Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Manage (Gestione) AWS STS in un Regione AWS
Un endpoint regionale è l'URL del punto di ingresso all'interno di una particolare regione per un servizio AWS web. AWS consiglia di utilizzare gli endpoint Regional Servizio di token di sicurezza AWS (AWS STS) anziché l'endpoint globale per ridurre la latenza, integrare la ridondanza e aumentare la validità del token di sessione.
Sebbene l' AWS STS endpoint globale (legacy) sia altamente disponibile, https://sts.amazonaws.com è ospitato in una singola AWS regione, Stati Uniti orientali (Virginia settentrionale) e, come altri endpoint, non fornisce il failover automatico agli endpoint in altre regioni.
-
Riduci la latenza: effettuando AWS STS chiamate verso un endpoint geograficamente più vicino ai tuoi servizi e alle tue applicazioni, puoi accedere AWS STS ai servizi con una latenza inferiore e tempi di risposta migliori.
-
Progetta in ridondanza: puoi limitare gli effetti di un guasto all'interno di un carico di lavoro a un numero limitato di componenti con un ambito prevedibile di contenimento degli impatti. L'utilizzo AWS STS degli endpoint regionali consente di allineare l'ambito dei componenti con l'ambito dei token di sessione. Per ulteriori informazioni su questo pilastro dell'affidabilità, consulta Usare l'isolamento dei guasti per proteggere il carico di lavoro nel Framework. AWS Well-Architected
-
Aumenta la validità del token di sessione: i token di sessione degli AWS STS endpoint regionali sono validi in tutti i casi. Regioni AWS I token di sessione provenienti dall'endpoint STS globale sono validi solo se sono abilitati per Regioni AWS impostazione predefinita. Se intendi abilitare una nuova regione per il tuo account, puoi utilizzare i token di sessione degli endpoint regionali. AWS STS Se scegli di utilizzare l'endpoint globale, devi modificare la compatibilità regionale dei token di AWS STS sessione per l'endpoint globale. In questo modo si garantisce che i token siano validi in tutti i casi. Regioni AWS
Per un elenco delle AWS STS regioni e dei relativi endpoint, consulta. AWS STS Regioni ed endpoint
Nota
AWS ha apportato modifiche all'endpoint globale Servizio di token di sicurezza AWS (AWS STShttps://sts.amazonaws.com) nelle regioni abilitate di default per migliorarne la resilienza e le prestazioni. AWS STS le richieste all'endpoint globale vengono gestite automaticamente insieme ai carichi di lavoro Regione AWS . Queste modifiche non verranno implementate nelle Regioni con attivazione facoltativa. Ti consigliamo di utilizzare gli endpoint AWS STS regionali appropriati. Per ulteriori informazioni, consulta AWS STS cambiamenti globali degli endpoint.
Argomenti
Attivazione e disattivazione AWS STS in un Regione AWS
Quando attivi gli AWS STS endpoint per una regione, AWS STS puoi rilasciare credenziali temporanee agli utenti e ai ruoli del tuo account che effettuano una AWS STS richiesta. Queste credenziali possono essere utilizzate in qualsiasi regione abilitata di default o manualmente.
Per le regioni abilitate per impostazione predefinita, è necessario attivare l' AWS STS endpoint regionale nell'account in cui vengono generate le credenziali temporanee. Al momento di effettuare la richiesta, non importa se un utente è autenticato sullo stesso account o su un altro account.
Quando si richiedono credenziali temporanee per un ruolo in un'altra regione Account AWS utilizzando una regione abilitata manualmente, l'account di destinazione (l'account contenente il ruolo) deve abilitare tale regione per le operazioni. AWS STS Ciò garantisce che le credenziali di sicurezza temporanee possano essere generate correttamente.
Immagina, ad esempio, che un utente nell’account A desideri inviare una richiesta API sts:AssumeRole all’endpoint regionale AWS STS https://sts.ap-southeast-3.amazonaws.com. La richiesta si riferisce a delle credenziali temporanee per il ruolo denominato Developer nell’account B. Poiché la richiesta è di creare le credenziali per un’entità nell’account B, l’account B deve avere la Regione ap-southeast-3 abilitata. Gli utenti dell'account A (o di qualsiasi altro account) possono chiamare l'endpoint ap-southeast-3 AWS STS per richiedere le credenziali per l'account B, che la regione sia attivata o meno nel loro account. Per saperne di più, vedi Abilitare o disabilitare Regioni AWS nel tuo account.
Nota
Le regioni attive sono disponibili per tutti gli utenti che utilizzano credenziali provvisorie in tale account. Per controllare quali utenti o ruoli IAM possono accedere alla regione, utilizza la chiave di condizione aws:RequestedRegion nelle tue policy di autorizzazione.
Per attivare o disattivare AWS STS in una regione abilitata per impostazione predefinita (console)
-
Accedi come utente root o come utente con le autorizzazioni per eseguire attività di amministrazione di IAM.
-
Apri la console IAM
e, nel pannello di navigazione, seleziona Impostazioni account . -
Nella sezione Endpoint di Security Token Service (STS), trova la Regione che desideri configurare, quindi scegli Attiva o Inattiva nella colonna Stato STS.
