Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Centro identità AWS IAM concetti per AWS CLI
Questo argomento descrive i concetti chiave di Centro identità AWS IAM(IAM Identity Center). IAM Identity Center è un servizio IAM basato sul cloud che semplifica la gestione degli accessi degli utenti su più applicazioni Account AWS, SDK e strumenti integrandosi con gli identity provider (IdP) esistenti. Consente il single sign-on sicuro, la gestione delle autorizzazioni e il controllo attraverso un portale utenti centralizzato, semplificando la governance delle identità e degli accessi per le organizzazioni.
Che cos'è IAM Identity Center
IAM Identity Center è un servizio di gestione delle identità e degli accessi (IAM) basato sul cloud che consente di gestire centralmente l'accesso a più applicazioni Account AWS aziendali.
Fornisce un portale utenti in cui gli utenti autorizzati possono accedere alle applicazioni per Account AWS le quali hanno ottenuto l'autorizzazione, utilizzando le credenziali aziendali esistenti. Ciò consente alle organizzazioni di applicare policy di sicurezza coerenti e semplificare la gestione degli accessi degli utenti.
Indipendentemente dall’IdP utilizzato, il Centro identità IAM astrae queste distinzioni. Ad esempio, è possibile connettere Microsoft Azure AD come descritto nell’articolo del blog The Next Evolution in IAM Identity Center
Nota
Per informazioni sull'utilizzo dell'autenticazione del portatore, che non utilizza l'ID e il ruolo dell'account, consulta Configurazione per l'utilizzo di AWS CLI with CodeCatalyst nella Amazon CodeCatalyst User Guide.
Termini
I termini comuni per l’utilizzo del Centro identità IAM sono i seguenti:
- Provider di identità
-
Un sistema di gestione delle identità come il Centro identità IAM, Microsoft Azure AD, Okta o il tuo servizio di directory aziendale.
- Centro identità AWS IAM
-
IAM Identity Center è il servizio IdP AWS di proprietà. Precedentemente noti come AWS Single Sign-On, gli SDK e gli strumenti mantengono i namespace delle
ssoAPI per garantire la compatibilità con le versioni precedenti. Per ulteriori informazioni, consulta IAM Identity Center rename nella Guida per l’utente di Centro identità AWS IAM. - Portale di accesso AWS URL, URL iniziale SSO, URL di avvio
-
L’URL univoco del Centro identità IAM della tua organizzazione per accedere agli Account AWS, ai servizi e alle risorse autorizzati. Può essere un URL AWS di proprietà (ad esempio
https://). In alternativa, puoi utilizzare un vanity URL di proprietà del cliente (ad esempioinstance-id.portal.region.app.awshttps://aws.mycompany.com) che reindirizza all'endpoint di proprietà del cliente.AWS Quando utilizzi un vanity URL,AWS CLI segue il reindirizzamento e deriva automaticamente la regione SSO. Per informazioni sulla configurazione di un vanity domain, consulta Routing regionale per i portali di AWS accesso: implementazione di domini personalizzati per IAM Identity Center sul SecurityBlog.AWS - URL dell’emittente
-
L'URL esclusivo dell'emittente di IAM Identity Center della tua organizzazione per l'accesso programmatico ai tuoi servizi e risorse autorizzati.Account AWS A partire dalla versione 2.22.0 dell'URL dell'AWS CLI emittente può essere utilizzato in modo intercambiabile con l'URL iniziale.
- Federazione
-
Il processo di creazione dell’attendibilità tra il Centro identità IAM e un gestore dell’identità digitale per abilitare il Single Sign-On (SSO).
- Account AWS
-
Il tramite il quale Account AWS fornisci l'accesso agli utenti.Centro identità AWS IAM
- Set di autorizzazioni,AWS credenziali, credenziali sigv4
-
Raccolte predefinite di autorizzazioni che possono essere assegnate a utenti o gruppi a cui concedere l’accesso agli Servizi AWS.
- Ambiti di registrazione, ambiti di accesso, ambiti
-
Gli ambiti sono un meccanismo di OAuth 2.0 per limitare l’accesso di un’applicazione a un account utente. Un’applicazione può richiedere uno o più ambiti e il token di accesso emesso all’applicazione è limitato agli ambiti consentiti. Per informazioni sugli ambiti, consulta Access scopes nella Guida per l’utente del Centro identità IAM.
- Token, token di aggiornamento, token di accesso
-
I token sono credenziali di sicurezza temporanee che ti vengono rilasciate al momento dell’autenticazione. Questi token contengono informazioni sulla tua identità e sulle autorizzazioni che ti sono state concesse.
Quando accedi a una AWS risorsa o a un'applicazione tramite il portale IAM Identity Center, il token viene utilizzato per AWS l'autenticazione e l'autorizzazione. Ciò consente di AWS verificare la tua identità e assicurarti di disporre delle autorizzazioni necessarie per eseguire le azioni richieste.
