua Wilayah AWS.
Untuk daftar Wil AWS STS ayah dan titik akhir mereka, lihatAWS STS Wilayah dan titik akhir.
catatan
AWS telah membuat perubahan pada AWS Security Token Service (AWS STS) titik akhir global (https://sts.amazonaws.com) di Wilayah yang diaktifkan secara default untuk meningkatkan ketahanan dan kinerjanya. AWS STS permintaan ke titik akhir global secara otomatis dilayani Wilayah AWS sama dengan beban kerja Anda. Perubahan ini tidak akan diterapkan ke Wilayah pilihan. Kami menyarankan Anda menggunakan titik akhir AWS STS regional yang sesuai. Untuk informasi selengkapnya, lihat AWS STS perubahan titik akhir global.
Topik
Mengaktifkan dan menonaktifkan AWS STS dalam sebuah Wilayah AWS
Saat Anda mengaktifkan AWS STS titik akhir untuk Wilayah, AWS STS dapat mengeluarkan kredenSIAL sementara kepada pengguna dan peran di akun Anda yang membuat AWS STS permintaan. Kredensial tersebut kemudian dapat digunakan di setiap Wilayah yang diaktifkan secara default atau diaktifkan secara manual.
Untuk Wilayah yang diaktifkan secara default, Anda harus mengaktifkan AWS STS titik akhir Regional di akun tempat kredenSIAL sementara dibuat. Tidak masalah apakah pengguna masuk ke akun yang sama atau akun yang berbeda saat mereka mengajukan permintaan.
Saat meminta kredenSIAL sementara untuk peran di peran lain Akun AWS menggunakan Wilayah yang diaktifkan secara manual, akun target (akun yang berisi peran) harus mengaktifkan Wilayah tersebut untuk AWS STS operasi. Ini memastikan bahwa kredenSIAL keamanan sementara dapat dibuat dengan benar.
Misalnya, bayangkan pengguna di akun A ingin mengirim permintaan sts:AssumeRole API ke titik akhir AWS STS Regional https://sts.ap-southeast-3.amazonaws.com. Permintaan ini untuk kredenSIAL sementara untuk peran yang dinam Developer ai di akun B. Karena permintaannya adalah untuk membuat kredenSIAL untuk entitas di akun B, akun B harus mengaktifkan ap-southeast-3 Wilayah. Pengguna dari akun A (atau akun lain) dapat memanggil titik akhir ap-southeast-3 AWS STS untuk meminta kredensial bagi akun B apakah Wilayah diaktifkan di akun mereka atau tidak. Untuk mempelajari selengkapnya, lihat Mengaktifkan atau menonaktifkan Wilayah AWS di akun Anda.
catatan
Wilayah Aktif tersedia bagi semua orang yang menggunakan kredensial sementara dalam akun tersebut. Untuk mengontrol pengguna atau peran IAM mana yang dapat mengakses Wilayah, gunakan kunci ketentuan aws:RequestedRegion dalam kebijakan izin Anda.
Untuk mengaktifkan atau menonaktifkan AWS STS di Wilayah yang diaktifkan secara default (konsol)
-
Masuk sebagai pengguna root atau pengguna dengan izin untuk melakukan tugas administrasi IAM.
-
Membuka Konsol IAM
dan di panel navigasi pilih Pengaturan akun . -
Di bagian Titik Akhir Layanan Token Keamanan (STS), cari Wilayah yang ingin Anda konfigurasi, lalu pilih Aktif atau Tidak Aktif di kolom status STS.
-
Pada kotak dialog yang terbuka, pilih Aktifkan atau Non aktifkan.
Untuk Wilayah yang harus diaktifkan, kami mengaktifkan AWS STS secara otomatis saat Anda mengaktifkan Wilayah. Setelah Anda mengaktifkan Wilayah, AWS STS selalu aktif untuk Wilayah dan Anda tidak dapat menonaktifkannya. Untuk mempelajari cara mengaktifkan Wilayah yang dinonaktifkan secara default, lihat Menentukan Wilayah AWS akun mana yang dapat digunakan dalam Panduan AWS Account Management Referensi.
Menulis kode untuk digunakan AWS STS Wilayah
Setelah mengaktifkan Wilayah, Anda dapat mengarahkan panggilan AWS STS API ke Wilayah tersebut. Cuplikan kode Java berikut menunjukkan cara mengkonfigurasi AWSSecurityTokenService objek untuk membuat permintaan ke Wilayah Eropa (Milan) (eu-south-1).
