Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Authentifizierung durch einen externen Identitätsanbieter (IdP) einrichten
Die Authentifizierung durch einen externen Identitätsanbieter (IdP) ermöglicht es Ihrer Organisation, einen vorhandenen OIDC-compatible Identitätsanbieter wie Okta oder Microsoft Entra ID zu verwenden, um den Benutzerzugriff auf die AWS DevOps Agent Space-Webanwendung zu verwalten. Benutzer melden sich mit ihren Unternehmensanmeldedaten direkt über Ihren IdP an, ohne dass IAM Identity Center erforderlich ist AWS .
Voraussetzungen
Bevor Sie die externe IdP-Authentifizierung einrichten, stellen Sie sicher, dass Sie über Folgendes verfügen:
Einen OIDC-compatible Identitätsanbieter (Okta oder Microsoft Entra ID)
Administratorzugriff auf Ihren Identitätsanbieter
Administratorberechtigungen für den Zugriff auf die AWS DevOps Agent-Konsole
Ein bereits konfigurierter oder zur Erstellung bereiter Agentenbereich
Funktionsweise
Wenn Sie die externe IdP-Authentifizierung konfigurieren:
Benutzer navigieren zur URL der Agent Space-Web-App
Sie werden zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet
Nach der Authentifizierung mit ihren Unternehmensanmeldeinformationen werden sie zurück zur Web-App weitergeleitet
Die Web-App tauscht das Authentifizierungstoken gegen kurzlebige AWS Anmeldeinformationen aus, die für den Agentenbereich bestimmt sind
Sitzungen sind bis zu 8 Stunden gültig. Anmeldeinformationen werden automatisch mithilfe von OIDC-Aktualisierungstoken aktualisiert, ohne dass Benutzer sich erneut authentifizieren müssen.
Konfiguration der externen IdP-Authentifizierung
Schritt 1: Registrieren Sie eine Anwendung bei Ihrem Identitätsanbieter
Wählen Sie Ihren Identitätsanbieter und folgen Sie den entsprechenden Anweisungen zur Einrichtung.
Option A: Okta
Navigieren Sie in der Okta Admin-Konsole zu Anwendungen > Anwendungen und wählen Sie App-Integration erstellen
Wählen Sie OIDC — OpenID Connect als Anmeldemethode und Webanwendung als Anwendungstyp aus. Wählen Sie Weiter
Legen Sie einen beschreibenden Namen für die Anwendung fest (z. B.)
AWS DevOps AgentStellen Sie sicher, dass unter Zuschusstyp Folgendes aktiviert ist:
Autorisierungscode (Standard)
Aktualisierungstoken — Dies ist für die Sitzungsaktualisierung erforderlich. Wenn diese Option nicht aktiviert ist, können Benutzer keine Sitzungen aufrechterhalten.
Anmerkung
Okta aktiviert den Gewährungstyp „Aktualisierungstoken“ standardmäßig nicht. Sie müssen ihn explizit aktivieren.
Belassen Sie die Sign-in Umleitungs-URIs vorerst als Standardwert — Sie werden sie aktualisieren, nachdem Sie den Agent Space konfiguriert haben
Weisen Sie unter Zuweisungen die Benutzer oder Gruppen zu, die Zugriff haben sollen. Die Anwendungszuweisung steuert, wer sich anmelden kann. Weitere Informationen finden Sie unter Benutzer- und Gruppenzugriff verwalten.
Wählen Sie Speichern aus.
Notieren Sie sich auf der Registerkarte Allgemein der Anwendung die folgenden Werte:
Client-ID
Geheimer Client — Wählen Sie Kopieren, um diesen Wert sicher zu speichern
Notieren Sie sich Ihre Okta-Domain — das ist Ihre Aussteller-URL (zum Beispiel
https://dev-12345678.okta.com).
Anmerkung
Vergewissern Sie sich, dass auf der Registerkarte „Anmelden“ für den Aussteller die Okta-URL (nicht dynamisch) eingestellt ist. Dadurch wird eine stabile Aussteller-URL gewährleistet.
