Servicio que emite credenciales de seguridad temporales para permitir a usuarios o servicios asumir roles IAM (AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity). Las credenciales expiran automáticamente, reduciendo el riesgo de exposición prolongada.
En SAP-C02 es la base de la federación de identidades: un usuario autenticado en un IdP SAML u OIDC llama a STS para obtener credenciales temporales de AWS sin necesidad de un usuario IAM permanente. Principio clave: nunca usar claves de acceso de larga duración cuando STS es viable.
AWS Security Token Service (STS) es uno de los conceptos que puede aparecer en el examen. Revisa la guía completa para verlo en contexto.