

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Gestione delle identità e degli accessi per Amazon Bedrock AgentCore
<a name="security-iam"></a>

 AWS Identity and Access Management (IAM) è un AWS servizio che aiuta un amministratore a controllare in modo sicuro l'accesso alle AWS risorse. Gli amministratori IAM controllano chi può essere * autenticato * (accedere) e * autorizzato * (disporre delle autorizzazioni) a utilizzare le risorse. AgentCore IAM è un AWS servizio che puoi utilizzare senza costi aggiuntivi.

**Topics**
+ [Destinatari](#security_iam_audience)
+ [Autenticazione con identità](#security_iam_authentication)
+ [Gestione dell’accesso tramite policy](#security_iam_access-manage)
+ [Come AgentCore funziona Amazon Bedrock con IAM](security_iam_service-with-iam.md)
+ [Usa le chiavi di condizione IAM con Amazon Bedrock AgentCore Gateway](security-gateway-condition-keys.md)
+ [Identity-based esempi di policy per Amazon Bedrock AgentCore](security_iam_id-based-policy-examples.md)
+ [AWS politiche gestite per Amazon Bedrock AgentCore](security-iam-awsmanpol.md)
+ [Utilizzo di ruoli collegati ai servizi per Amazon Bedrock AgentCore](service-linked-roles.md)
+ [Comprendere la gestione delle credenziali in Amazon Bedrock AgentCore](security-credentials-management.md)
+ [Risoluzione dei problemi di AgentCore identità e accesso ad Amazon Bedrock](security_iam_troubleshoot.md)

## Destinatari
<a name="security_iam_audience"></a>

Il modo in cui utilizzi AWS Identity and Access Management (IAM) varia in base al tuo ruolo:
+  **Utente del servizio**: richiedi le autorizzazioni al tuo amministratore se non riesci ad accedere alle funzionalità (vedi [ Risoluzione dei problemi di identità e accesso ad Amazon Bedrock AgentCore ) ](security_iam_troubleshoot.md)
+  **Amministratore del servizio**: determina l'accesso degli utenti e invia le richieste di autorizzazione (vedi [ Come funziona Amazon Bedrock AgentCore con IAM) ](security_iam_service-with-iam.md)
+  **Amministratore IAM**: scrivi policy per gestire l'accesso (vedi esempi di [ Identity-based policy per Amazon AgentCore ](security_iam_id-based-policy-examples.md) Bedrock)

## Autenticazione con identità
<a name="security_iam_authentication"></a>

L'autenticazione è il modo in cui accedi AWS utilizzando le tue credenziali di identità. Devi essere autenticato come utente root dell' AWS account, utente IAM o assumendo un ruolo IAM.

Puoi accedere come identità federata utilizzando le credenziali da una fonte di identità come AWS IAM Identity Center (IAM Identity Center), l'autenticazione Single Sign-on o le credenziali. Google/Facebook Per ulteriori informazioni sull'accesso, consulta [ Come accedere al tuo AWS account ](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) nella Guida per l'utente. * AWS Sign-In *

Per l'accesso programmatico, AWS fornisce un SDK e una CLI per firmare crittograficamente le richieste. Per ulteriori informazioni, consulta [AWS Signature Version 4 per le richieste API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) nella *Guida per l’utente di IAM*.

### AWS Utente root dell'account
<a name="security_iam_authentication-rootuser"></a>

Quando si crea un AWS account, si inizia con un'identità di accesso denominata utente * root dell' AWS account * che ha accesso completo a tutti i servizi e le risorse. AWS Ti consigliamo vivamente di non utilizzare l'utente root per le attività quotidiane. Per le attività che richiedono le credenziali dell’utente root, consulta [Attività che richiedono le credenziali dell’utente root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) nella *Guida per l’utente IAM*.

### Identità federata
<a name="security_iam_authentication-federated"></a>

È consigliabile richiedere agli utenti umani di utilizzare la federazione con un provider di identità per accedere ai AWS servizi utilizzando credenziali temporanee.

Un'identità * federata * è un utente della directory aziendale, del provider di identità web o del servizio di directory che accede AWS ai servizi utilizzando credenziali da una fonte di identità. Le identità federate assumono ruoli che forniscono credenziali temporanee.

Per una gestione centralizzata degli accessi, consigliamo AWS IAM Identity Center. Per ulteriori informazioni, consulta [ Cos'è IAM Identity Center? ](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html)nella Guida per l'utente di * AWS IAM Identity Center*.

### Utenti e gruppi IAM
<a name="security_iam_authentication-iamuser"></a>

Un *utente IAM* è una identità che dispone di autorizzazioni specifiche per una singola persona o applicazione. Ti consigliamo di utilizzare credenziali temporanee invece di utenti IAM con credenziali a lungo termine. Per maggiori informazioni, consulta [ Richiedere agli utenti umani di utilizzare la federazione con un provider di identità per accedere AWS utilizzando credenziali temporanee ](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) nella * IAM User Guide*.

Un [gruppo IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) specifica una raccolta di utenti IAM e semplifica la gestione delle autorizzazioni per gestire gruppi di utenti di grandi dimensioni. Per ulteriori informazioni, consulta [Casi d’uso per utenti IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) nella *Guida per l’utente di IAM*.