EndpointConfiguration regionEndpointConfig = new EndpointConfiguration("https://sts.eu-south-1.amazonaws.com", "eu-south-1"); AWSSecurityTokenService stsRegionalClient = AWSSecurityTokenServiceClientBuilder.standard() .withCredentials(credentials) .withEndpointConfiguration(regionEndpointConfig) .build();
AWS STS merekomendasikan agar Anda melakukan panggilan ke titik akhir Regional. Untuk mempelajari cara mengaktifkan Wilayah secara manual, lihat Men entukan Wilayah AWS akun mana yang dapat digunakan dalam Panduan AWS Account Management Referensi.
Dalam contoh, baris pertama membuat instance EndpointConfiguration objek yang dipanggilregionEndpointConfig, meneruskan URL titik akhir dan Wilayah AWS sebagai parameter.
Untuk mempelajari cara menyetel titik akhir AWS STS regional menggunakan variabel lingkungan untuk AWS SDK, lihat Titik akhir AWS STS regional di Panduan Referensi AWS SDK dan Alat.
Untuk semua kombinasi bahasa dan lingkungan pemrograman lainnya, mengacu pada dokumentasi untuk SDK terkait
Mengelola token sesi titik akhir global
Sebagian besar Wilayah AWS diaktifkan untuk operasi di semua Layanan AWS secara default. Wilayah tersebut secara otomatis diaktifkan untuk digunakan dengan AWS STS. Beberapa Wilayah, seperti Asia Pacific (Hong Kong) harus diaktifkan secara manual. Untuk mempelajari selengkapnya tentang mengaktifkan dan menonaktifkan Wilayah AWS, lihat Men Wilayah AWS entukan akun mana yang dapat digunakan di Panduan AWS Account Management Referensi.
Saat Anda mengaktifkan Wil AWS ayah ini, mereka secara otomatis diaktifkan untuk digunakan dengan AWS STS. Anda tidak dapat mengaktifkan titik AWS STS akhir untuk Wilayah yang dinonaktifkan. Token sesi yang valid di semua Wilayah AWS termasuk lebih banyak karakter daripada token yang valid di Wilayah yang diaktifkan secara default. Mengubah pengaturan ini mungkin memengaruhi sistem yang sudah ada di mana Anda menyimpan token untuk sementara waktu.
Anda dapat mengubah pengaturan ini menggunakan Konsol Manajemen AWS, AWS CLI, atau AWS API.
Untuk mengubah kesesuaian Wilayah token sesi untuk titik akhir global (konsole)
-
Masuk sebagai pengguna root atau pengguna dengan izin untuk melakukan tugas administrasi IAM. Untuk mengubah kesesuaian token sesi, Anda harus memiliki kebijakan yang memungkinkan tindakan
iam:SetSecurityTokenServicePreferences. -
Buka konsol IAM
. Di panel navigasi, pilih Pengaturan akun. -
Di bawah bagian Security Token Service (STS) Token Sesi dari titik akhir STS. T itik akhir global menunjukkan
Valid only in Wilayah AWS enabled by default. Pilih Ubah. -
Di kotak dialog U bah kompatibilitas wilayah, pilih Semua Wilayah AWS. Lalu pilih Simpan Perubahan.
catatan
Token sesi yang valid di semua Wilayah AWS termasuk lebih banyak karakter daripada token yang valid di Wilayah yang diaktifkan secara default. Mengubah pengaturan ini mungkin memengaruhi sistem yang sudah ada di mana Anda menyimpan token untuk sementara waktu.
Untuk mengubah kompatibilitas Wilayah token sesi untuk titik akhir global (AWS CLI)
Atur versi token sesi. Token versi 1 hanya valid Wilayah AWS yang tersedia secara default. Token ini tidak bekerja di Wilayah yang diaktifkan secara manual, seperti Asia Pasifik (Hong Kong). Token Versi 2 valid di semua Wilayah. Namun, token versi 2 memuat lebih banyak karakter dan mungkin memengaruhi sistem tempat Anda menyimpan token untuk sementara waktu.
Untuk mengubah kompatibilitas Wilayah token sesi untuk titik akhir global (AWS API)
Atur versi token sesi. Token versi 1 hanya valid Wilayah AWS yang tersedia secara default. Token ini tidak bekerja di Wilayah yang diaktifkan secara manual, seperti Asia Pasifik (Hong Kong). Token Versi 2 valid di semua Wilayah. Namun, token versi 2 memuat lebih banyak karakter dan mungkin memengaruhi sistem tempat Anda menyimpan token untuk sementara waktu.