Le service Security Token Service (STS) d'Alibaba Cloud est un service web qui vous permet de demander des identifiants temporaires aux privilèges limités pour les rôles Resource Access Management (RAM). L'utilisation d'identifiants temporaires constitue une bonne pratique de sécurité : leur expiration rapide réduit les risques liés aux paires de clés AccessKey à long terme.
Fonctionnement du STS
Le STS permet aux principaux de confiance d'assumer temporairement un rôle RAM. Voici le processus principal :
Un principal de confiance (tel qu'un utilisateur RAM, un utilisateur fédéré ou un service Alibaba Cloud) envoie une requête au STS pour assumer un rôle RAM spécifique.
Le STS authentifie le principal et vérifie que le rôle cible lui fait confiance.
Si la requête est valide, le STS renvoie un identifiant temporaire, appelé jeton STS.
Le principal utilise le jeton STS pour effectuer des appels API authentifiés vers les services Alibaba Cloud, avec les autorisations accordées par le rôle assumé.
Avantages du STS
Sécurité renforcée : évite d'intégrer ou de distribuer des paires de clés AccessKey à long terme. Les jetons STS expirent automatiquement, ce qui réduit considérablement le risque de compromission des identifiants.
Gestion simplifiée des identifiants : les jetons STS étant temporaires et leur durée configurable, aucune rotation manuelle n'est nécessaire.
Autorisations granulaires : vous pouvez appliquer une politique de session lors de la demande d'un jeton STS afin de restreindre davantage les autorisations pour cette session spécifique, respectant ainsi le principe du moindre privilège.
Cas d'utilisation courants
Accès intercomptes et délégué
Un utilisateur RAM autorisé dans un compte peut appeler l'opération AssumeRole pour assumer un rôle dans un autre compte. Cela accorde un accès temporaire intercomptes aux ressources sans partager d'identifiants à long terme. Cette méthode sert également à accorder des autorisations élevées temporaires à un utilisateur au sein du même compte. Pour plus d'informations, consultez les rubriques Assumer un rôle RAM et Accéder aux ressources entre différents comptes Alibaba Cloud.
Fédération d'identités
Les utilisateurs d'un fournisseur d'identité externe (IdP), tel qu'un Active Directory d'entreprise, peuvent accéder à vos ressources Alibaba Cloud. L'utilisateur fédéré s'authentifie auprès de l'IdP, reçoit une assertion SAML ou un jeton OIDC, puis l'échange contre un jeton STS en appelant AssumeRoleWithSAML ou AssumeRoleWithOIDC. Pour plus d'informations, consultez les rubriques Présentation de la fédération SAML 2.0 et Présentation de la fédération OIDC.
Applications mobiles et web
Développez une application sécurisée qui utilise le STS pour fournir aux utilisateurs finaux un accès temporaire aux ressources Alibaba Cloud, par exemple pour télécharger des fichiers dans un bucket Object Storage Service (OSS). L'application authentifie l'utilisateur, puis obtient un jeton STS en son nom. Pour plus d'informations, consultez la rubrique Accéder à Alibaba Cloud depuis une application mobile à l'aide d'un jeton STS.
Concepts clés
|
Concept |
Description |
|
Utilisateur RAM |
Identité disposant d'identifiants permanents (un mot de passe et des paires de clés AccessKey). Elle représente généralement une personne ou une application nécessitant un accès à long terme. Pour plus d'informations, consultez les rubriques Présentation des utilisateurs RAM et Créer un utilisateur RAM. |
|
Rôle RAM |
Identité virtuelle définissant un ensemble d'autorisations. Elle ne dispose pas d'identifiants permanents et est destinée à être assumée temporairement par un principal de confiance. Pour plus d'informations, consultez les rubriques Présentation des rôles RAM, Créer un rôle RAM pour un fournisseur d'identité de confiance, Créer un rôle RAM pour un compte Alibaba Cloud de confiance et Créer un rôle RAM pour les services Alibaba Cloud. |
|
ARN de rôle RAM |
Identifiant unique d'un rôle RAM, formaté en tant que nom de ressource Alibaba Cloud (ARN). Il sert à spécifier le rôle dans les politiques et les appels API. Exemple : |
|
Jeton STS |
Identifiant temporaire composé d'un ID de clé AccessKey temporaire, d'une clé secrète AccessKey temporaire et d'un jeton de sécurité. Il accorde au détenteur les autorisations du rôle RAM assumé pour une durée limitée. |
|
Principal de confiance |
Principal (tel qu'un utilisateur RAM, un service Alibaba Cloud ou un utilisateur fédéré) autorisé à assumer un rôle RAM. Cette relation de confiance est définie dans la politique de confiance du rôle. |
|
Politique |
Politique RAM attachée à un rôle et définissant ses autorisations. Elle spécifie les actions que le rôle est autorisé ou interdit à effectuer sur des ressources spécifiques. Un rôle sans politique ne dispose d'aucune autorisation. |
|
Assomption de rôle |
Action consistant à demander des identifiants temporaires pour un rôle RAM. Cela se fait en appelant une opération API STS telle que AssumeRole. |