0Pricing
Cloud & IT Cert Prep · Lezione

Come STS rilascia credenziali temporanee

Comprenda il servizio dei token di sicurezza alla base di ogni ruolo.

Come STS rilascia credenziali temporanee è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il servizio token

Il Security Token Service (STS) è il servizio AWS che emette credenziali di sicurezza temporanee. Ogni volta che viene assunto un ruolo o che un'identità viene federata, STS distribuisce credenziali di breve durata invece di chiavi permanenti. Comprendere STS è fondamentale per l'esame, perché le credenziali temporanee sono alla base di quasi tutti i modelli di accesso sicuro in AWS.

Cosa sono le credenziali temporanee

Le credenziali STS sono costituite da tre elementi: un access key ID, una secret access key e un session token. Il session token è ciò che le distingue dalle chiavi a lungo termine e deve accompagnare ogni richiesta firmata. Tutti e tre gli elementi scadono insieme dopo una durata definita, rendendo le credenziali autolimitanti.

Perché la temporaneità è più sicura

Poiché scadono automaticamente (da 15 minuti a 12 ore), le credenziali temporanee limitano notevolmente i danni causati da una fuga di dati. Non è necessario ruotare manualmente le chiavi e non c'è nulla di permanente da sottrarre. Per questo AWS raccomanda quasi ovunque le credenziali temporanee invece delle chiavi di accesso a lungo termine, un concetto ribadito più volte negli esami.

Le API principali di STS

STS espone alcune operazioni:

  • AssumeRole — assume un ruolo nello stesso account o in un altro account.
  • AssumeRoleWithSAML — esegue la federazione tramite un identity provider SAML.
  • AssumeRoleWithWebIdentity — esegue la federazione tramite OIDC o un'identità web.
  • GetSessionToken / GetFederationToken — per MFA e la federazione degli utenti IAM.

Flusso di AssumeRole

La chiamata più comune è AssumeRole. Il chiamante, già autenticato, richiede un ruolo; STS verifica che la trust policy del ruolo autorizzi il chiamante, quindi restituisce credenziali temporanee con le autorizzazioni del ruolo. Il chiamante le utilizza fino alla scadenza, poi assume nuovamente il ruolo per rinnovarle.

Chiamare AssumeRole

Questa chiamata CLI assume un ruolo e restituisce credenziali temporanee. Sono necessari l'ARN del ruolo e un nome di sessione; il nome della sessione compare in CloudTrail a fini di audit.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

Endpoint regionali e globali

In passato STS utilizzava un unico endpoint globale, ma oggi AWS offre endpoint STS regionali. L'utilizzo dell'endpoint regionale riduce la latenza e migliora la resilienza; inoltre, alcune configurazioni di conformità lo richiedono. Le regioni più recenti non sono raggiungibili tramite l'endpoint globale, quindi abilitare STS regionale è una configurazione consigliata.

Identità del chiamante

L'operazione GetCallerIdentity restituisce l'account, l'ID utente e l'ARN di chiunque effettui la chiamata. Non richiede autorizzazioni speciali ed è il metodo principale per verificare quale identità rappresentino attualmente le proprie credenziali, utile per eseguire il debug delle sessioni con ruoli assunti durante un'indagine.

aws sts get-caller-identity

Credenziali in CloudTrail

Ogni chiamata STS viene registrata in CloudTrail, inclusi il soggetto che ha assunto ciascun ruolo e il nome di sessione scelto. Questa traccia consente agli investigatori di ricostruire esattamente quale persona o servizio abbia ottenuto le credenziali temporanee e quali operazioni abbia eseguito in seguito. Nomi di sessione significativi rendono l'audit molto più utile.

Il session token nella pratica

Le applicazioni che utilizzano credenziali temporanee devono inviare il session token con ogni richiesta; AWS SDK e CLI lo fanno automaticamente una volta configurati. Se si verificano errori di autenticazione con credenziali temporanee, una causa frequente da verificare è l'assenza o la non corrispondenza del session token.

Usare STS concretamente

STS è il motore alla base dei ruoli e della federazione: emette insiemi di access key, secret e session token di breve durata che scadono autonomamente, molto più sicuri delle chiavi permanenti. Utilizzi le operazioni della famiglia AssumeRole, preferisca gli endpoint regionali, assegni nomi significativi alle sessioni per CloudTrail e sostituisca le credenziali a lungo termine con quelle temporanee ogni volta che è possibile.

Verifica rapida

Verifichi le Sue conoscenze di base su STS.

Riepilogo

Security Token Service (STS) rilascia credenziali temporanee: una chiave di accesso, un segreto e un token di sessione che scadono dopo un periodo compreso tra 15 minuti e 12 ore. Le API principali includono AssumeRole, AssumeRoleWithSAML e AssumeRoleWithWebIdentity. Preferisca gli endpoint regionali, utilizzi nomi di sessione significativi per CloudTrail e sostituisca le chiavi a lungo termine con chiavi temporanee.

Domande Frequenti

La lezione «Come STS rilascia credenziali temporanee» è gratuita?

Sì — il testo completo di «Come STS rilascia credenziali temporanee» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Come STS rilascia credenziali temporanee»?

Comprenda il servizio dei token di sicurezza alla base di ogni ruolo. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Come STS rilascia credenziali temporanee»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come STS rilascia credenziali temporanee
  2. AssumeRole e durata della sessione
  3. External ID e il confused deputy
  4. Policy di sessione e ambito basato sui tag
← Torna a Cloud & IT Cert Prep