Sådan udsteder STS midlertidige legitimationsoplysninger
Forstå security token-tjenesten bag enhver rolle.
Sådan udsteder STS midlertidige legitimationsoplysninger er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Token-tjenesten
Security Token Service (STS) er den AWS-tjeneste, der udsteder midlertidige sikkerhedslegitimationsoplysninger. Hver gang en rolle antages, eller en identitet fødereres, udsteder STS kortvarige legitimationsoplysninger i stedet for permanente nøgler. Det er centralt at forstå STS til eksamen, fordi midlertidige legitimationsoplysninger ligger til grund for næsten alle sikre adgangsmønstre i AWS.
Hvad midlertidige legitimationsoplysninger er
STS-legitimationsoplysninger består af tre dele: et adgangsnøgle-id, en hemmelig adgangsnøgle og et sessions-token. Sessions-tokenet adskiller dem fra langsigtede nøgler; det skal følge med hver signeret anmodning. Alle tre udløber samtidig efter en fastlagt levetid, hvilket gør legitimationsoplysningerne selvbegrænsende.
Hvorfor midlertidige oplysninger er sikrere
Fordi de udløber automatisk (efter 15 minutter til 12 timer), begrænser midlertidige legitimationsoplysninger skaden ved et læk betydeligt. Der er ingen nøgler, der skal roteres manuelt, og intet permanent, der kan stjæles. Derfor anbefaler AWS midlertidige legitimationsoplysninger frem for langsigtede adgangsnøgler næsten overalt, hvilket eksamen gentagne gange understreger.
De centrale STS-API'er
STS stiller en håndfuld handlinger til rådighed:
- AssumeRole — antag en rolle i den samme eller en anden konto.
- AssumeRoleWithSAML — føderér via en SAML-identitetsudbyder.
- AssumeRoleWithWebIdentity — føderér via OIDC-/webidentitet.
- GetSessionToken / GetFederationToken — til MFA og føderering af IAM-brugere.
Forløbet for AssumeRole
Det mest almindelige kald er AssumeRole. Den kaldende part, som allerede er godkendt, anmoder om en rolle. STS kontrollerer, at rollens tillidspolitik tillader den kaldende part, og returnerer derefter midlertidige legitimationsoplysninger med rollens tilladelser. Den kaldende part bruger dem, indtil de udløber, og antager derefter rollen igen for at forny dem.
Kald af AssumeRole
Dette CLI-kald antager en rolle og returnerer midlertidige legitimationsoplysninger. Rolle-ARN'en og et sessionsnavn er påkrævet; sessionsnavnet vises i CloudTrail til revision.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewRegionale og globale slutpunkter
STS brugte historisk ét globalt slutpunkt, men AWS tilbyder nu regionale STS-slutpunkter. Det regionale slutpunkt reducerer latenstiden og forbedrer robustheden, og nogle opsætninger af hensyn til overholdelse kræver det. Nyere regioner kan ikke nås via det globale slutpunkt, så aktivering af regional STS er en anbefalet konfiguration.
Kaldende identitet
Handlingen GetCallerIdentity returnerer kontoen, bruger-id'et og ARN'en for den, der foretager kaldet. Den kræver ingen særlige tilladelser og er den foretrukne måde at bekræfte, hvilken identitet dine legitimationsoplysninger aktuelt repræsenterer. Det er nyttigt ved fejlfinding af sessioner med antagne roller under en undersøgelse.
aws sts get-caller-identityLegitimationsoplysninger i CloudTrail
Alle STS-kald logges i CloudTrail, herunder hvem der antog hvilken rolle, og hvilket sessionsnavn de valgte. Dette revisionsspor gør det muligt for efterforskere at spore præcis, hvilket menneske eller hvilken tjeneste der hentede midlertidige legitimationsoplysninger, og hvad de derefter gjorde. Meningsfulde sessionsnavne gør denne revision langt mere nyttig.
Sessions-token i praksis
Programmer, der bruger midlertidige legitimationsoplysninger, skal sende sessions-tokenet med hver anmodning; AWS SDK'et og CLI'en gør dette automatisk, når de er konfigureret. Hvis du oplever godkendelsesfejl med midlertidige legitimationsoplysninger, er et manglende eller forkert sessions-token en hyppig årsag, der bør kontrolleres.
Sådan bruger du STS
STS er motoren bag roller og føderering: Den udsteder kortvarige sæt af adgangsnøgle, hemmelig nøgle og sessions-token, som udløber af sig selv og er langt sikrere end permanente nøgler. Brug handlinger i AssumeRole-familien, foretræk regionale slutpunkter, giv sessioner meningsfulde navne til brug i CloudTrail, og erstat langsigtede legitimationsoplysninger med midlertidige, hvor du kan.
Hurtigt tjek
Test din grundlæggende viden om STS.
Opsummering
Security Token Service (STS) udsteder midlertidige legitimationsoplysninger: en adgangsnøgle, en hemmelig nøgle og et sessionstoken, som udløber efter 15 minutter til 12 timer. De vigtigste API'er omfatter AssumeRole, AssumeRoleWithSAML og AssumeRoleWithWebIdentity. Foretræk regionale slutpunkter, brug sigende sessionsnavne til CloudTrail, og erstat langsigtede nøgler med midlertidige nøgler.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Sådan udsteder STS midlertidige legitimationsoplysninger” gratis?
Ja — hele teksten til “Sådan udsteder STS midlertidige legitimationsoplysninger” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sådan udsteder STS midlertidige legitimationsoplysninger”?
Forstå security token-tjenesten bag enhver rolle. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Sådan udsteder STS midlertidige legitimationsoplysninger”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sådan udsteder STS midlertidige legitimationsoplysninger
- AssumeRole og sessionens levetid
- External ID og den forvirrede stedfortræder
- Sessionspolitikker og tagbaseret afgrænsning