Anmerkung
Fügen Sie dem ID-Token auf der Registerkarte „Ansprüche“ Ihres Autorisierungsservers keinen Gruppenanspruch hinzu. AWS DevOps Der Agent verwendet keine Gruppenmitgliedschaft von Ihrem IdP.
Option B: Microsoft Entra-ID
Navigieren Sie im Azure-Portal zu Microsoft Entra ID > App-Registrierungen > Neue Registrierung
Legen Sie einen beschreibenden Namen fest (z. B.)
AWS DevOps AgentWählen Sie unter Unterstützte Kontotypen die für Ihre Organisation geeignete Option aus (normalerweise nur Konten in diesem Organisationsverzeichnis)
Lassen Sie den Umleitungs-URI vorerst leer. Wählen Sie Registrieren
Notieren Sie sich auf der Seite mit der Anwendungsübersicht die folgenden Werte:
Anwendungs-ID (Client) — wird als Client-ID bei der Konfiguration des Agent Space verwendet
Verzeichnis-ID (Mandanten-ID) — wird zur Erstellung der Aussteller-URL verwendet
Navigieren Sie zu Certificates & Secrets > New Client Secret
Lege eine Beschreibung und einen Ablaufzeitraum fest
Wählen Sie Hinzufügen und kopieren Sie den geheimen Wert sofort — er wird nicht erneut angezeigt
Die Aussteller-URL für die Entra-ID folgt diesem Format.
{tenant-id}Ersetzen Sie sie durch Ihre Verzeichnis-ID (Mandanten-ID) aus Schritt 5:https://login.microsoftonline.com/{tenant-id}/v2.0
Anmerkung
Aktivieren Sie in der Token-Konfiguration nicht den optionalen Anspruch der Gruppe. AWS DevOps Der Agent verwendet keine Gruppenmitgliedschaft von Ihrem IdP.
Schritt 2: Aktivieren Sie die Operator-App mit IdP-Authentifizierung
Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus
Gehen Sie zur Registerkarte „Zugriff“
Wählen Sie unter Benutzerzugriff die Option Externer Identitätsanbieter
Konfigurieren Sie im Konfigurationsformular Folgendes:
Identitätsanbieter — Wählen Sie Ihren Identitätsanbieter aus (Okta oder Microsoft Entra ID)
Aussteller-URL — Die OIDC-Aussteller-URL von Ihrem Identitätsanbieter
Client-ID — Die Client-ID aus der von Ihnen erstellten OIDC-Anwendung
Client Secret — Das Client-Geheimnis aus Ihrer OIDC-Anwendung
Wählen Sie unter Rollenname der Identitätsanbieter-Anwendung eine von drei Optionen aus:
Auto-create eine neue DevOps Agentenrolle (empfohlen) — Erstellt eine neue Servicerolle mit den entsprechenden Berechtigungen
Eine vorhandene Rolle zuweisen — Verwenden Sie eine vorhandene IAM-Rolle, die Sie bereits erstellt haben
Erstellen Sie eine neue DevOps Agentenrolle mithilfe einer Richtlinienvorlage — Verwenden Sie die bereitgestellten Details, um Ihre eigene Rolle in der IAM-Konsole zu erstellen
Überprüfen Sie die im Formular angezeigte Warnung zur Rückruf-URL. Kopieren Sie diese URL — Sie müssen sie zu den zulässigen Weiterleitungs-URIs Ihres Identitätsanbieters hinzufügen, bevor sich Benutzer anmelden können.
