Wie STS temporäre Zugangsdaten ausstellt
Verstehen Sie den Security Token Service hinter jeder Rolle.
Wie STS temporäre Zugangsdaten ausstellt ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Der Token-Service
Der Security Token Service (STS) ist der AWS-Service, der temporäre Sicherheitsanmeldeinformationen ausstellt. Jedes Mal, wenn eine Rolle übernommen oder eine Identität föderiert wird, stellt STS kurzlebige Anmeldeinformationen anstelle dauerhafter Schlüssel aus. Das Verständnis von STS ist für die Prüfung zentral, da temporäre Anmeldeinformationen die Grundlage fast aller sicheren Zugriffsmuster in AWS bilden.
Was temporäre Anmeldeinformationen sind
STS-Anmeldeinformationen bestehen aus drei Teilen: einer Access-Key-ID, einem geheimen Zugriffsschlüssel und einem Sitzungstoken. Das Sitzungstoken unterscheidet sie von langfristig gültigen Schlüsseln; es muss jeder signierten Anfrage beigefügt werden. Alle drei laufen nach einer festgelegten Gültigkeitsdauer gemeinsam ab, wodurch die Anmeldeinformationen sich selbst begrenzen.
Warum temporäre Anmeldeinformationen sicherer sind
Da sie automatisch ablaufen (nach 15 Minuten bis 12 Stunden), begrenzen temporäre Anmeldeinformationen den Schaden bei einem Datenleck erheblich. Es gibt keine Schlüssel, die Sie manuell rotieren müssen, und nichts Dauerhaftes, das gestohlen werden kann. Deshalb empfiehlt AWS fast überall temporäre Anmeldeinformationen anstelle langfristig gültiger Zugriffsschlüssel — ein Punkt, den die Prüfung wiederholt hervorhebt.
Die zentralen STS-APIs
STS stellt eine Handvoll Operationen bereit:
- AssumeRole — eine Rolle im selben oder in einem anderen Konto übernehmen.
- AssumeRoleWithSAML — über einen SAML-Identitätsanbieter föderieren.
- AssumeRoleWithWebIdentity — über OIDC bzw. eine Webidentität föderieren.
- GetSessionToken / GetFederationToken — für MFA und die Föderation von IAM-Benutzern.
Ablauf von AssumeRole
Der häufigste Aufruf ist AssumeRole. Der bereits authentifizierte Aufrufer fordert eine Rolle an. STS prüft, ob die Vertrauensrichtlinie der Rolle den Aufrufer zulässt, und gibt anschließend temporäre Anmeldeinformationen mit den Berechtigungen der Rolle zurück. Der Aufrufer verwendet sie bis zum Ablauf und übernimmt die Rolle dann erneut, um sie zu erneuern.
AssumeRole aufrufen
Dieser CLI-Aufruf übernimmt eine Rolle und gibt temporäre Anmeldeinformationen zurück. Der ARN der Rolle und ein Sitzungsname sind erforderlich; der Sitzungsname erscheint zur Prüfung in CloudTrail.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewRegionale und globale Endpunkte
STS verwendete ursprünglich einen einzigen globalen Endpunkt, aber AWS bietet inzwischen regionale STS-Endpunkte an. Die Verwendung des regionalen Endpunkts verringert die Latenz und verbessert die Ausfallsicherheit; manche Compliance-Konfigurationen setzen ihn außerdem voraus. Neuere Regionen sind über den globalen Endpunkt nicht erreichbar. Daher wird empfohlen, regionale STS-Endpunkte zu aktivieren.
Identität des Aufrufers
Die Operation GetCallerIdentity gibt das Konto, die Benutzer-ID und den ARN der Identität zurück, die den Aufruf ausführt. Sie erfordert keine besonderen Berechtigungen und ist die bevorzugte Möglichkeit zu bestätigen, welche Identität Ihre Anmeldeinformationen derzeit repräsentieren. Das ist besonders nützlich, wenn Sie während einer Untersuchung Sitzungen mit übernommenen Rollen untersuchen.
aws sts get-caller-identityAnmeldeinformationen in CloudTrail
Jeder STS-Aufruf wird in CloudTrail protokolliert, einschließlich der Information, wer welche Rolle übernommen hat und welchen Sitzungsnamen diese Person oder dieser Dienst gewählt hat. Anhand dieser Protokollspur können Untersuchende genau nachvollziehen, welche Person oder welcher Dienst temporäre Anmeldeinformationen erhalten hat und was anschließend damit getan wurde. Aussagekräftige Sitzungsnamen machen diese Prüfung deutlich nützlicher.
Das Sitzungstoken in der Praxis
Anwendungen, die temporäre Anmeldeinformationen verwenden, müssen das Sitzungstoken mit jeder Anfrage senden. Das AWS SDK und die AWS CLI erledigen dies nach der Konfiguration automatisch. Wenn bei temporären Anmeldeinformationen Authentifizierungsfehler auftreten, ist ein fehlendes oder nicht übereinstimmendes Sitzungstoken eine häufige Ursache, die Sie prüfen sollten.
STS in der Praxis einsetzen
STS ist die Grundlage für Rollen und Föderation: Der Service stellt kurzlebige Kombinationen aus Zugriffsschlüssel, geheimem Schlüssel und Sitzungstoken aus, die automatisch ablaufen und damit wesentlich sicherer sind als dauerhafte Schlüssel. Verwenden Sie Operationen aus der Familie von AssumeRole, bevorzugen Sie regionale Endpunkte, vergeben Sie aussagekräftige Sitzungsnamen für CloudTrail und ersetzen Sie langfristig gültige Schlüssel überall dort durch temporäre Anmeldeinformationen, wo dies möglich ist.
Schnelltest
Testen Sie Ihre STS-Grundlagen.
Zusammenfassung
Der Security Token Service (STS) stellt temporäre Anmeldeinformationen aus: einen Zugriffsschlüssel, ein Geheimnis und ein Sitzungstoken, die nach 15 Minuten bis 12 Stunden ablaufen. Zu den zentralen APIs gehören AssumeRole, AssumeRoleWithSAML und AssumeRoleWithWebIdentity. Bevorzugen Sie regionale Endpunkte, verwenden Sie aussagekräftige Sitzungsnamen für CloudTrail und ersetzen Sie langfristig gültige Schlüssel durch temporäre.
Häufig gestellte Fragen
Ist die Lektion „Wie STS temporäre Zugangsdaten ausstellt“ kostenlos?
Ja — der vollständige Text von „Wie STS temporäre Zugangsdaten ausstellt“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie STS temporäre Zugangsdaten ausstellt“?
Verstehen Sie den Security Token Service hinter jeder Rolle. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Wie STS temporäre Zugangsdaten ausstellt“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie STS temporäre Zugangsdaten ausstellt
- AssumeRole und die Sitzungsdauer
- External ID und der Confused Deputy
- Sitzungsrichtlinien und tagbasierte Eingrenzung