Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Delegazione temporanea IAM per AWS Partner
Panoramica di
La delega temporanea IAM consente AWS ai clienti di and/or integrare senza problemi i prodotti dei AWS partner nel loro AWS ambiente attraverso flussi di lavoro interattivi e guidati. I clienti possono concedere ai AWS partner un accesso limitato e temporaneo per configurare i AWS servizi richiesti, riducendo le difficoltà legate all'onboarding e accelerando il time-to-value.
Per integrare la delega temporanea nel tuo prodotto, scopri come comprendere l'integrazione, rivedi le autorizzazioni di comprensione e segui le linee guida per la valutazione delle politiche. Linee guida di valutazione delle politiche Per esempi di policy IAM, consulta i modelli di policy. Quando sei pronto per l'implementazione, vedi come creare la tua integrazione.
La delega temporanea IAM consente ai partner di:
Semplifica l'onboarding dei clienti con il provisioning automatico delle risorse
Riduci la complessità dell'integrazione eliminando i passaggi di configurazione manuali
Crea fiducia attraverso autorizzazioni trasparenti e approvate dai clienti
Abilita le operazioni continue con modelli di accesso a lungo termine utilizzando i limiti delle autorizzazioni
Come funziona
Il partner crea una richiesta di delega: i partner creano una richiesta specificando di quali autorizzazioni hanno bisogno e per quanto tempo
Recensioni dei clienti in AWS Console: il cliente vede esattamente quali autorizzazioni richiede il partner e perché
Il cliente approva: il cliente approva la richiesta e rilascia un token di scambio. Il token viene inviato al partner su questo argomento SNS specificato.
Il partner riceve credenziali temporanee: i partner scambiano il token con credenziali temporanee AWS
Il partner configura le risorse: i partner utilizzano le credenziali per configurare le risorse richieste nell'account del cliente
Qualifica del partner
Per qualificarsi per l'integrazione temporanea della delega, un partner deve soddisfare i seguenti requisiti:
Partecipazione ISV Accelerate: è necessario essere iscritti al programma ISV Accelerate (ISVA).
AWS Inserzione nel Marketplace: il prodotto deve essere pubblicato nel AWS Marketplace con il badge «Deployed on». AWS
Procedura di onboarding
Completa i passaggi seguenti per integrare la delega temporanea nel tuo prodotto:
Fase 1: Rivedi i requisiti
Consulta questa documentazione per comprendere i requisiti di qualificazione e completa il questionario per i partner riportato di seguito.
Fase 2: Invia la tua richiesta di onboarding
Invia un'email a aws-iam-partner-onboarding@amazon.com o contatta il tuo AWS rappresentante. Includi il questionario per i partner compilato con tutti i campi obbligatori della tabella seguente.
Fase 3: AWS convalida e revisione
AWS sarà:
Conferma di soddisfare i criteri di qualificazione
Rivedi i modelli di policy e i limiti delle autorizzazioni
Fornisci un feedback sugli artefatti inviati
Fase 4: Perfeziona le tue politiche
Rispondi al AWS feedback e invia modelli di policy aggiornati o limiti di autorizzazione, se necessario.
Fase 5: Completa la registrazione
Una volta approvata, AWS dovrà:
Abilita l'accesso all'API per gli account specificati
Condividi gli ARN per il modello di policy e il limite delle autorizzazioni (se applicabile)
Riceverai una conferma al termine dell'onboarding. Potrai quindi accedere alle API di delega temporanee e ai tuoi account registrati CreateDelegationRequest e iniziare GetDelegatedAccessToken a integrare i flussi di lavoro delle richieste di delega nel tuo prodotto.
Questionario per i partner
La tabella seguente elenca le informazioni richieste per l'onboarding dei partner:
| Informazioni | Description | Richiesto |
|---|---|---|
| ID account Partner Central | ID dell' AWS account registrato su AWS Partner Central |
Sì |
| PartnerId | ID partner fornito da AWS Partner Central |
No |
| AWS ID del prodotto Marketplace | ID del prodotto fornito da AWS Partner Central |
Sì |
| AWS ID dell'account | L'elenco degli ID AWS account che desideri utilizzare per chiamare le API di delega temporanee. Questo dovrebbe includere sia gli account di produzione che quelli non utilizzati. production/test | Sì |
| Nome del partner | Questo nome viene visualizzato dai clienti nella Console di AWS gestione quando esaminano la richiesta di delega temporanea. | Sì |
| Email di contatto | Uno o più indirizzi email che possiamo utilizzare per contattarti in merito alla tua integrazione. | Sì |
| Dominio richiedente | Il tuo dominio (ad esempio, www.example.com) | Sì |
| Integration description (Descrizione dell'integrazione) | Breve descrizione del caso d'uso che desideri risolvere utilizzando questa funzionalità. Puoi includere link di riferimento alla tua documentazione o ad altro materiale pubblico. | Sì |
| Diagramma architetturale | Diagramma dell'architettura che illustra i casi d'uso dell'integrazione. | No |
| Modello di policy | È necessario registrare almeno un modello di policy per questa funzionalità. Il modello di policy definisce le autorizzazioni temporanee da richiedere negli account dei clienti AWS . Per ulteriori informazioni, consulta la sezione Modello di policy. | Sì |
| Nome del modello di policy | Nome del modello di policy che desideri registrare. | Sì |
| Limite delle autorizzazioni | Se desideri creare ruoli IAM negli account dei clienti utilizzando autorizzazioni temporanee, devi registrare un limite di autorizzazione con IAM. I limiti delle autorizzazioni verranno associati ai ruoli IAM creati per limitare le autorizzazioni massime sul ruolo. Puoi utilizzare le policy AWS gestite selezionate come limite di autorizzazione o registrare un nuovo limite di autorizzazione personalizzato (JSON). Per ulteriori informazioni, consulta la sezione Limiti delle autorizzazioni. | No |
| Nome del limite di autorizzazione | Il nome del limite di autorizzazione. Il formato è: arn:aws:iam: :partner:policy/permission_boundary/<partner_domain>/<policy_name>_ <date>Il nome della policy deve includere la data di creazione come suffisso. Il nome non può essere aggiornato una volta creato il limite di autorizzazione. Se stai utilizzando una policy AWS gestita esistente, fornisci invece l'ARN della policy gestita. | No |
| Descrizione dei limiti di autorizzazione | Descrizione del limite delle autorizzazioni. Questa descrizione non può essere aggiornata una volta creato il limite delle autorizzazioni. | No |