Cara STS Mengeluarkan Kelayakan Sementara
Fahami perkhidmatan token keselamatan di sebalik setiap peranan.
Cara STS Mengeluarkan Kelayakan Sementara ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Perkhidmatan Token
Security Token Service (STS) ialah perkhidmatan AWS yang mengeluarkan kelayakan keselamatan sementara. Setiap kali sesuatu peranan diambil atau identiti difederasikan, STS memberikan kelayakan berjangka pendek dan bukannya kunci kekal. Memahami STS penting untuk peperiksaan kerana kelayakan sementara menjadi asas kepada hampir semua corak akses selamat di AWS.
Apakah Kelayakan Sementara
Kelayakan STS terdiri daripada tiga bahagian: ID kunci akses, kunci akses rahsia dan token sesi. Token sesi membezakannya daripada kunci jangka panjang; token itu mesti disertakan bersama setiap permintaan yang ditandatangani. Ketiga-tiganya tamat tempoh bersama-sama selepas tempoh hayat yang ditetapkan, menjadikan kelayakan itu mengehadkan dirinya sendiri.
Mengapa Sementara Lebih Selamat
Oleh sebab kelayakan ini tamat tempoh secara automatik (dari 15 minit hingga 12 jam), kelayakan sementara mengehadkan kerosakan akibat kebocoran dengan ketara. Tiada kunci yang perlu diputar secara manual dan tiada apa-apa yang kekal untuk dicuri. Inilah sebab AWS mengesyorkan kelayakan sementara berbanding kunci akses jangka panjang hampir di semua tempat, perkara yang berulang kali ditekankan dalam peperiksaan.
API Teras STS
STS menyediakan beberapa operasi:
- AssumeRole — mengambil peranan dalam akaun yang sama atau akaun lain.
- AssumeRoleWithSAML — melakukan federasi melalui penyedia identiti SAML.
- AssumeRoleWithWebIdentity — melakukan federasi melalui OIDC/identiti web.
- GetSessionToken / GetFederationToken — untuk MFA dan federasi pengguna IAM.
Aliran AssumeRole
Panggilan yang paling lazim ialah AssumeRole. Pemanggil yang telah disahkan meminta sesuatu peranan; STS mengesahkan bahawa dasar kepercayaan peranan membenarkan pemanggil, kemudian mengembalikan kelayakan sementara yang membawa kebenaran peranan tersebut. Pemanggil menggunakannya sehingga tamat tempoh, kemudian mengambil peranan itu semula untuk menyegarkannya.
Memanggil AssumeRole
Panggilan CLI ini mengambil sesuatu peranan dan mengembalikan kelayakan sementara. ARN peranan dan nama sesi diperlukan; nama sesi muncul dalam CloudTrail untuk tujuan pengauditan.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewTitik Akhir Serantau dan Global
STS secara sejarahnya menggunakan satu titik akhir global, tetapi AWS kini menawarkan titik akhir STS serantau. Penggunaan titik akhir serantau mengurangkan kependaman dan meningkatkan daya tahan, dan sesetengah persediaan pematuhan memerlukannya. Rantau yang lebih baharu tidak boleh dicapai melalui titik akhir global, jadi mengaktifkan STS serantau ialah konfigurasi yang disyorkan.
Identiti Pemanggil
Operasi GetCallerIdentity mengembalikan akaun, ID pengguna dan ARN sesiapa yang membuat panggilan tersebut. Operasi ini tidak memerlukan kebenaran khas dan merupakan cara utama untuk mengesahkan identiti yang sedang diwakili oleh kelayakan anda, yang berguna apabila menyahpepijat sesi peranan yang diambil semasa penyiasatan.
aws sts get-caller-identityKelayakan dalam CloudTrail
Setiap panggilan STS direkodkan dalam CloudTrail, termasuk siapa yang mengambil peranan tertentu dan nama sesi yang dipilih. Jejak ini membolehkan penyiasat menjejaki dengan tepat manusia atau perkhidmatan yang memperoleh kelayakan sementara serta perkara yang dilakukan selepas itu. Nama sesi yang bermakna menjadikan audit ini jauh lebih berguna.
Token Sesi dalam Amalan
Aplikasi yang menggunakan kelayakan sementara mesti menghantar token sesi bersama setiap permintaan; AWS SDK dan CLI melakukan perkara ini secara automatik selepas dikonfigurasikan. Jika anda melihat kegagalan pengesahan dengan kelayakan sementara, token sesi yang tiada atau tidak sepadan ialah punca lazim yang perlu diperiksa.
Menggunakan STS
STS ialah enjin di sebalik peranan dan federasi: STS mengeluarkan set kunci akses, kunci rahsia dan token sesi berjangka pendek yang tamat tempoh sendiri, jauh lebih selamat daripada kunci kekal. Gunakan operasi keluarga AssumeRole, utamakan titik akhir serantau, berikan nama yang bermakna kepada sesi untuk CloudTrail, dan gantikan kelayakan jangka panjang dengan kelayakan sementara apabila boleh.
Semakan Pantas
Uji asas STS anda.
Imbas Kembali
Security Token Service (STS) mengeluarkan kelayakan sementara: kunci akses, rahsia dan token sesi yang luput selepas 15 minit hingga 12 jam. API teras termasuk AssumeRole, AssumeRoleWithSAML dan AssumeRoleWithWebIdentity. Utamakan titik akhir serantau, gunakan nama sesi yang bermakna untuk CloudTrail dan gantikan kunci jangka panjang dengan kunci sementara.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Cara STS Mengeluarkan Kelayakan Sementara” percuma?
Ya — teks penuh “Cara STS Mengeluarkan Kelayakan Sementara” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Cara STS Mengeluarkan Kelayakan Sementara”?
Fahami perkhidmatan token keselamatan di sebalik setiap peranan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Cara STS Mengeluarkan Kelayakan Sementara” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Cara STS Mengeluarkan Kelayakan Sementara
- AssumeRole dan Tempoh Hayat Sesi
- ID Luaran dan Timbalan yang Keliru
- Dasar Sesi dan Penetapan Skop Berasaskan Tag