View a markdown version of this page

Federando AWS Identità verso servizi esterni - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Federando AWS Identità verso servizi esterni

La federazione delle identità in uscita IAM consente ai AWS carichi di lavoro di accedere in modo sicuro ai servizi esterni senza archiviare credenziali a lungo termine. I tuoi AWS carichi di lavoro possono richiedere token Web JSON (JWT) di breve durata da AWS Security Token Service () chiamando l'API.AWS STS GetWebIdentityToken Questi token sono firmati crittograficamente, verificabili pubblicamente e contengono una serie completa di attestazioni che attestano l'identità del carico di lavoro ai servizi esterni. AWS Puoi utilizzare questi token con un'ampia gamma di provider cloud di terze parti, piattaforme SaaS e applicazioni ospitate autonomamente. I servizi esterni verificano l'autenticità del token utilizzando le chiavi AWS di verifica pubblicate su endpoint noti e utilizzano le informazioni contenute nei token per prendere decisioni di autenticazione e autorizzazione.

La federazione delle identità in uscita elimina la necessità di archiviare credenziali a lungo termine come chiavi API o password nel codice dell'applicazione o nelle variabili di ambiente, migliorando il livello di sicurezza. Puoi controllare l'accesso alla generazione dei token e applicare le proprietà dei token come algoritmi di firma, destinatari consentiti e durata utilizzando le politiche IAM. Tutte le richieste di token vengono registrate AWS , fornendo audit trail completi per il monitoraggio della sicurezza e la reportistica sulla conformità. Puoi anche personalizzare i token con tag che appaiono come attestazioni personalizzate, consentendo ai servizi esterni di implementare un controllo degli accessi granulare e basato sugli attributi.

Per istruzioni sulla configurazione della federazione in uscita, consulta. Guida introduttiva alla federazione delle identità in uscita Per ulteriori informazioni sui contenuti dei token, vedereComprendere le dichiarazioni relative ai token. Per istruzioni sul controllo dei carichi di lavoro che possono richiedere i token, consulta. Controllo degli accessi con policy IAM

Casi di utilizzo comune

Utilizzando la federazione delle identità in uscita, i carichi di AWS lavoro possono in modo sicuro:

  • Accedi a risorse e servizi in provider cloud esterni. Ad esempio, una funzione Lambda che elabora i dati può scrivere i risultati nel servizio di archiviazione di un provider di cloud esterno o interrogare il suo database.

  • Effettua l'integrazione con fornitori esterni di software-as-a-service (SaaS) per analisi, elaborazione dati, monitoraggio ecc. Ad esempio, le tue funzioni Lambda possono inviare metriche a piattaforme di osservabilità.

  • Effettua l'autenticazione con le tue applicazioni ospitate su provider cloud esterni o data center locali AWS, abilitando architetture ibride e multi-cloud sicure. Ad esempio, i tuoi AWS carichi di lavoro possono interagire con le applicazioni containerizzate in esecuzione nel tuo cluster Kubernetes locale.

Come funziona

Flusso di autenticazione tra Lambda funzione, Security Token Service, External Service e OIDC Issuer URL Discovery Endpoint.
  1. La funzione Lambda chiama l'GetWebIdentityTokenAPI per richiedere un JSON Web Token (JWT) da Security Token Service (). AWS AWS STS

  2. AWS STS convalida la richiesta e restituisce un JWT firmato alla funzione Lambda.

  3. La funzione Lambda invia il JWT al servizio esterno.

  4. Il servizio esterno estrae l'URL dell'emittente dal token, verifica che corrisponda a un emittente affidabile noto e recupera le chiavi di verifica e i metadati dall'endpoint AWS di rilevamento OIDC.

  5. Il servizio esterno utilizza le chiavi di verifica per verificare la firma del token e convalida affermazioni quali ora di scadenza, oggetto e pubblico.

  6. Dopo l'esito positivo della convalida, il servizio esterno concede l'accesso alla funzione Lambda.