

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Identity-enhanced Sesiones de roles de IAM
<a name="trustedidentitypropagation-identity-enhanced-iam-role-sessions"></a>

El [AWS Security Token Service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_sts-comparison.html) (STS) permite que una aplicación obtenga una sesión de rol de IAM con identidad mejorada. Identity-enhanced las sesiones de rol tienen un contexto de identidad adicional que incluye un identificador de usuario a la persona a la Servicio de AWS que llama. Servicios de AWS puede buscar la pertenencia al grupo y los atributos del usuario en el centro de identidad de IAM y utilizarlos para autorizar el acceso del usuario a los recursos.

AWS las aplicaciones obtienen sesiones de roles con identidad mejorada realizando solicitudes a la acción de la AWS STS [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) API y pasando una afirmación de contexto con el identificador del usuario (`userId`) en el `ProvidedContexts` parámetro de la solicitud a. `AssumeRole` La afirmación de contexto se obtiene de la reclamación `idToken` recibida en respuesta a una solicitud dirigida a `SSO OIDC` para [`CreateTokenWithIAM`](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html). Cuando una AWS aplicación usa una sesión de rol con identidad mejorada para acceder a un recurso, CloudTrail registra la `userId` sesión de inicio y la acción realizada. Para obtener más información, consulte [Identity-enhanced Registro de sesiones de roles de IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

**Topics**
+ [Tipos de sesiones de rol de IAM con identidad mejorada](#types-identity-enhanced-iam-role-sessions)
+ [Identity-enhanced Registro de sesiones de roles de IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging)

## Tipos de sesiones de rol de IAM con identidad mejorada
<a name="types-identity-enhanced-iam-role-sessions"></a>

AWS STS puede crear dos tipos diferentes de sesiones de rol de IAM con identidad mejorada, según la afirmación de contexto proporcionada a la solicitud. `AssumeRole` Las aplicaciones que hayan obtenido tokens de identificación de IAM Identity Center pueden añadir `sts:identity_context` (recomendado) o `sts:audit_context` (admitido por compatibilidad con versiones anteriores) a las sesiones de rol de IAM. Una sesión de roles de IAM con identidad mejorada solo puede tener una de estas aserciones de contexto, no ambas.

### Identity-enhanced Sesiones de rol de IAM creadas con sts:identity\_context ``
<a name="role_session_sts_identity_context"></a>

Cuando una sesión de rol con identidad mejorada contiene `sts:identity_context`, el Servicio de AWS llamado determina si la autorización de recursos se basa en el usuario que está representado en la sesión de rol o si se basa en el rol. Los Servicios de AWS que admiten la autorización basada en el usuario proporcionan al administrador de la aplicación controles para asignar el acceso al usuario o a los grupos de los que el usuario es miembro. 

Servicios de AWS que no admiten la autorización basada en el usuario, ignoran la. `sts:identity_context` CloudTrail registra el seudónimo del usuario del IAM Identity Center con todas las acciones realizadas por el rol. Para obtener más información, consulte [Identity-enhanced Registro de sesiones de roles de IAM](#trustedidentitypropagation-identity-enhanced-iam-role-session-logging).

Para obtener este tipo de sesión de rol con identidad mejorada AWS STS, las aplicaciones proporcionan el valor del `sts:identity_context` campo de la solicitud mediante el parámetro de [ AssumeRole ](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) solicitud. `ProvidedContexts` Utilice `arn:aws:iam::aws:contextProvider/IdentityCenter` como valor para `ProviderArn`.

Para obtener más información sobre el comportamiento de la autorización, consulte la documentación de la recepción. Servicio de AWS

### Identity-enhanced Sesiones de roles de IAM creadas con sts:audit\_context ``
<a name="role_session_sts_audit_context"></a>

En el pasado, se `sts:audit_context` utilizaba para permitir el registro de la identidad del usuario sin utilizarla Servicios de AWS para tomar una decisión de autorización. Servicios de AWS ahora pueden usar un único contexto, `sts:identity_context` para lograr esto, así como para tomar decisiones de autorización. Recomendamos utilizar `sts:identity_context` en todas las nuevas implementaciones de propagación de identidades de confianza.

## Identity-enhanced Registro de sesiones de roles de IAM
<a name="trustedidentitypropagation-identity-enhanced-iam-role-session-logging"></a>

Cuando se realiza una solicitud a una sesión Servicio de AWS con un rol de IAM con identidad mejorada, se inicia sesión en el centro de identidad de IAM del usuario en el `userId` elemento. CloudTrail `OnBehalfOf` La forma en que se registran los eventos CloudTrail varía en función del. Servicio de AWS No todos los Servicios de AWS registran el elemento `onBehalfOf`.

El siguiente es un ejemplo de cómo se inicia sesión en una Servicio de AWS solicitud realizada a una sesión de rol con identidad mejorada. CloudTrail

```
"userIdentity": {
      "type": "AssumedRole",
      "principalId": "AROAEXAMPLE:MyRole",
      "arn": "arn:aws:sts::111111111111:assumed-role/MyRole/MySession",
      "accountId": "111111111111",
      "accessKeyId": "ASIAEXAMPLE",
      "sessionContext": {
        "sessionIssuer": {
            "type": "Role",
            "principalId": "AROAEXAMPLE",
            "arn": "arn:aws:iam::111111111111:role/MyRole",
            "accountId": "111111111111",
            "userName": "MyRole"
        },
        "attributes": {
            "creationDate": "2023-12-12T13:55:22Z",
            "mfaAuthenticated": "false"
        }
    },
    "onBehalfOf": {
        "userId": "11111111-1111-1111-1111-1111111111",
        "identityStoreArn": "arn:aws:identitystore::111111111111:identitystore/d-111111111"
    }
}
```