

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 了解您的整合
<a name="temporary-delegation-understanding-integration"></a>

完成加入程序後，您可以建立與 IAM 臨時委派的整合。完整的整合通常涉及三個主要的工作類別：

## 1. 使用者體驗和工作流程設計
<a name="temporary-delegation-user-experience"></a>

在合作夥伴應用程式中建立前端體驗，引導客戶完成暫時委派工作流程。合作夥伴應用程式應該：
+ 提供明確的加入或組態流程，讓客戶可以授予暫時存取權。清楚標記此動作，例如「使用 IAM 暫時委派進行部署」。
+ 將客戶重新導向至 AWS 管理主控台，以使用 CreateDelegationRequest API 傳回的主控台連結來檢閱和核准委派請求
+ 提供有關請求哪些許可及其原因的適當訊息。客戶可以在委派請求詳細資訊頁面上看到此訊息。
+ 在客戶完成核准後，處理客戶傳回至您的應用程式 AWS。

### 暫時委派請求的最佳實務
<a name="temporary-delegation-request-best-practices"></a>

為您的合作夥伴應用程式實作暫時委派時，請遵循下列定義的最佳實務，協助客戶驗證請求真實性和準確性。

**1。在請求訊息中包含使用者可識別的內容**

您應該在委派請求訊息中包含使用者特定的內容。此資訊可協助使用者從現有的合作夥伴工作流程中識別請求，並區分合法請求。請求訊息中建議的資訊：
+ 服務中的客戶帳戶識別符或使用者名稱
+ 工作區名稱、訂閱 ID 或組織識別符
+ 正在存取的特定資源 （叢集名稱、專案名稱、環境）
+ 為此委派嘗試產生的唯一交易或請求識別符

請求訊息範例：

```
Request from Partner A workspace "production-analytics"
Account: user@example.com
Workspace ID: 1234ABCD
Cluster: ml-training-cluster-01
Request ID: 1111-2222-3333-4444
```

**2. 選用：啟動委派時包含 AWS 帳戶 ID**

如果客戶帳戶 ID 可用，請將其包含在委派請求中。此驗證步驟會在客戶的意圖和委派字符之間建立額外的繫結。

**3. 安全驗證的設計請求訊息**

建構您的請求訊息，讓客戶在授予存取權之前可放心地驗證合法性。使用者體驗需求：
+ 在重新導向至 之前，在您的應用程式界面中顯著顯示請求訊息 AWS
+ 使用直接連接到客戶目前動作的清晰、描述性語言
+ 避免可能套用至任何委派請求的一般訊息
+ 包含足夠的詳細資訊，讓客戶確認請求符合其預期的工作流程
+ 顯示將接收委派存取權 AWS 的帳戶 ID
+ 明確說明您的應用程式將請求哪些許可

將客戶重新導向至 AWS 同意畫面之前，請在應用程式中包含確認通知：

```
⚠️ Redirecting to IAM Temporary Delegation
You are about to grant [Your Service Name] temporary access to your AWS account.

Before clicking "Allow" on the AWS consent screen:
• Verify the request details match your current action
• Confirm the AWS account ID matches your intended account
• Ensure you initiated this request from [Your Service Name]
```

**4. 工作階段繫結建議**

當 AWS IAM 處理核心授權流程時，請在應用程式中實作這些實務，以強化工作階段完整性：
+ 為每個委派嘗試產生唯一的單次使用請求識別符
+ 將委派請求與客戶的作用中應用程式工作階段建立關聯
+ 根據您的委派程序實作適當的請求過期
+ 驗證委派回呼是否符合原始請求內容
+ 記錄所有委派請求啟動和完成以進行安全性監控

遵循這些最佳實務，有助於建立更安全的暫時委派體驗。

## 2. API 整合
<a name="temporary-delegation-api-integration"></a>

使用 IAM 暫時委派 APIs來傳送和管理委派請求。註冊 AWS 帳戶後，您可以存取下列 APIs：
+ *IAM CreateDelegationRequest* – 為客戶 AWS 的帳戶建立委派請求。此 API 會傳回主控台連結，您將客戶重新導向至 以檢閱和核准請求。
+ *AWS STS GetDelegatedAccessToken* – 在客戶核准委派請求後擷取臨時 AWS 憑證。使用這些登入資料在客戶的帳戶中執行動作。

您的整合應處理委派請求的完整生命週期，包括建立請求、監控其狀態，以及在核准時擷取臨時憑證。

## 3. 資源組態和協調
<a name="temporary-delegation-resource-configuration"></a>

取得臨時登入資料後，請協調必要的工作流程，以設定客戶 AWS 帳戶中的資源。這可能包括：
+ 直接呼叫 AWS 服務 APIs以建立和設定資源
+ 使用 AWS CloudFormation 範本部署基礎設施
+ 建立持續存取的 IAM 角色 （需要使用許可界限）

您的協同運作邏輯應該是等冪的，並正常處理失敗，因為客戶可能需要重試或修改其委派核准。