Wählen Sie Verbinden
Nachdem Sie Verbinden ausgewählt haben, zeigt die Konsole die Konfiguration des externen Identitätsanbieters mit den folgenden Details an:
Anbieter — Der Identitätsanbieter, den Sie ausgewählt haben
Aussteller-URL — Die konfigurierte OIDC-Aussteller-URL
Client-ID — Die konfigurierte Client-ID
IAM-Rollen-ARN — Die IAM-Rolle, die für den Benutzerzugriff verwendet wird
Rückruf-URL — Konfigurieren Sie diese URL in Ihrem Identitätsanbieter als zulässige Umleitungs-URI
Anmelde-URL — Verwenden Sie diese URL, um über Ihren Identitätsanbieter auf die Web-App zuzugreifen
Schritt 3: Fügen Sie die Rückruf-URL zu Ihrem Identitätsanbieter hinzu
Okta
Navigieren Sie in der Okta Admin-Konsole zum Tab Allgemein Ihrer Anwendung
Wählen Sie unter Anmelden die Option Bearbeiten
Fügen Sie die Rückruf-URL als Sign-in Weiterleitungs-URI hinzu:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Optional) Legen Sie den URI zum Initiieren der Anmeldung fest, um die IdP-initiated Anmeldung über das Okta-Dashboard zu ermöglichen:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
(Empfohlen) Fügen Sie eine Sign-out Weiterleitungs-URI hinzu, um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten. Andernfalls wird Benutzern beim Abmelden möglicherweise eine Fehlerseite angezeigt:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Wählen Sie Speichern aus.
Microsoft Entra ID
Navigieren Sie im Azure-Portal zur Authentifizierungsseite Ihrer Anwendung
Wählen Sie unter Plattformkonfigurationen die Option Plattform hinzufügen > Web
Geben Sie die Rückruf-URL als Umleitungs-URI ein:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Optional) Fügen Sie eine Abmelde-Umleitungs-URI hinzu, um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Wählen Sie „Konfigurieren“
Schritt 4: Überprüfen Sie die Konfiguration
Navigieren Sie zu der Anmelde-URL, die in der Konsole angezeigt wird:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
Sie sollten zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet werden
Melden Sie sich mit Ihren Unternehmensdaten an
Nach erfolgreicher Authentifizierung werden Sie zurück zur Agent Space-Web-App weitergeleitet
Verwaltung des Benutzer- und Gruppenzugriffs
Bei der externen IdP-Authentifizierung gewähren und entziehen Sie Ihrem Identitätsanbieter den Zugriff auf die Agent Space-Web-App.
Verwaltung des Zugriffs in Okta
Die Zuweisung zu der OIDC-Anwendung, die Sie in Schritt 1 erstellt haben, regelt den Zugriff.
Gewähren Sie Zugriff in Okta
Navigieren Sie in der Okta Admin-Konsole zu Anwendungen und Ressourcen > Anwendungen und wählen Sie Ihre Anwendung aus
Wählen Sie den Tab „Aufgaben“
Wähle „Zuweisen“ und dann „Personen zuweisen“ oder „Gruppen zuweisen“
Wähle neben jeder Person oder Gruppe die Option „Zuweisen“ und dann „Fertig“
Ordne Gruppen statt einzelnen Personen zu, wo du kannst. Die laufende Wartung erfolgt dann unter Verzeichnis > Gruppen. Wenn Sie jemanden zur Gruppe hinzufügen, wird der Zugriff gewährt. Wenn Sie ihn entfernen, wird er widerrufen, ohne die Anwendung zu bearbeiten.
Den Zugriff in Okta entfernen
Suchen Sie auf der Registerkarte „Aufgaben“ nach der Person oder Gruppe
Wählen Sie das X-Symbol (Zuweisung aufheben) und bestätigen Sie
Wenn Sie eine Gruppe entfernen, wird allen Benutzern der Zugriff entzogen, deren einzige Aufgabe über diese Gruppe erfolgt ist. Wenn eine Person auch direkt zugewiesen wurde, entfernen Sie auch die direkte Zuweisung.
Um einer Person mit einer einzigen Aktion den Zugriff auf alle Anwendungen zu entziehen, deaktivieren oder sperren Sie sie unter Verzeichnis > Personen.
