View a markdown version of this page

Panoramica sulla propagazione affidabile delle identità - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Panoramica sulla propagazione affidabile delle identità

La propagazione affidabile delle identità è una funzionalità di IAM Identity Center che consente agli amministratori di concedere autorizzazioni in base Servizi AWS ad attributi utente come le associazioni di gruppo. Con la propagazione affidabile delle identità, il contesto dell'identità viene aggiunto a un ruolo IAM per identificare l'utente che richiede l'accesso alle risorse. AWS Questo contesto viene propagato ad altri. Servizi AWS

Il contesto di identità comprende informazioni che vengono Servizi AWS utilizzate per prendere decisioni di autorizzazione quando ricevono richieste di accesso. Queste informazioni includono i metadati che identificano il richiedente (ad esempio, un utente IAM Identity Center), i dati Servizio AWS a cui viene richiesto l'accesso (ad esempio, Amazon Redshift) e l'ambito dell'accesso (ad esempio, accesso in sola lettura). Il destinatario Servizio AWS utilizza questo contesto e tutte le autorizzazioni assegnate all'utente per autorizzare l'accesso alle proprie risorse.

Vantaggi della propagazione affidabile delle identità

La propagazione affidabile delle identità consente agli amministratori di Servizi AWS concedere autorizzazioni a risorse, come i dati, utilizzando le identità aziendali della forza lavoro. Inoltre, possono verificare chi ha avuto accesso a quali dati esaminando i registri di servizio o. AWS CloudTrail Se sei un amministratore di IAM Identity Center, è possibile che altri Servizio AWS amministratori ti chiedano di abilitare la propagazione affidabile delle identità.

Abilitare la propagazione affidabile delle identità

Il processo di abilitazione della propagazione affidabile delle identità prevede i due passaggi seguenti:

  1. Abilita IAM Identity Center e collega la tua fonte di identità esistente a IAM Identity Center: continuerai a gestire le identità della tua forza lavoro nella tua fonte di identità esistente; il collegamento a IAM Identity Center crea un riferimento alla tua forza lavoro che tutti i Servizi AWS tuoi casi d'uso possono condividere. È disponibile anche per i proprietari dei dati da utilizzare in casi d'uso futuri.

  2. Connettili, Servizi AWS nel tuo caso d'uso, a IAM Identity Center: l'amministratore di ciascuno Servizio AWS dei casi d'uso Trusted Identity Propagation segue le indicazioni contenute nella rispettiva documentazione del servizio per connettere il servizio a IAM Identity Center.

Nota

Se il tuo caso d'uso riguarda un'applicazione sviluppata da terze parti o da un cliente, abiliti la propagazione affidabile delle identità configurando una relazione di fiducia tra il provider di identità che autentica gli utenti dell'applicazione e IAM Identity Center. Ciò consente all'applicazione di sfruttare il flusso di propagazione delle identità attendibili descritto in precedenza.

Per ulteriori informazioni, consulta Utilizzo di applicazioni con un emittente di token affidabile.

Come funziona la propagazione affidabile delle identità

Il diagramma seguente mostra il flusso di lavoro di alto livello per la propagazione affidabile delle identità:

Flusso di lavoro semplificato per la propagazione delle identità affidabili.
  1. Gli utenti si autenticano con un'applicazione rivolta al cliente, ad esempio Quick.

  2. L'applicazione rivolta al client richiede l'accesso all'utente per interrogare Servizio AWS i dati e include informazioni sull'utente.

    Nota

    Alcuni casi d'uso attendibili per la propagazione delle identità riguardano strumenti che interagiscono con l' Servizi AWS utilizzo di driver di servizio. Puoi scoprire se questo si applica al tuo caso d'uso nella guida ai casi d'uso.

  3. Servizio AWS Verifica l'identità dell'utente con IAM Identity Center e confronta gli attributi dell'utente, come le associazioni di gruppo, con quelli richiesti per l'accesso. Servizio AWS Autorizza l'accesso a condizione che l'utente o il suo gruppo disponga delle autorizzazioni necessarie.

  4. Servizi AWS può registrare l'identificativo dell'utente nei registri di servizio AWS CloudTrail e nei relativi registri di servizio. Consulta la documentazione del servizio per i dettagli.

L'immagine seguente fornisce una panoramica dei passaggi descritti in precedenza nel flusso di lavoro di propagazione delle identità affidabili:

Flusso di lavoro semplificato per la propagazione delle identità affidabili.