Cloud & IT Cert Prep · Lektion

Så utfärdar STS tillfälliga autentiseringsuppgifter

Förstå Security Token Service bakom varje roll.

Lektion 1 av 413 steg

Så utfärdar STS tillfälliga autentiseringsuppgifter är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Token-tjänsten

Security Token Service (STS) är AWS-tjänsten som utfärdar tillfälliga säkerhetsuppgifter. Varje gång en roll antas eller en identitet federeras delar STS ut kortlivade uppgifter i stället för permanenta nycklar. Att förstå STS är centralt på provet, eftersom tillfälliga uppgifter ligger till grund för nästan alla säkra åtkomstmönster i AWS.

Vad tillfälliga uppgifter är

STS-uppgifter består av tre delar: ett access key ID, en secret access key och en session token. Session token är det som skiljer dem från långlivade nycklar; den måste följa med varje signerad begäran. Alla tre upphör samtidigt efter en angiven giltighetstid, vilket gör uppgifterna självbegränsande.

Varför tillfälligt är säkrare

Eftersom de upphör automatiskt (efter 15 minuter till 12 timmar) begränsar tillfälliga uppgifter kraftigt skadan vid en läcka. Det finns inga nycklar som måste roteras manuellt och inget permanent att stjäla. Därför rekommenderar AWS tillfälliga uppgifter framför långlivade access keys nästan överallt, något som provet upprepade gånger betonar.

De centrala STS-API:erna

STS tillhandahåller ett fåtal operationer:

  • AssumeRole — anta en roll i samma eller ett annat konto.
  • AssumeRoleWithSAML — federera via en SAML identity provider.
  • AssumeRoleWithWebIdentity — federera via OIDC/web identity.
  • GetSessionToken / GetFederationToken — för MFA och federation av IAM-användare.

AssumeRole-flödet

Det vanligaste anropet är AssumeRole. Anroparen, som redan är autentiserad, begär en roll; STS verifierar att rollens trust policy tillåter anroparen och returnerar sedan tillfälliga uppgifter med rollens behörigheter. Anroparen använder dem tills de upphör och antar därefter rollen igen för att förnya dem.

Anropa AssumeRole

Detta CLI-anrop antar en roll och returnerar tillfälliga uppgifter. Rollens ARN och ett sessionsnamn krävs; sessionsnamnet visas i CloudTrail för granskning.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

Regionala och globala endpoints

STS använde historiskt en enda global endpoint, men AWS erbjuder nu regionala STS-endpoints. Att använda den regionala endpointen minskar fördröjningen och förbättrar motståndskraften, och vissa efterlevnadskonfigurationer kräver den. Nyare regioner kan inte nås via den globala endpointen, så att aktivera regional STS är en rekommenderad konfiguration.

Anroparens identitet

Operationen GetCallerIdentity returnerar konto, användar-ID och ARN för den som gör anropet. Den kräver inga särskilda behörigheter och är det självklara sättet att bekräfta vilken identitet Era uppgifter för närvarande representerar. Detta är användbart vid felsökning av sessioner med antagna roller under en utredning.

aws sts get-caller-identity

Credentials i CloudTrail

Varje STS-anrop loggas i CloudTrail, inklusive vem som antog vilken roll och vilket sessionsnamn personen valde. Denna logg gör det möjligt för utredare att exakt spåra vilken människa eller tjänst som fick tillfälliga uppgifter och vad den sedan gjorde. Meningsfulla sessionsnamn gör denna granskning betydligt mer användbar.

Session token i praktiken

Program som använder tillfälliga uppgifter måste skicka med session token i varje begäran; AWS SDK och CLI gör detta automatiskt när de har konfigurerats. Om Ni någon gång ser autentiseringsfel med tillfälliga uppgifter är en saknad eller felaktig session token en vanlig orsak att kontrollera.

Använd STS i praktiken

STS är motorn bakom roller och federation: tjänsten utfärdar kortlivade uppsättningar med access key, secret och session token som upphör av sig själva och är mycket säkrare än permanenta nycklar. Använd operationer i AssumeRole-familjen, föredra regionala endpoints, ge sessioner meningsfulla namn för CloudTrail och ersätt långlivade uppgifter med tillfälliga där det är möjligt.

Snabbkontroll

Testa era grunder i STS.

Sammanfattning

Security Token Service (STS) utfärdar tillfälliga autentiseringsuppgifter: en åtkomstnyckel, en hemlig nyckel och en sessionstoken som upphör att gälla efter 15 minuter till 12 timmar. Centrala API:er omfattar AssumeRole, AssumeRoleWithSAML och AssumeRoleWithWebIdentity. Föredra regionala slutpunkter, använd meningsfulla sessionsnamn för CloudTrail och ersätt långlivade nycklar med tillfälliga.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Så utfärdar STS tillfälliga autentiseringsuppgifter” gratis?

Ja – hela texten till ”Så utfärdar STS tillfälliga autentiseringsuppgifter” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Så utfärdar STS tillfälliga autentiseringsuppgifter”?

Förstå Security Token Service bakom varje roll. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Så utfärdar STS tillfälliga autentiseringsuppgifter”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Så utfärdar STS tillfälliga autentiseringsuppgifter
  2. AssumeRole och sessionens livslängd
  3. External ID och den förvirrade ställföreträdaren
  4. Sessionspolicyer och taggbaserad avgränsning
← Tillbaka till Cloud & IT Cert Prep