View a markdown version of this page

Memahami integrasi Anda - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami integrasi Anda

Setelah menyelesaikan proses orientasi, Anda dapat membangun integrasi Anda dengan delegasi sementara IAM. Integrasi lengkap biasanya melibatkan tiga kategori pekerjaan utama:

1. Pengalaman Pengguna dan Desain Alur Kerja

Bangun pengalaman front-end dalam aplikasi mitra yang memandu pelanggan melalui alur kerja delegasi sementara. Aplikasi mitra harus:

  • Sajikan alur orientasi atau konfigurasi yang jelas di mana pelanggan dapat memberikan akses sementara. Beri label tindakan ini dengan jelas, seperti “Terapkan dengan delegasi sementara IAM”.

  • Mengarahkan pelanggan ke AWS Management Console untuk meninjau dan menyetujui permintaan delegasi menggunakan tautan konsol yang dikembalikan oleh API CreateDelegationRequest

  • Berikan pesan yang sesuai tentang izin apa yang diminta dan mengapa. Pelanggan dapat melihat pesan ini di halaman detail permintaan delegasi.

  • Tangani pengembalian pelanggan ke aplikasi Anda setelah mereka menyelesaikan persetujuan AWS.

Praktik Terbaik untuk Permintaan Delegasi Sementara

Saat menerapkan delegasi sementara untuk aplikasi mitra Anda, ikuti praktik terbaik yang ditentukan di bawah ini untuk membantu pelanggan memverifikasi keaslian dan akurasi permintaan.

1. Sertakan Konteks yang Dapat Diidentifikasi Pengguna dalam Pesan Permintaan

Anda harus menyertakan konteks khusus pengguna dalam pesan permintaan delegasi. Informasi ini membantu pengguna mengidentifikasi permintaan dari alur kerja mitra mereka yang ada dan membedakan permintaan yang sah. Informasi yang disarankan dalam pesan permintaan:

  • Pengenal akun atau nama pengguna pelanggan di layanan Anda

  • Nama ruang kerja, ID langganan, atau pengenal organisasi

  • Sumber daya khusus yang diakses (nama cluster, nama proyek, lingkungan)

  • Transaksi unik atau pengenal permintaan yang dihasilkan untuk upaya delegasi ini

Contoh pesan permintaan:

Request from Partner A workspace "production-analytics" Account: user@example.com Workspace ID: 1234ABCD Cluster: ml-training-cluster-01 Request ID: 1111-2222-3333-4444

2. Opsional: Sertakan ID AWS Akun saat Memulai Delegasi

Jika ID akun pelanggan tersedia, sertakan dalam permintaan delegasi. Langkah verifikasi ini menciptakan pengikatan tambahan antara maksud pelanggan dan token delegasi.

3. Pesan Permintaan Desain untuk Verifikasi Keamanan

Susun pesan permintaan Anda untuk memungkinkan pelanggan memverifikasi legitimasi dengan percaya diri sebelum memberikan akses. Persyaratan pengalaman pengguna:

  • Menampilkan pesan permintaan secara jelas di antarmuka aplikasi Anda sebelum mengarahkan ke AWS

  • Gunakan bahasa deskriptif yang jelas yang terhubung langsung dengan tindakan pelanggan saat ini

  • Hindari pesan umum yang dapat diterapkan pada permintaan delegasi apa pun

  • Sertakan detail yang cukup bagi pelanggan untuk memverifikasi permintaan sesuai dengan alur kerja yang diinginkan

  • Menampilkan ID AWS akun yang akan menerima akses yang didelegasikan

  • Berikan penjelasan yang jelas tentang izin apa yang akan diminta aplikasi Anda

Sertakan pemberitahuan konfirmasi dalam aplikasi Anda sebelum mengarahkan pelanggan ke layar AWS persetujuan:

⚠️ Redirecting to IAM Temporary Delegation You are about to grant [Your Service Name] temporary access to your AWS account. Before clicking "Allow" on the AWS consent screen: • Verify the request details match your current action • Confirm the AWS account ID matches your intended account • Ensure you initiated this request from [Your Service Name]

4. Rekomendasi Pengikatan Sesi

Sementara AWS IAM menangani alur otorisasi inti, terapkan praktik ini dalam aplikasi Anda untuk memperkuat integritas sesi:

  • Hasilkan pengidentifikasi permintaan sekali pakai yang unik untuk setiap upaya delegasi

  • Mengaitkan permintaan delegasi dengan sesi aplikasi aktif pelanggan

  • Menerapkan kedaluwarsa permintaan yang sesuai tergantung pada proses delegasi Anda

  • Validasi bahwa callback delegasi cocok dengan konteks permintaan asal

  • Log semua inisiasi permintaan delegasi dan penyelesaian untuk pemantauan keamanan

Dengan mengikuti praktik terbaik ini, Anda membantu menciptakan pengalaman delegasi sementara yang lebih aman.

2. Integrasi API

Gunakan delegasi sementara IAM APIs untuk mengirim dan mengelola permintaan delegasi. Setelah AWS akun Anda terdaftar, Anda dapat mengakses yang berikut APIs:

  • IAM CreateDelegationRequest — Membuat permintaan delegasi untuk akun pelanggan. AWS API ini mengembalikan tautan konsol tempat Anda mengarahkan pelanggan untuk meninjau dan menyetujui permintaan.

  • AWS STS GetDelegatedAccessToken— Mengambil AWS kredensyal sementara setelah pelanggan menyetujui permintaan delegasi Anda. Gunakan kredensyal ini untuk melakukan tindakan di akun pelanggan.

Integrasi Anda harus menangani siklus hidup lengkap permintaan delegasi, termasuk membuat permintaan, memantau statusnya, dan mengambil kredensi sementara saat disetujui.

3. Konfigurasi Sumber Daya dan Orkestrasi

Setelah Anda mendapatkan kredensyal sementara, atur alur kerja yang diperlukan untuk mengonfigurasi sumber daya di akun pelanggan. AWS Ini mungkin termasuk:

  • Memanggil AWS layanan APIs langsung untuk membuat dan mengkonfigurasi sumber daya

  • Menyebarkan infrastruktur menggunakan template AWS CloudFormation

  • Membuat peran IAM untuk akses berkelanjutan (memerlukan penggunaan batas izin)

Logika orkestrasi Anda harus idempoten dan menangani kegagalan dengan anggun, karena pelanggan mungkin perlu mencoba lagi atau memodifikasi persetujuan delegasi mereka.