Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
General/Custom Persyaratan otorisasi
Otorisasi Umum memungkinkan akses ke perangkat, memungkinkan Anda mengontrol beberapa perangkat menggunakan kredensil tanpa memerlukan kredensil pengguna individual. Tidak seperti OAuth 2.0, yang menyediakan otorisasi tingkat pengguna, Otorisasi Umum menggunakan kunci, token, atau mekanisme otorisasi lainnya yang telah dibagikan sebelumnya. AWS Secrets Manager
Dengan Otorisasi Umum, konektor C2C Anda dapat mendukung mekanisme otorisasi di luar OAuth 2.0, termasuk kunci API, token pembawa, dan skema otorisasi khusus yang disediakan oleh platform pihak ketiga. Pendekatan ini sangat berguna untuk skenario di mana perangkat dikelola pada tingkat program atau organisasi daripada oleh pengguna akhir individu.
Bagaimana konektor C2C menggunakan rahasia untuk Otorisasi Umum
AWS Secrets Manager adalah layanan penyimpanan rahasia yang melindungi kredensil sensitif seperti kunci API dan token. Rahasia dienkripsi menggunakan AWS Key Management Service kunci. Untuk informasi selengkapnya, silakan lihat Panduan Pengguna AWS Secrets Manager.
Untuk Otorisasi Umum, Anda menyimpan kredensil otorisasi di Secrets Manager, dan memberikan izin konektor C2C Anda untuk mengakses rahasia ini. Ketika integrasi terkelola memanggil konektor Anda, ia menyediakan Secrets Manager ARN dan ID versi. Konektor Anda mengambil nilai rahasia dan menggunakannya untuk mengautentikasi dengan platform pihak ketiga.
Pendekatan ini memastikan bahwa integrasi terkelola tidak pernah menangani kredensi jangka panjang Anda secara langsung. Konektor Anda mempertahankan kontrol penuh atas manajemen kredensi dan pembuatan token, sehingga solusi ini dapat diperluas ke mekanisme otorisasi apa pun yang didukung oleh platform pihak ketiga Anda.
penting
Kami menyarankan Anda untuk tidak mencatat kredensi atau token sensitif di log apa pun. Namun, jika disimpan dalam log, kami sarankan Anda menggunakan kebijakan perlindungan data CloudWatch Log untuk menutupi token di log. Untuk informasi selengkapnya, lihat Membantu melindungi data log sensitif dengan masking.
Cara membuat rahasia untuk Otorisasi Umum
Untuk membuat rahasia untuk Otorisasi Umum, ikuti langkah-langkah di Buat AWS Secrets Manager rahasia di Panduan AWS Secrets Manager Pengguna.
Anda harus membuat rahasia Anda dengan AWS KMS kunci yang dikelola pelanggan untuk konektor C2C Anda untuk membaca nilai rahasia. Untuk informasi selengkapnya, lihat Izin untuk AWS KMS kunci di Panduan AWS Secrets Manager Pengguna.
Simpan kredensil otorisasi Anda secara rahasia menggunakan struktur JSON. Format yang tepat tergantung pada persyaratan otorisasi platform pihak ketiga Anda. Contoh umumnya meliputi:
-
Kunci API:
{"apiKey": "your-api-key-value"} -
Token pembawa:
{"token": "your-bearer-token"} -
Nama pengguna dan kata sandi:
{"username": "your-username", "password": "your-password"} -
Machine-to-machine Kredensi OAuth:
{"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}
Anda juga harus mengonfigurasi kebijakan IAM yang dijelaskan di bagian berikut untuk memberikan akses konektor C2C Anda untuk mengambil rahasia.
Berikan akses untuk konektor C2C untuk mengambil rahasia
Untuk mengizinkan integrasi terkelola mengambil nilai rahasia dari Secrets Manager, sertakan izin berikut dalam kebijakan sumber daya untuk rahasia saat Anda membuatnya:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }
Kebijakan ini memberikan izin integrasi terkelola untuk mengambil nilai rahasia atas nama konektor C2C Anda. Kunci kondisi membantu mencegah masalah wakil yang membingungkan dengan memastikan bahwa hanya permintaan yang berasal dari asosiasi akun spesifik Anda yang dapat mengakses rahasia tersebut.