View a markdown version of this page

General/Custom Requisitos de autorização - Integrações gerenciadas para AWS IoT Device Management

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

General/Custom Requisitos de autorização

A Autorização Geral permite o acesso aos dispositivos, permitindo que você controle vários dispositivos usando credenciais sem exigir credenciais de usuário individuais. Ao contrário do OAuth 2.0, que fornece autorização em nível de usuário, a Autorização Geral usa chaves pré-compartilhadas, tokens ou outros mecanismos de autorização armazenados em. AWS Secrets Manager

Com a Autorização Geral, seu conector C2C pode suportar mecanismos de autorização além do OAuth 2.0, incluindo chaves de API, tokens portadores e esquemas de autorização personalizados fornecidos por plataformas de terceiros. Essa abordagem é particularmente útil para cenários em que os dispositivos são gerenciados em nível de programa ou organização, e não por usuários finais individuais.

Como os conectores C2C usam segredos para autorização geral

AWS Secrets Manager é um serviço de armazenamento secreto que protege credenciais confidenciais, como chaves de API e tokens. Os segredos são criptografados usando AWS Key Management Service chaves. Para obter mais informações, consulte o Guia do usuário do AWS Secrets Manager.

Para a Autorização Geral, você armazena as credenciais de autorização no Secrets Manager e concede permissão ao conector C2C para acessar esses segredos. Quando as integrações gerenciadas invocam seu conector, elas fornecem o ARN e o ID da versão do Secrets Manager. Seu conector recupera o valor secreto e o usa para se autenticar na plataforma de terceiros.

Essa abordagem garante que as integrações gerenciadas nunca lidem diretamente com suas credenciais de longo prazo. Seu conector mantém controle total sobre o gerenciamento de credenciais e a geração de tokens, tornando a solução extensível a qualquer mecanismo de autorização suportado por sua plataforma terceirizada.

Importante

Recomendamos que você não registre credenciais ou tokens confidenciais em nenhum registro. No entanto, se eles estiverem armazenados em registros, recomendamos que você use as políticas de proteção de dados do CloudWatch Logs para mascarar os tokens nos registros. Para obter mais informações, consulte Ajude a proteger dados de logs confidenciais com mascaramento.

Como criar um segredo para autorização geral

Para criar um segredo para a Autorização Geral, siga as etapas em Criar um AWS Secrets Manager segredo no Guia AWS Secrets Manager do Usuário.

Você deve criar seu segredo com uma AWS KMS chave gerenciada pelo cliente para que seu conector C2C leia o valor secreto. Para obter mais informações, consulte Permissões para a AWS KMS chave no Guia AWS Secrets Manager do usuário.

Armazene suas credenciais de autorização em segredo usando uma estrutura JSON. O formato exato depende dos requisitos de autorização da sua plataforma terceirizada. Os exemplos comuns incluem:

  • Chaves de API: {"apiKey": "your-api-key-value"}

  • Tokens portadores: {"token": "your-bearer-token"}

  • Nome de usuário e senha: {"username": "your-username", "password": "your-password"}

  • Machine-to-machine Credenciais do OAuth: {"client_id": "your-client-id", "client_secret": "your-client-secret", "audience": "your-audience"}

Você também deve configurar as políticas do IAM descritas na seção a seguir para conceder acesso ao conector C2C para recuperar o segredo.

Conceda acesso ao conector C2C para recuperar o segredo

Para permitir que as integrações gerenciadas recuperem o valor secreto do Secrets Manager, inclua as seguintes permissões na política de recursos para o segredo ao criá-lo:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "c2c-connector-account-id" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:iotmanagedintegrations:region:account-id:account-association/account-association-id" } } } ] }

Essa política concede às integrações gerenciadas permissão para recuperar o valor secreto em nome do seu conector C2C. A chave de condição ajuda a evitar o problema confuso do substituto, garantindo que somente solicitações provenientes de sua associação de conta específica possam acessar o segredo.