

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Comprendere la tua integrazione
<a name="temporary-delegation-understanding-integration"></a>

Dopo aver completato il processo di onboarding, puoi creare la tua integrazione con la delega temporanea IAM. Un'integrazione completa comporta in genere tre categorie principali di lavoro:

## 1. Esperienza utente e progettazione del flusso di lavoro
<a name="temporary-delegation-user-experience"></a>

Crea un'esperienza front-end nell'applicazione partner che guidi i clienti attraverso il flusso di lavoro di delega temporanea. La candidatura per i partner deve:
+ Presentare un chiaro flusso di onboarding o configurazione in cui i clienti possano concedere l'accesso temporaneo. Etichetta chiaramente questa azione, ad esempio «Implementa con delega temporanea IAM».
+ Reindirizza i clienti alla console di AWS gestione per esaminare e approvare la richiesta di delega utilizzando il link alla console restituito dall'API CreateDelegationRequest 
+ Fornisci messaggi appropriati su quali autorizzazioni vengono richieste e perché. I clienti possono visualizzare questo messaggio nella pagina dei dettagli della richiesta di delega.
+ Gestisci il ritorno del cliente alla tua domanda dopo aver completato l'approvazione. AWS

### Procedure consigliate per le richieste di delega temporanea
<a name="temporary-delegation-request-best-practices"></a>

Quando implementi la delega temporanea per la tua applicazione partner, segui le best practice definite di seguito per aiutare i clienti a verificare l'autenticità e l'accuratezza delle richieste.

**1. Includi il User-Identifiable contesto nei messaggi di richiesta **

È necessario includere il contesto specifico dell'utente nel messaggio di richiesta di delega. Queste informazioni aiutano gli utenti a identificare le richieste dal flusso di lavoro esistente dei partner e a distinguere le richieste legittime. Informazioni suggerite nel messaggio di richiesta:
+ Identificativo dell'account o nome utente del cliente nel servizio
+ Nome dell'area di lavoro, ID dell'abbonamento o identificatore dell'organizzazione
+ Risorsa specifica a cui si accede (nome del cluster, nome del progetto, ambiente)
+ Identificatore univoco della transazione o della richiesta generato per questo tentativo di delega

Esempio di messaggio di richiesta:

```
Request from Partner A workspace "production-analytics"
Account: user@example.com
Workspace ID: 1234ABCD
Cluster: ml-training-cluster-01
Request ID: 1111-2222-3333-4444
```

**2. Facoltativo: includere l'ID AWS dell'account quando si avvia la delega **

Se l'ID dell'account cliente è disponibile, includilo nella richiesta di delega. Questa fase di verifica crea un legame aggiuntivo tra l'intento del cliente e il token di delega.

**3. Messaggi di richiesta di progettazione per la verifica della sicurezza **

Strutturate i messaggi di richiesta per consentire ai clienti di verificare con sicurezza la legittimità prima di concedere l'accesso. Requisiti relativi all'esperienza utente:
+ Visualizza il messaggio di richiesta in modo ben visibile nell'interfaccia dell'applicazione prima di reindirizzarlo a AWS
+ Utilizza un linguaggio chiaro e descrittivo che si colleghi direttamente all'azione corrente del cliente
+ Evita i messaggi generici che potrebbero essere applicati a qualsiasi richiesta di delega
+ Includi dettagli sufficienti per consentire ai clienti di verificare che la richiesta corrisponda al flusso di lavoro previsto
+ Visualizza l'ID AWS dell'account che riceverà l'accesso delegato
+ Fornisci una spiegazione chiara delle autorizzazioni richieste dalla tua applicazione

Includi un avviso di conferma nella tua domanda prima di reindirizzare i clienti alla AWS schermata di consenso:

```
⚠️ Redirecting to IAM Temporary Delegation
You are about to grant [Your Service Name] temporary access to your AWS account.

Before clicking "Allow" on the AWS consent screen:
• Verify the request details match your current action
• Confirm the AWS account ID matches your intended account
• Ensure you initiated this request from [Your Service Name]
```

**4. Consigli vincolanti per le sessioni **

Mentre AWS IAM gestisce il flusso di autorizzazione principale, implementa queste pratiche nella tua applicazione per rafforzare l'integrità della sessione:
+ Genera identificatori di richiesta univoci e monouso per ogni tentativo di delega
+ Associa le richieste di delega alla sessione applicativa attiva del cliente
+ Implementa la scadenza appropriata delle richieste in base al processo di delega
+ Verifica che i callback di delega corrispondano al contesto della richiesta di origine
+ Registra tutte le iniziazioni e i completamenti delle richieste di delega per il monitoraggio della sicurezza

Seguendo queste best practice, contribuisci a creare un'esperienza di delega temporanea più sicura.

## 2. Integrazione con le API
<a name="temporary-delegation-api-integration"></a>

Usa le API di delega temporanea di IAM per inviare e gestire le richieste di delega. Una volta registrati AWS gli account, puoi accedere alle seguenti API:
+ *IAM CreateDelegationRequest*: crea una richiesta di delega per l'account di un cliente AWS . Questa API restituisce un link alla console a cui reindirizzare i clienti per esaminare e approvare la richiesta.
+ *AWS STS GetDelegatedAccessToken*— Recupera AWS le credenziali temporanee dopo che un cliente ha approvato la richiesta di delega. Utilizza queste credenziali per eseguire azioni nell'account del cliente.

L'integrazione dovrebbe gestire l'intero ciclo di vita delle richieste di delega, inclusa la creazione di richieste, il monitoraggio del loro stato e il recupero delle credenziali temporanee una volta approvate.

## 3. Configurazione e orchestrazione delle risorse
<a name="temporary-delegation-resource-configuration"></a>

Una volta ottenute le credenziali temporanee, orchestrate i flussi di lavoro necessari per configurare le risorse nell'account del cliente. AWS Ciò può includere:
+ Chiamare direttamente le API del AWS servizio per creare e configurare le risorse
+ Implementazione dell'infrastruttura tramite modelli AWS CloudFormation 
+ La creazione di ruoli IAM per l'accesso continuo (richiede l'utilizzo dei limiti di autorizzazione)

La logica di orchestrazione dovrebbe essere idempotente e gestire gli errori con garbo, poiché i clienti potrebbero dover riprovare o modificare le approvazioni delle deleghe.