Verwaltung des Zugriffs in Microsoft Entra ID
Die Entra-ID stellt Ihre Anwendung als zwei Objekte dar, und das zweite Objekt verwaltet die Benutzer- und Gruppenzuweisung:
Bei der App-Registrierung (unter App-Registrierungen) werden die Client-ID, das Client-Geheimnis und die Umleitungs-URIs gespeichert. Sie haben es in Schritt 1 und Schritt 3 konfiguriert.
Die Unternehmensanwendung (unter Unternehmensanwendungen), auch Service Principal genannt, verwaltet Benutzer- und Gruppenzuweisungen sowie Anmeldeeigenschaften.
Zuweisung erforderlich
Standardmäßig steht eine in Ihrem Mandanten registrierte Anwendung jedem Benutzer im Mandanten zur Verfügung, der sich erfolgreich authentifiziert. Die Entra-ID erzwingt die Zuweisung erst, wenn Sie sie aktivieren.
Navigieren Sie im Azure-Portal oder im Microsoft Entra Admin Center zu Unternehmensanwendungen und wählen Sie Ihre Anwendung aus
Wählen Sie „Eigenschaften“
Zuweisung festlegen erforderlich? zu Ja
Wählen Sie Speichern aus.
Zugriff in Entra ID gewähren
Navigieren Sie zu Unternehmensanwendungen und wählen Sie Ihre Anwendung aus
Wählen Sie Benutzer und Gruppen
Wählen Sie Hinzufügen user/group
Wählen Sie die Benutzer oder Gruppen aus und wählen Sie dann Zuweisen
Entfernen Sie den Zugriff in der Entra-ID
Wählen Sie auf der Seite Benutzer und Gruppen die Aufgabe aus
Wählen Sie Entfernen und bestätigen Sie
Um einem Benutzer den Zugriff auf alle Anwendungen zu entziehen, deaktivieren Sie das Konto. Navigieren Sie zu Benutzer, wählen Sie den Benutzer aus und setzen Sie Konto aktiviert auf Nein.
Die IdP-Konfiguration wird aktualisiert
Sie können das Client-Geheimnis rotieren, ohne die Verbindung zu trennen:
Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus
Gehen Sie zur Registerkarte „Zugriff“
Wählen Sie unter Konfiguration des externen Identitätsanbieters die Option Rotate Client Secret aus
Geben Sie das neue Client-Geheimnis ein
Wählen Sie Speichern aus.
Um ein anderes IdP-Konfigurationsfeld (wie Aussteller-URL, Client-ID oder Identitätsanbieter) zu ändern, müssen Sie den bestehenden IdP trennen und einen neuen konfigurieren.
So greifen Benutzer auf die Agent Space-Web-App zu
Nach der Konfiguration der externen IdP-Authentifizierung:
Vergewissern Sie sich, dass die Benutzer der OIDC-Anwendung in Ihrem Identitätsanbieter zugewiesen sind. Weitere Informationen finden Sie unter Benutzer- und Gruppenzugriff verwalten.
Teilen Sie die URL der Agent Space-Web-App mit autorisierten Benutzern
Wenn Benutzer zu der URL navigieren, werden sie zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet
Nach Eingabe ihrer Anmeldeinformationen (und Abschluss der MFA, falls von Ihrem IdP konfiguriert), werden sie zurück zur Agent Space-Web-App weitergeleitet
Sitzungen werden automatisch aktualisiert — Einzelheiten finden Sie unter Sitzungsverwaltung
Sitzungsverwaltung
Externe IdP-Sitzungen für die Agent Space-Web-App weisen die folgenden Merkmale auf:
Sitzungsdauer — Browsersitzungen dauern bis zu 8 Stunden. Dies ist im AWS DevOps Agenten nicht konfigurierbar. Wenn die Sitzungsdauer Ihres IdP 8 Stunden überschreitet, werden Benutzer möglicherweise bei ihrem nächsten Besuch automatisch erneut authentifiziert, ohne dass Anmeldeinformationen eingegeben werden müssen. Konfigurieren Sie die Lebensdauer der Sitzung und der Token Ihres IdP gemäß den Sicherheitsanforderungen Ihres Unternehmens.