-
Nella finestra di dialogo visualizzata, scegli Activate (Attiva) o Deactivate (Disattiva).
Per le regioni che devono essere abilitate, le attiviamo AWS STS automaticamente quando abiliti la regione. Dopo aver abilitato una regione, AWS STS è sempre attiva per la regione e non è possibile disattivarla. Per informazioni su come abilitare le regioni che sono disattivate per impostazione predefinita, consulta Specificare quali aree può utilizzare Regioni AWS il tuo account nella Guida di Gestione dell'account AWS riferimento.
Scrittura del codice da utilizzare AWS STS Regioni
Dopo aver attivato una regione, puoi indirizzare le chiamate AWS STS API verso quella regione. Il frammento di codice Java seguente mostra come configurare un oggetto AWSSecurityTokenService affinché effettui richieste alla regione Europa (Milano) (eu-south-1).
EndpointConfiguration regionEndpointConfig = new EndpointConfiguration("https://sts.eu-south-1.amazonaws.com", "eu-south-1"); AWSSecurityTokenService stsRegionalClient = AWSSecurityTokenServiceClientBuilder.standard() .withCredentials(credentials) .withEndpointConfiguration(regionEndpointConfig) .build();
AWS STS consiglia di effettuare chiamate verso un endpoint regionale. Per scoprire come abilitare manualmente una regione, consulta Specificare le Regioni AWS che il tuo account può utilizzare nella Guida di riferimento a Gestione dell'account AWS .
Nell'esempio, la prima riga crea un'istanza di un oggetto EndpointConfiguration chiamata regionEndpointConfig, passando l'URL dell'endpoint e la Regione AWS come parametri.
Per informazioni su come impostare gli endpoint AWS STS regionali utilizzando una variabile di ambiente per gli AWS SDK, consulta gli endpoint AWS STS regionalizzati nella Guida di riferimento per SDK and Tools. AWS
Per tutte le altre combinazioni di linguaggio e ambiente di programmazione, consulta la documentazione dell'SDK pertinente
Gestione dei token di sessione emessi dall'endpoint globale
Per impostazione predefinita, la maggior Regioni AWS parte è abilitata per le operazioni. Servizi AWS Queste regioni vengono attivate automaticamente per essere utilizzate con AWS STS. Alcune regioni, ad esempio Asia Pacifico (Hong Kong), devono essere abilitate manualmente. Per ulteriori informazioni sull'abilitazione e la disabilitazione di Regioni AWS, consulta Specificare le Regioni AWS che il tuo account può utilizzare nella Guida di riferimento a Gestione dell'account AWS .
Quando abiliti queste AWS regioni, vengono attivate automaticamente per essere utilizzate con AWS STS. Non è possibile attivare l' AWS STS endpoint per una regione disattivata. I token di sessione validi per tutti Regioni AWS includono più caratteri rispetto ai token validi nelle regioni abilitate per impostazione predefinita. La modifica di questa impostazione potrebbe influenzare i sistemi esistenti in cui vengono memorizzati temporaneamente i token.
Puoi modificare questa impostazione utilizzando l'API Console di gestione AWS, AWS CLI, o AWS .
Modificare le regioni compatibili con i token di sessione l'endpoint globale (console)
-
Accedi come utente root o come utente con le autorizzazioni per eseguire attività di amministrazione di IAM. Per modificare la compatibilità dei token di sessione, è necessario disporre di una policy che consente l'operazione
iam:SetSecurityTokenServicePreferences. -
Apri la console IAM
. Nel riquadro di navigazione, scegliere Account settings (Impostazioni account). -
Nella sezione Security Token Service (STS) Token di sessione dagli endpoint STS. L'endpoint globale indica
Valid only in Regioni AWS enabled by default. Scegliere Change (Cambia). -
Nella finestra di dialogo Modifica la compatibilità della regione, seleziona Tutto Regioni AWS. Selezionare quindi Save changes (Salva modifiche).
Nota
I token di sessione validi per tutti Regione AWS includono più caratteri rispetto ai token validi nelle regioni abilitate per impostazione predefinita. La modifica di questa impostazione potrebbe influenzare i sistemi esistenti in cui vengono memorizzati temporaneamente i token.
Per modificare la compatibilità regionale dei token di sessione per l'endpoint globale (AWS CLI)
Imposta la versione del token di sessione. I token della versione 1 sono validi solo in Regioni AWS quanto sono disponibili per impostazione predefinita. Questi token non funzionano nelle regioni abilitate manualmente, ad esempio Asia Pacifico (Hong Kong). I token Versione 2 sono validi in tutte le regioni. Tuttavia, i token versione 2 sono composti da un numero maggiore di caratteri e ciò può influire sui sistemi in cui vengono memorizzati temporaneamente i token.
Per modificare la compatibilità regionale dei token di sessione per l'endpoint globale (AWS API)
Imposta la versione del token di sessione. I token della versione 1 sono validi solo se disponibili per impostazione predefinita. Regioni AWS Questi token non funzionano nelle regioni abilitate manualmente, ad esempio Asia Pacifico (Hong Kong). I token Versione 2 sono validi in tutte le regioni. Tuttavia, i token versione 2 sono composti da un numero maggiore di caratteri e ciò può influire sui sistemi in cui vengono memorizzati temporaneamente i token.