Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Inoltro delle sessioni di accesso
Le sessioni di accesso diretto (FAS) sono una tecnologia IAM utilizzata dai AWS servizi per trasmettere l'identità, le autorizzazioni e gli attributi di sessione dell'utente quando un AWS servizio effettua una richiesta per conto dell'utente. FAS utilizza le autorizzazioni dell'identità che chiama un AWS servizio, combinate con l'identità di un AWS servizio per effettuare richieste ai servizi a valle. Le richieste FAS vengono effettuate ai AWS servizi per conto di un responsabile IAM solo dopo che un servizio ha ricevuto una richiesta che richiede interazioni con altri AWS servizi o risorse per essere completata. Quando viene effettuata una richiesta FAS:
-
Il servizio che riceve la richiesta iniziale da un principale IAM controlla le autorizzazioni di tale principale IAM.
-
Anche il servizio che riceve la conseguente richiesta FAS controlla le autorizzazioni dello stesso principale IAM.
Ad esempio, FAS viene utilizzato da Amazon S3 per effettuare chiamate e decrittografare un oggetto quando SSE-KMS è stato utilizzato AWS Key Management Service per crittografarlo. Quando si scarica un oggetto SSE-KMS crittografato, un ruolo denominato data-reader richiama l'oggetto GetObject su Amazon S3 e non chiama direttamente. AWS KMS Dopo aver ricevuto la GetObject richiesta e aver autorizzato il lettore di dati, Amazon S3 effettua quindi una richiesta FAS a per decrittografare AWS KMS l'oggetto Amazon S3. Quando KMS riceve la richiesta FAS, controlla le autorizzazioni del ruolo e autorizza la richiesta di decrittografia solamente se data-reader dispone delle autorizzazioni corrette sulla chiave KMS. Le richieste AWS KMS vengono inviate sia ad Amazon S3 che a Amazon S3 utilizzando le autorizzazioni del ruolo e hanno esito positivo solo se il lettore di dati dispone delle autorizzazioni sia per l'oggetto Amazon S3 che per la chiave KMS. AWS
Nota
I servizi che hanno ricevuto una richiesta FAS possono a loro volta effettuare richieste FAS aggiuntive. In questi casi, il principale che esegue la richiesta deve disporre delle autorizzazioni per tutti i servizi chiamati da FAS.
Richieste FAS e condizioni delle policy IAM
Quando vengono effettuate richieste FAS, le chiavi di condizione ha detto: CalledVia, aws: CalledViaFirst e era: CalledViaLast vengono compilate con il principale di servizio del servizio che ha avviato la chiamata FAS. Il valore della chiave di condizione aws:ViaAWSService viene impostato su true ogni volta che viene effettuata una richiesta FAS. Nel diagramma seguente, per la richiesta diretta non è stata impostata CloudFormation alcuna chiave di condizione. aws:CalledVia aws:ViaAWSService Quando CloudFormation e DynamoDB effettuano richieste FAS downstream per conto del ruolo, i valori di queste chiavi di condizione vengono compilati.
Per consentire l'esecuzione di una richiesta FAS che altrimenti verrebbe negata da un'istruzione di una policy di rifiuto con una chiave di condizione che verifica gli indirizzi IP o i VPC di origine, è necessario utilizzare le chiavi di condizione per impostare un'eccezione per le richieste FAS nella policy di rifiuto. Questa operazione può essere eseguita per tutte le richieste FAS utilizzando la chiave di condizione aws:ViaAWSService. Per consentire solo a AWS servizi specifici di effettuare richieste FAS, usa. aws:CalledVia
Importante
Quando viene effettuata una richiesta FAS in seguito a una richiesta iniziale effettuata tramite un endpoint VPC, i valori delle chiavi di condizione per era: SourceVpce, era: SourceVpc e leggi: VpcSourceIp della richiesta iniziale non vengono utilizzati nelle richieste FAS. Quando si scrivono policy utilizzando aws:VpcSourceIp o aws:SourceVpce per concedere l'accesso in modo condizionale, è inoltre necessario utilizzare aws:ViaAWSService o aws:CalledVia per consentire le richieste FAS. Quando una richiesta FAS viene effettuata dopo la ricezione di una richiesta iniziale da un endpoint di AWS servizio pubblico, le richieste FAS successive verranno effettuate con lo stesso aws:SourceIP valore di chiave di condizione.
Esempio: consentire ad Amazon S3 l'accesso da un VPC o tramite FAS
Nel seguente esempio di policy IAM, le richieste Amazon S3 GetObject e Athena sono consentite solo se provengono da endpoint VPC collegati aexample_vpc, o se la richiesta è una richiesta FAS effettuata da Athena.
Per ulteriori esempi di utilizzo delle chiavi di condizione per consentire l'accesso FAS, consulta il repository di esempi di policy per implementare un perimetro di dati