O Alibaba Cloud Security Token Service (STS) é um serviço web que permite solicitar credenciais temporárias com privilégios limitados para funções do Resource Access Management (RAM). O uso de credenciais temporárias é uma prática recomendada de segurança, pois elas expiram após um curto período e reduzem os riscos associados a pares de AccessKey permanentes.
Como o STS funciona
O STS permite que principais confiáveis assumam temporariamente uma função do RAM. O processo principal ocorre da seguinte forma:
Um principal confiável (como um usuário do RAM, um usuário federado ou um serviço da Alibaba Cloud) solicita ao STS a assunção de uma função específica do RAM.
O STS autentica o principal e verifica se a função de destino confia nele.
Se a solicitação for válida, o STS retorna uma credencial temporária, conhecida como token do STS.
O principal usa o token do STS para fazer chamadas de API autenticadas aos serviços da Alibaba Cloud com as permissões da função assumida.
Benefícios do STS
Segurança aprimorada: Elimina a necessidade de incorporar ou distribuir pares de AccessKey permanentes. Os tokens do STS expiram automaticamente, o que reduz significativamente o risco de comprometimento de credenciais.
Gestão simplificada de credenciais: Como os tokens do STS são temporários e têm duração configurável, não é necessário alterná-los manualmente.
Permissões refinadas: Aplique uma política de sessão ao solicitar um token do STS para restringir ainda mais as permissões dessa sessão específica e aplicar o princípio do menor privilégio.
Casos de uso comuns
Acesso entre contas e delegado
Um usuário do RAM autorizado em uma conta pode chamar a operação AssumeRole para assumir uma função em outra conta. Isso concede acesso temporário entre contas aos recursos sem compartilhar credenciais permanentes. Esse mecanismo também serve para conceder permissões elevadas temporárias a um usuário na mesma conta. Para obter mais informações, consulte Assumir uma função do RAM e Acessar recursos entre contas da Alibaba Cloud.
Federação de identidade
Usuários de um provedor de identidade externo (IdP), como um Active Directory corporativo, podem receber acesso aos seus recursos da Alibaba Cloud. O usuário federado se autentica no IdP, recebe uma asserção SAML ou um token OIDC e o troca por um token do STS ao chamar AssumeRoleWithSAML ou AssumeRoleWithOIDC. Para obter mais informações, consulte Visão geral da federação SAML 2.0 e Visão geral da federação OIDC.
Aplicativos móveis e web
Desenvolva aplicativos seguros que usem o STS para fornecer aos usuários finais acesso temporário aos recursos da Alibaba Cloud, como upload de arquivos em um bucket do Object Storage Service (OSS). O aplicativo autentica o usuário e obtém um token do STS em nome dele. Para obter mais informações, consulte Acessar a Alibaba Cloud a partir de um aplicativo móvel usando um token do STS.
Conceitos principais
|
Conceito |
Descrição |
|
Usuário do RAM |
Identidade com credenciais permanentes (senha e pares de AccessKey). Geralmente representa uma pessoa ou aplicativo que requer acesso de longo prazo. Para obter mais informações, consulte Visão geral dos usuários do RAM e Crie um usuário do RAM. |
|
Função do RAM |
Identidade virtual que define um conjunto de permissões. Não possui credenciais permanentes; um principal confiável deve assumi-la temporariamente. Para obter mais informações, consulte Visão geral das funções do RAM, Crie uma função do RAM para um provedor de identidade confiável, Crie uma função do RAM para uma conta confiável da Alibaba Cloud e Crie uma função do RAM para serviços da Alibaba Cloud. |
|
ARN da função do RAM |
Identificador exclusivo de uma função do RAM, formatado como um Alibaba Cloud Resource Name (ARN). Use-o para especificar a função em políticas e chamadas de API. Exemplo: |
|
Token do STS |
Credencial temporária composta por um AccessKey ID temporário, um segredo de AccessKey temporário e um token de segurança. Concede ao portador as permissões da função do RAM assumida por uma duração limitada. |
|
Principal confiável |
Principal (como um usuário do RAM, um serviço da Alibaba Cloud ou um usuário federado) autorizado a assumir uma função do RAM. A política de confiança da função define essa relação de confiança. |
|
Política |
Política do RAM anexada a uma função que define suas permissões. Especifica as ações permitidas ou negadas à função em recursos específicos. Uma função sem política não tem permissões. |
|
Assunção de função |
Ação de solicitar credenciais temporárias para uma função do RAM. Execute essa ação chamando uma operação da API do STS, como AssumeRole. |