### Ruoli IAM
<a name="security_iam_authentication-iamrole"></a>

Un *ruolo IAM* è un’identità con autorizzazioni specifiche che fornisce credenziali temporanee. Puoi assumere un ruolo [ passando da un utente a un ruolo IAM (console) ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) o chiamando un'operazione AWS CLI o AWS API. Per ulteriori informazioni, consulta [Metodi per assumere un ruolo](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) nella *Guida per l’utente di IAM*.

I ruoli IAM sono utili per l’accesso degli utenti federati, le autorizzazioni utente IAM temporanee, l’accesso multi-account, l’accesso multi-servizio e le applicazioni in esecuzione su Amazon EC2. Per maggiori informazioni, consultare [Accesso a risorse multi-account in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) nella *Guida per l’utente IAM*.

## Gestione dell’accesso tramite policy
<a name="security_iam_access-manage"></a>

Puoi controllare l'accesso AWS creando policy e associandole a AWS identità o risorse. Una policy definisce le autorizzazioni quando è associata a un'identità o a una risorsa. AWS valuta queste politiche quando un principale effettua una richiesta. La maggior parte delle policy sono archiviate AWS come documenti JSON. Per maggiori informazioni sui documenti delle policy JSON, consulta [Panoramica delle policy JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) nella *Guida per l’utente IAM*.

Utilizzando le policy, gli amministratori specificano chi ha accesso a cosa definendo quale **principale** può eseguire **azioni** su quali **risorse** e in quali **condizioni**.

Per impostazione predefinita, utenti e ruoli non dispongono di autorizzazioni. Un amministratore IAM crea le policy IAM e le aggiunge ai ruoli, che gli utenti possono quindi assumere. Le policy IAM definiscono le autorizzazioni indipendentemente dal metodo utilizzato per eseguirle.

### Identity-based politiche
<a name="security_iam_access-manage-id-based-policies"></a>

Identity-based le policy sono documenti relativi alle politiche di autorizzazione JSON che si allegano a un'identità (utente, gruppo o ruolo). Tali policy controllano le operazioni autorizzate per l’identità, nonché le risorse e le condizioni in cui possono essere eseguite. Per informazioni su come creare una policy basata su identità, consultare [Definizione di autorizzazioni personalizzate IAM con policy gestite dal cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) nella *Guida per l’utente IAM*.

Identity-based le politiche possono essere politiche * in linea * (incorporate direttamente in una singola identità) o politiche * gestite * (politiche autonome associate a più identità). Per informazioni su come scegliere tra una policy gestita o una policy inline, consulta [Scegliere tra policy gestite e policy in linea](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) nella *Guida per l’utente di IAM*.

### Resource-based politiche
<a name="security_iam_access-manage-resource-based-policies"></a>

Resource-based le policy sono documenti di policy JSON che alleghi a una risorsa. Gli esempi includono le *policy di trust dei ruoli* IAM e le *policy dei bucket* di Amazon S3. Nei servizi che supportano policy basate sulle risorse, gli amministratori dei servizi possono utilizzarli per controllare l’accesso a una risorsa specifica. In una policy basata sulle risorse è obbligatorio [specificare un’entità principale](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html).

Resource-based le policy sono policy in linea che si trovano in quel servizio. Non è possibile utilizzare le policy AWS gestite da IAM in una policy basata sulle risorse.

### Altri tipi di policy
<a name="security_iam_access-manage-other-policies"></a>

 AWS supporta tipi di policy aggiuntivi che possono impostare le autorizzazioni massime concesse dai tipi di policy più comuni:
+  **Limiti delle autorizzazioni**: imposta il numero massimo di autorizzazioni che una policy basata su identità ha la possibilità di concedere a un’entità IAM. Per ulteriori informazioni, consulta [Limiti delle autorizzazioni per le entità IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) nella *Guida per l’utente di IAM*.
+  **Politiche di controllo dei servizi (SCP)**: specificano le autorizzazioni massime per un'organizzazione o un'unità organizzativa in Organizzazioni. AWS Per ulteriori informazioni, consulta le politiche [ di controllo del servizio ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) nella Guida per l'utente * AWS delle organizzazioni. *
+  **Policy di controllo delle risorse (RCP)**: imposta le autorizzazioni massime disponibili per le risorse degli account. Per ulteriori informazioni, vedere le politiche di controllo [ delle risorse (RCP) ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) nella Guida per l'utente * AWS delle organizzazioni. *
+  **Policy di sessione**: policy avanzate passate come parametro quando si crea una sessione temporanea per un ruolo o un utente federato. Per maggiori informazioni, consultare [Policy di sessione](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) nella *Guida per l’utente IAM*.

### Più tipi di policy
<a name="security_iam_access-manage-multiple-policies"></a>

Quando a una richiesta si applicano più tipi di policy, le autorizzazioni risultanti sono più complicate da comprendere. Per sapere come AWS determinare se consentire una richiesta quando sono coinvolti più tipi di policy, consulta la logica di valutazione delle [ policy ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) nella * IAM User Guide*.