Il token di autenticazione viene memorizzato nella cache su disco all’interno della directory
~/.aws/sso/cachecon un nome di file JSON basato sul nome della sessione. - Sessione
-
Una sessione di IAM Identity Center si riferisce al periodo di tempo in cui un utente è autenticato e autorizzato ad accedere a AWS risorse o applicazioni. Quando un utente accede al portale del Centro identità IAM, viene stabilita una sessione e il token dell’utente è valido per una durata specificata. Per ulteriori informazioni sull’impostazione della durata delle sessioni, consulta Impostazione della durata della sessione nella Guida per l’utente di Centro identità AWS IAM.
Durante la sessione, puoi navigare tra diversi AWS account e applicazioni senza dover effettuare nuovamente l'autenticazione, purché la sessione rimanga attiva. Quando la sessione scade, accedi nuovamente per rinnovare l’accesso.
Le sessioni del Centro identità IAM aiutano a fornire un’esperienza utente senza interruzioni, rafforzando al contempo le best practice di sicurezza limitando la validità delle credenziali di accesso degli utenti.
- Concessione del codice di autorizzazione con PKCE, PKCE, Proof Key for Code Exchange
-
A partire dalla versione 2.22.0, Proof Key for Code Exchange (PKCE) è un flusso di autorizzazione all’autenticazione OAuth 2.0 per dispositivi dotati di browser. Il PKCE è un modo semplice e sicuro per autenticarsi e ottenere il consenso all’accesso alle risorse AWS da desktop e dispositivi mobili con browser web. Questo è il comportamento di autorizzazione per impostazione predefinita. Per ulteriori informazioni su PKCE, consulta Authorization Code Grant with PKCE nella Guida per l’utente di Centro identità AWS IAM.
- Concessione dell’autorizzazione a un dispositivo
-
Un flusso di autorizzazione all’autenticazione OAuth 2.0 per dispositivi con o senza browser web. Per ulteriori informazioni sull’impostazione della durata delle sessioni, consulta Concessione dell’autorizzazione a un dispositivo nella Guida per l’utente di Centro identità AWS IAM.
Come funziona il Centro identità IAM
Il Centro identità IAM si integra con il gestore dell’identità digitale della tua organizzazione, come il Centro identità IAM, Microsoft Azure AD oppure Okta. Gli utenti si autenticano con questo gestore dell’identità digitale e il Centro identità IAM associa quindi tali identità alle autorizzazioni e agli accessi appropriati all’interno dell’ambiente AWS.
Il seguente flusso di lavoro di IAM Identity Center presuppone che tu abbia già configurato il tuo AWS CLI per utilizzare IAM Identity Center:
-
Nel terminale che preferisci esegui il comando
aws sso login. -
Accedi al tuo per Portale di accesso AWS iniziare una nuova sessione.
-
Quando avvii una nuova sessione, ricevi un token di aggiornamento e un token di accesso che vengono memorizzati nella cache.
-
Se hai già una sessione attiva, la sessione esistente viene riutilizzata e scade quando scade la sessione esistente.
-
-
In base al profilo che hai impostato nel tuo file
config, il Centro identità IAM presuppone i set di autorizzazioni appropriati, garantendo l’accesso agli Account AWS e alle applicazioni pertinenti. -
Gli AWS CLI SDK e gli strumenti utilizzano il ruolo IAM che assumi per effettuare chiamate, ad Servizi AWS esempio, alla creazione di bucket Amazon S3 fino alla scadenza della sessione.
-
Il token di accesso del Centro identità IAM viene controllato ogni ora e aggiornato automaticamente utilizzando il token di aggiornamento.
-
Se il token di accesso è scaduto, l’SDK o lo strumento utilizza il token di aggiornamento per ottenere un nuovo token di accesso. Le durate delle sessioni di questi token vengono quindi confrontate e, se il token di aggiornamento non è scaduto, il Centro identità IAM ne fornisce uno nuovo.
-
Se il token di aggiornamento è scaduto, non vengono forniti nuovi token di accesso e la sessione è terminata.
-
-
Le sessioni terminano dopo la scadenza dei token di aggiornamento o quando ti disconnetti manualmente utilizzando il comando
aws sso logout. Le credenziali memorizzate nella cache vengono rimosse. Per continuare ad accedere ai servizi utilizzando il Centro identità IAM, è necessario avviare una nuova sessione con il comandoaws sso login.
Risorse aggiuntive
Di seguito sono elencate alcune risorse aggiuntive.
-
Configurazione dell'autenticazione IAM Identity Center con AWS CLI
-
Tutorial: Utilizzo di IAM Identity Center per eseguire i comandi Amazon S3 nel AWS CLI
-
Installazione o aggiornamento alla versione più recente di AWS CLI
-
Impostazioni dei file di configurazione e credenziali in AWS CLI
-
aws configure ssoin AWS CLI version 2 Reference -
aws configure sso-sessionin AWS CLI version 2 Reference -
aws sso loginin AWS CLI version 2 Reference -
aws sso logoutin AWS CLI version 2 Reference -
Configurazione per l'utilizzo di AWS CLI with CodeCatalyst nella Amazon CodeCatalyst User Guide
-
IAM Identity Center rename nella Guida per l’utente di Centro identità AWS IAM
-
Ambiti di accesso OAuth 2.0 nella Guida per l’utente del Centro identità IAM
-
Set session duration nella Guida per l’utente di Centro identità AWS IAM
-
Tutorial introduttivi nella Guida per l’utente del Centro identità IAM