Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
General/Custom Requisiti di autorizzazione
L'autorizzazione generale consente l'accesso ai dispositivi, consentendo di controllare più dispositivi utilizzando le credenziali senza richiedere credenziali utente individuali. A differenza di OAuth 2.0, che fornisce l'autorizzazione a livello utente, General Authorization utilizza chiavi, token o altri meccanismi di autorizzazione già condivisi memorizzati in. AWS Secrets Manager
Con General Authorization, il connettore C2C può supportare meccanismi di autorizzazione oltre a OAuth 2.0, tra cui chiavi API, token portatori e schemi di autorizzazione personalizzati forniti da piattaforme di terze parti. Questo approccio è particolarmente utile per gli scenari in cui i dispositivi sono gestiti a livello di programma o organizzazione anziché da singoli utenti finali.
In che modo i connettori C2C utilizzano i segreti per l'autorizzazione generale
AWS Secrets Manager è un servizio di archiviazione segreto che protegge le credenziali sensibili come chiavi API e token. I segreti vengono crittografati tramite AWS Key Management Service chiavi. Per ulteriori informazioni, consulta la Guida per l'utente AWS Secrets Manager.
Per l'autorizzazione generale, memorizzi le credenziali di autorizzazione in Secrets Manager e concedi al connettore C2C l'autorizzazione ad accedere a questi segreti. Quando le integrazioni gestite richiamano il connettore, forniscono l'ARN e l'ID della versione di Secrets Manager. Il connettore recupera il valore segreto e lo utilizza per l'autenticazione con la piattaforma di terze parti.
Questo approccio garantisce che le integrazioni gestite non gestiscano mai direttamente le tue credenziali a lungo termine. Il connettore mantiene il pieno controllo sulla gestione delle credenziali e sulla generazione di token, rendendo la soluzione estensibile a qualsiasi meccanismo di autorizzazione supportato dalla piattaforma di terze parti.
Importante
Ti consigliamo di non registrare credenziali o token sensibili in nessun registro. Se tuttavia sono archiviati nei log, ti consigliamo di utilizzare le politiche di protezione dei dati di CloudWatch Logs per mascherare i token contenuti nei log. Per ulteriori informazioni, consulta Incremento della protezione dei dati di log sensibili con il mascheramento.
Come creare un segreto per l'autorizzazione generale
Per creare un segreto per l'autorizzazione generale, segui i passaggi in Creare un AWS Secrets Manager segreto nella Guida per l' AWS Secrets Manager utente.
È necessario creare il segreto con una AWS KMS chiave gestita dal cliente affinché il connettore C2C possa leggere il valore segreto. Per ulteriori informazioni, consulta Autorizzazioni per la AWS KMS chiave nella Guida per l'utente. AWS Secrets Manager
Archivia le tue credenziali di autorizzazione in modo segreto utilizzando una struttura JSON. Il formato esatto dipende dai requisiti di autorizzazione della piattaforma di terze parti. Esempi comuni comprendono:
-
Chiavi API:
{"apiKey": "your-api-key-value"} -
Token al portatore:
{"token": "your-bearer-token"} -
Nome utente e password:
{"username": "your-username", "password": "your-password"} -
Machine-to-machine Credenziali OAuth:
{"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}
È inoltre necessario configurare le politiche IAM descritte nella sezione seguente per concedere al connettore C2C l'accesso per recuperare il segreto.
Concedi l'accesso al connettore C2C per recuperare il segreto
Per consentire alle integrazioni gestite di recuperare il valore segreto da Secrets Manager, includi le seguenti autorizzazioni nella politica delle risorse per il segreto al momento della creazione:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }
Questa politica concede alle integrazioni gestite l'autorizzazione a recuperare il valore segreto per conto del connettore C2C. La chiave condizionale aiuta a prevenire il problema del confuso assistente assicurando che solo le richieste provenienti dall'associazione specifica dell'account possano accedere al segreto.