Servicio que emite credenciales de seguridad temporales para permitir a usuarios o servicios asumir roles IAM (AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity). Las credenciales expiran automáticamente, reduciendo el riesgo de exposición prolongada.
En SAP-C02 es la base de la federación de identidades: un usuario autenticado en un IdP SAML u OIDC llama a STS para obtener credenciales temporales de AWS sin necesidad de un usuario IAM permanente. Principio clave: nunca usar claves de acceso de larga duración cuando STS es viable.