

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Resource-based esempio di policy per IAM Identity Center
<a name="iam-auth-access-using-resource-based-policies"></a>

Ogni applicazione che funziona con IAM Identity Center e utilizza [ OAuth 2.0 ](customermanagedapps-saml2-oauth2.md#oidc-concept) richiede una policy basata sulle risorse. L'applicazione può essere gestita o gestita dal cliente. AWS La policy richiesta basata sulle risorse, denominata policy dell'*applicazione * (o [ ActorPolicy ](https://docs.aws.amazon.com/singlesignon/latest/APIReference/API_IamAuthenticationMethod.html#API_IamAuthenticationMethod_Contents) nelle API), definisce quali principali [ IAM ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html#Principal_specifying) sono autorizzati a chiamare azioni API del metodo di autenticazione IAM, ad esempio. [`CreateTokenWithIAM`](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html) Il metodo di autenticazione IAM consente a un responsabile IAM, ad esempio un ruolo o un AWS servizio IAM, di autenticarsi al servizio OIDC IAM Identity Center presentando le credenziali IAM per richiedere o gestire i token di accesso nel file /token? ** endpoint aws\_iam=t. ** 

La policy dell'applicazione regola le operazioni per l'emissione di token (). `CreateTokenWithIAM` La policy regola anche le azioni di sola autorizzazione utilizzate solo dalle applicazioni AWS gestite per convalidare i token () e revocare i token (). `IntrospectTokenWithIAM` `RevokeTokenWithIAM` Per un'applicazione gestita dal cliente, si configura questa policy specificando quali principali IAM sono autorizzati a chiamare. `CreateTokenWithIAM` Quando un responsabile autorizzato chiama questa azione API, riceve i token di accesso e aggiornamento per l'applicazione. 

Se stai utilizzando la console IAM Identity Center per configurare un'applicazione gestita dal cliente per una propagazione [ affidabile delle identità](trustedidentitypropagation-overview.md), consulta il passaggio 4 in [ Configurazione delle applicazioni OAuth 2.0 gestite dal cliente ](customermanagedapps-trusted-identity-propagation-set-up-your-own-app-OAuth2.md) per informazioni su come configurare la policy dell'applicazione. Per un esempio di policy, vedi [Esempio di policy: consenti a un ruolo IAM di creare token di accesso e aggiornamento](#oauth-application-policy-example) più avanti in questo argomento.

## Requisiti politici
<a name="oauth-application-policy-requirements"></a>

La politica deve soddisfare i seguenti requisiti:
+ La politica deve includere un `Version ` elemento impostato su «2012-10-17".
+ La politica deve includere almeno un elemento. `Statement`
+ Ogni politica `Statement` deve includere i seguenti elementi: `Effect``Principal`,`Action`, e`Resource`.

## Elementi delle policy
<a name="oauth-application-policy-elements"></a>

La politica deve includere i seguenti elementi:

**Versione**  
Specifica la versione del documento relativo alla politica. Impostare la versione su `2012-10-17` (la versione più recente).

**Dichiarazione**  
Contiene la politica`Statements`. La politica deve contenerne almeno una`Statement`.  
Ogni politica `Statement` è composta dai seguenti elementi.    
**Effetto**  
(Obbligatorio) Specifica se concedere o negare le autorizzazioni nell'istruzione di policy. I valori validi sono `Allow` e `Deny`.   
**Principale**  
(Obbligatorio) Il [principale](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html#Principal_specifying) è l'identità che ottiene le autorizzazioni specificate nell'istruzione di policy. È possibile specificare i ruoli o i responsabili AWS del servizio IAM.  
**Azione**  
(Obbligatorio) Consentire o negare le operazioni dell'API del servizio IAM Identity Center OIDC. Le azioni valide includono:  
+ `sso-oauth:CreateTokenWithIAM`: questa azione, che corrisponde all'operazione [`CreateTokenWithIAM`](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html) API, concede l'autorizzazione a creare e restituire token di accesso e aggiornamento per le applicazioni client autorizzate che vengono autenticate utilizzando qualsiasi entità IAM, ad esempio un ruolo di AWS servizio o un utente. Questi token possono contenere ambiti definiti che specificano autorizzazioni come o. `read:profile` `write:data`
+ `sso-oauth:IntrospectTokenWithIAM`[solo autorizzazione]: concede l'autorizzazione a convalidare e recuperare informazioni sui token di accesso OAuth 2.0 attivi e sui token di aggiornamento, inclusi gli ambiti e le autorizzazioni associati. Questa autorizzazione viene utilizzata solo dalle applicazioni AWS gestite e non è documentata nell'IAM Identity Center OIDC API Reference. * *
+ `RevokeTokenWithIAM `[solo autorizzazione]: concede l'autorizzazione a revocare i token di accesso OAuth 2.0 e ad aggiornare i token, invalidandoli prima della loro normale scadenza. Questa autorizzazione viene utilizzata solo dalle applicazioni AWS gestite e non è documentata nell'IAM Identity Center OIDC API Reference. * *  
**Risorsa**  
(Obbligatorio) In questa policy, il valore dell'`Resource`elemento è `"*"` «questa applicazione».

Per ulteriori informazioni sulla sintassi delle AWS policy, consulta [AWS IAM Policy Reference ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) nella * IAM User Guide*.

## Esempio di policy: consenti a un ruolo IAM di creare token di accesso e aggiornamento
<a name="oauth-application-policy-example"></a>

La seguente politica di autorizzazione concede le autorizzazioni a`ExampleAppClientRole`, un ruolo IAM assunto da un carico di lavoro, per creare e restituire token di accesso e aggiornamento. 

```
 1. {
 2.     "Version": "2012-10-17", 		 	 	  
 3.     "Statement": [
 4.         {
 5.             "Sid": "AllowRoleToCreateTokens",
 6.             "Effect": "Allow",
 7.             "Principal": {
 8.                 "AWS": "arn:aws:iam::111122223333:role/ExampleAppClientRole"
 9.             },
10.             "Action": "sso-oauth:CreateTokenWithIAM",
11.             "Resource": "*"
12.         }
13.     ]
14. }
```