Aktualisierung der Anmeldeinformationen — Sitzungen werden automatisch mithilfe von OIDC-Aktualisierungstoken aktualisiert, ohne dass sich die Benutzer erneut authentifizieren müssen
Multi-factor Authentifizierung — Wird unterstützt, wenn sie in Ihrem Identitätsanbieter konfiguriert ist. Der IdP verarbeitet MFA während der Anmeldung — im Agenten ist keine zusätzliche Konfiguration erforderlich AWS DevOps
Verhalten beim Abmelden
Wenn ein Benutzer in der Web-App auf Abmelden klickt:
Alle Sitzungscookies werden sofort gelöscht
Der Benutzer wird zum OIDC-Abmeldeendpunkt des Identitätsanbieters weitergeleitet, um die SSO-Sitzung zu beenden
Wenn eine Abmelde-Umleitungs-URI konfiguriert ist, wird der Benutzer zurück zur Willkommensseite der Web-App weitergeleitet
Widerruf des Benutzerzugriffs
Um den Zugriff eines Benutzers sofort zu widerrufen, können Sie dessen Sitzungen direkt im Admin-Portal Ihres Identitätsanbieters widerrufen:
Okta — Navigieren Sie in der Okta Admin-Konsole zu Verzeichnis > Personen, wählen Sie den Benutzer aus und wählen Sie Weitere Aktionen > Benutzersitzungen löschen
Microsoft Entra ID — Navigieren Sie im Azure-Portal zu Benutzer, wählen Sie den Benutzer aus und wählen Sie Sitzungen widerrufen
Sicherheitsüberlegungen
Geheimer Client-Schlüssel — Das Client-Geheimnis, das Sie bei der Installation angeben, wird mit Ihrem vom Kunden verwalteten KMS-Schlüssel verschlüsselt, sofern Sie einen bei der Erstellung des Agent Space angegeben haben, oder andernfalls mit einem diensteigenen Schlüssel. Es wird niemals in API-Antworten zurückgegeben oder nach der Erstkonfiguration in der Konsole angezeigt.
Rotation geheimer Client-Schlüssel — Entra-Client-Secrets haben ein konfigurierbares Ablaufdatum. Richten Sie mithilfe der Option Client-Schlüssel rotieren in der AWS DevOps Agent-Konsole eine Erinnerung ein, damit das Geheimnis vor seinem Ablauf rotiert werden soll. Wenn das Geheimnis abläuft, können sich Benutzer erst anmelden, wenn es rotiert wird.
Verwaltung der Token-Lebensdauer — Die Lebensdauer der von Ihrem Identitätsanbieter ausgegebenen Token (Zugriffstoken, Aktualisierungstoken) wird durch die Konfiguration Ihres IdP gesteuert. Wir empfehlen, in Ihrem IdP die entsprechende Gültigkeitsdauer der Token zu konfigurieren:
Okta — Konfigurieren Sie die Gültigkeitsdauer der Token unter Sicherheit > API > Autorisierungsserver > Zugriffsrichtlinien
Microsoft Entra ID — Konfigurieren Sie die Gültigkeitsdauer von Token mithilfe von Richtlinien für die Token-Gültigkeitsdauer https://learn.microsoft.com/en-us/entra/identity-platform/configurable-token-lifetimes
Gruppenanspruch — Aktivieren Sie den Gruppenanspruch nicht in der Token-Konfiguration Ihres Identitätsanbieters. AWS DevOps Der Agent verwendet derzeit keine Gruppenmitgliedschaft von Ihrem IdP.
