View a markdown version of this page

Delegazione temporanea IAM per AWS Partner - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Delegazione temporanea IAM per AWS Partner

Panoramica di

La delega temporanea IAM consente AWS ai clienti di and/or integrare senza problemi i prodotti dei AWS partner nel loro AWS ambiente attraverso flussi di lavoro interattivi e guidati. I clienti possono concedere ai AWS partner un accesso limitato e temporaneo per configurare i AWS servizi richiesti, riducendo le difficoltà legate all'onboarding e accelerando il time-to-value.

Per integrare la delega temporanea nel tuo prodotto, scopri come comprendere l'integrazione, rivedi le autorizzazioni di comprensione e segui le linee guida per la valutazione delle politiche. Linee guida di valutazione delle politiche Per esempi di policy IAM, consulta i modelli di policy. Quando sei pronto per l'implementazione, vedi come creare la tua integrazione.

La delega temporanea IAM consente ai partner di:

  • Semplifica l'onboarding dei clienti con il provisioning automatico delle risorse

  • Riduci la complessità dell'integrazione eliminando i passaggi di configurazione manuali

  • Crea fiducia attraverso autorizzazioni trasparenti e approvate dai clienti

  • Abilita le operazioni continue con modelli di accesso a lungo termine utilizzando i limiti delle autorizzazioni

Come funziona

  1. Il partner crea una richiesta di delega: i partner creano una richiesta specificando di quali autorizzazioni hanno bisogno e per quanto tempo

  2. Recensioni dei clienti in AWS Console: il cliente vede esattamente quali autorizzazioni richiede il partner e perché

  3. Il cliente approva: il cliente approva la richiesta e rilascia un token di scambio. Il token viene inviato al partner su questo argomento SNS specificato.

  4. Il partner riceve credenziali temporanee: i partner scambiano il token con credenziali temporanee AWS

  5. Il partner configura le risorse: i partner utilizzano le credenziali per configurare le risorse richieste nell'account del cliente

Qualifica del partner

Per qualificarsi per l'integrazione temporanea della delega, un partner deve soddisfare i seguenti requisiti:

  • Partecipazione ISV Accelerate: è necessario essere iscritti al programma ISV Accelerate (ISVA).

  • AWS Inserzione nel Marketplace: il prodotto deve essere pubblicato nel AWS Marketplace con il badge «Deployed on». AWS

Procedura di onboarding

Completa i passaggi seguenti per integrare la delega temporanea nel tuo prodotto:

  1. Fase 1: Rivedi i requisiti

    Consulta questa documentazione per comprendere i requisiti di qualificazione e completa il questionario per i partner riportato di seguito.

  2. Fase 2: Invia la tua richiesta di onboarding

    Invia un'email a aws-iam-partner-onboarding@amazon.com o contatta il tuo AWS rappresentante. Includi il questionario per i partner compilato con tutti i campi obbligatori della tabella seguente.

  3. Fase 3: AWS convalida e revisione

    AWS sarà:

    • Conferma di soddisfare i criteri di qualificazione

    • Rivedi i modelli di policy e i limiti delle autorizzazioni

    • Fornisci un feedback sugli artefatti inviati

  4. Fase 4: Perfeziona le tue politiche

    Rispondi al AWS feedback e invia modelli di policy aggiornati o limiti di autorizzazione, se necessario.

  5. Fase 5: Completa la registrazione

    Una volta approvata, AWS dovrà:

    • Abilita l'accesso all'API per gli account specificati

    • Condividi gli ARN per il modello di policy e il limite delle autorizzazioni (se applicabile)

    Riceverai una conferma al termine dell'onboarding. Potrai quindi accedere alle API di delega temporanee e ai tuoi account registrati CreateDelegationRequest e iniziare GetDelegatedAccessToken a integrare i flussi di lavoro delle richieste di delega nel tuo prodotto.

Questionario per i partner

La tabella seguente elenca le informazioni richieste per l'onboarding dei partner:

Informazioni Description Richiesto
ID account Partner Central ID dell' AWS account registrato su AWS Partner Central.
PartnerId ID partner fornito da AWS Partner Central. No
AWS ID del prodotto Marketplace ID del prodotto fornito da AWS Partner Central.
AWS ID dell'account L'elenco degli ID AWS account che desideri utilizzare per chiamare le API di delega temporanee. Questo dovrebbe includere sia gli account di produzione che quelli non utilizzati. production/test
Nome del partner Questo nome viene visualizzato dai clienti nella Console di AWS gestione quando esaminano la richiesta di delega temporanea.
Email di contatto Uno o più indirizzi email che possiamo utilizzare per contattarti in merito alla tua integrazione.
Dominio richiedente Il tuo dominio (ad esempio, www.example.com)
Integration description (Descrizione dell'integrazione) Breve descrizione del caso d'uso che desideri risolvere utilizzando questa funzionalità. Puoi includere link di riferimento alla tua documentazione o ad altro materiale pubblico.
Diagramma architetturale Diagramma dell'architettura che illustra i casi d'uso dell'integrazione. No
Modello di policy È necessario registrare almeno un modello di policy per questa funzionalità. Il modello di policy definisce le autorizzazioni temporanee da richiedere negli account dei clienti AWS . Per ulteriori informazioni, consulta la sezione Modello di policy.
Nome del modello di policy Nome del modello di policy che desideri registrare.
Limite delle autorizzazioni Se desideri creare ruoli IAM negli account dei clienti utilizzando autorizzazioni temporanee, devi registrare un limite di autorizzazione con IAM. I limiti delle autorizzazioni verranno associati ai ruoli IAM creati per limitare le autorizzazioni massime sul ruolo. Puoi utilizzare le policy AWS gestite selezionate come limite di autorizzazione o registrare un nuovo limite di autorizzazione personalizzato (JSON). Per ulteriori informazioni, consulta la sezione Limiti delle autorizzazioni. No
Nome del limite di autorizzazione Il nome del limite di autorizzazione. Il formato è: arn:aws:iam: :partner:policy/permission_boundary/<partner_domain>/<policy_name>_ <date>Il nome della policy deve includere la data di creazione come suffisso. Il nome non può essere aggiornato una volta creato il limite di autorizzazione. Se stai utilizzando una policy AWS gestita esistente, fornisci invece l'ARN della policy gestita. No
Descrizione dei limiti di autorizzazione Descrizione del limite delle autorizzazioni. Questa descrizione non può essere aggiornata una volta creato il limite delle autorizzazioni. No