Benutzerkennung — Der AWS DevOps Agent verwendet einen anbieterspezifischen Anspruch, um Benutzer eindeutig zu identifizieren:
Okta — Verwendet den
subAnspruch aus dem ID-TokenMicrosoft Entra ID — Verwendet den Anspruch
oid(Objektbezeichner) aus dem ID-Token
Diese Identifikatoren sind unveränderlich und werden zu Prüfungszwecken in CloudTrail Protokollen angezeigt.
Trennen der Verbindung zum externen IdP
Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus
Gehen Sie zur Registerkarte „Zugriff“
Wählen Sie unter Benutzerzugriff die Option Trennen
Prüfen Sie die im Bestätigungsdialogfeld aufgeführten Auswirkungen und bestätigen Sie
Das Trennen der Verbindung bewirkt:
Entfernen Sie die IdP-Konfiguration aus dem Agentenbereich
Verhindern Sie, dass sich Benutzer über den externen Identitätsanbieter anmelden
Entfernen Sie den individuellen Chat- und Artefaktverlauf, der mit IdP-Benutzerkonten verknüpft ist
Aktive Benutzersitzungen werden fortgesetzt, bis sie ablaufen oder die nächste Aktualisierung der Anmeldeinformationen fehlschlägt.
Fehlerbehebung
Die Weiterleitung zum IdP schlägt fehl — Stellen Sie sicher, dass die Aussteller-URL mit dem OIDC-Discovery-Endpunkt Ihres IdP übereinstimmt. Stellen Sie für Okta sicher, dass für den Aussteller auf der Registerkarte „Anmelden“ die Okta-URL (nicht dynamisch) ausgewählt ist. Verwenden Sie für Entra das Format.
https://login.microsoftonline.com/{tenant-id}/v2.0Zugriff verweigert oder Richtlinienfehler (Okta) — Stellen Sie sicher, dass der Benutzer oder seine Gruppe der Anwendung unter Zuweisungen zugewiesen ist. Klicken Sie auf „Anmelden“ > „Regeln für Anmelderichtlinien“.
IdP-Konfigurationsfehler nach der Anmeldung — Ihr Identitätsanbieter hat kein Aktualisierungstoken zurückgegeben. Stellen Sie sicher, dass der
offline_accessGeltungsbereich und der Typ der Token-Erteilung für das Aktualisieren aktiviert sind:Okta — Gehen Sie zur Registerkarte „Allgemein“ Ihrer Anwendung und aktivieren Sie unter Gewöhnungstyp das Kontrollkästchen „Token aktualisieren“
Eingabe — Gehen Sie zu den API-Berechtigungen und vergewissern Sie sich, dass diese Option unter Delegierte Berechtigungen aufgeführt
offline_accessist
Die Authentifizierung ist erfolgreich, aber die Web-App zeigt einen Fehler an — Stellen Sie sicher, dass die Umleitungs-URI in Ihrem IdP genau mit der in der AWS DevOps Agent-Konsole angezeigten Rückruf-URL übereinstimmt.
Authentifizierungsfehler — Wenn der optionale Anspruch der Gruppe in Ihrem IdP aktiviert ist, deaktivieren Sie ihn. AWS DevOps Der Agent verwendet keine Gruppenansprüche.
Die Anmeldung schlägt nach der IdP-Authentifizierung fehl — Für Entra
requestedAccessTokenVersionist verifynullim Anwendungsmanifest nicht auf eingestellt. Stellen Sie für Okta sicher, dass die Aussteller-URL korrekt ist.Fehlerseite nach der Auswahl von Abmelden (Okta) — Wenn Sie nach dem Abmelden eine
post_logout_redirect_uriFehlermeldung sehen, fügenhttps://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomeSie im Tab „Allgemein“ Ihrer Okta-Anwendung eine Sign-out Umleitungs-URI hinzu.Benutzer bleiben nach dem Abmelden auf der Seite des Identitätsanbieters (Entra) — Um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten, fügen Sie
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomeauf der Authentifizierungsseite Ihrer Entra-Anwendung eine Umleitungs-URI hinzu.