View a markdown version of this page

Authentifizierung durch einen externen Identitätsanbieter (IdP) einrichten - AWS DevOps Agentin

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Authentifizierung durch einen externen Identitätsanbieter (IdP) einrichten

Die Authentifizierung durch einen externen Identitätsanbieter (IdP) ermöglicht es Ihrer Organisation, einen vorhandenen OIDC-compatible Identitätsanbieter wie Okta oder Microsoft Entra ID zu verwenden, um den Benutzerzugriff auf die AWS DevOps Agent Space-Webanwendung zu verwalten. Benutzer melden sich mit ihren Unternehmensanmeldedaten direkt über Ihren IdP an, ohne dass IAM Identity Center erforderlich ist AWS .

Voraussetzungen

Bevor Sie die externe IdP-Authentifizierung einrichten, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Einen OIDC-compatible Identitätsanbieter (Okta oder Microsoft Entra ID)

  • Administratorzugriff auf Ihren Identitätsanbieter

  • Administratorberechtigungen für den Zugriff auf die AWS DevOps Agent-Konsole

  • Ein bereits konfigurierter oder zur Erstellung bereiter Agentenbereich

Funktionsweise

Wenn Sie die externe IdP-Authentifizierung konfigurieren:

  • Benutzer navigieren zur URL der Agent Space-Web-App

  • Sie werden zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet

  • Nach der Authentifizierung mit ihren Unternehmensanmeldeinformationen werden sie zurück zur Web-App weitergeleitet

  • Die Web-App tauscht das Authentifizierungstoken gegen kurzlebige AWS Anmeldeinformationen aus, die für den Agentenbereich bestimmt sind

Sitzungen sind bis zu 8 Stunden gültig. Anmeldeinformationen werden automatisch mithilfe von OIDC-Aktualisierungstoken aktualisiert, ohne dass Benutzer sich erneut authentifizieren müssen.

Konfiguration der externen IdP-Authentifizierung

Schritt 1: Registrieren Sie eine Anwendung bei Ihrem Identitätsanbieter

Wählen Sie Ihren Identitätsanbieter und folgen Sie den entsprechenden Anweisungen zur Einrichtung.

Option A: Okta

  1. Navigieren Sie in der Okta Admin-Konsole zu Anwendungen > Anwendungen und wählen Sie App-Integration erstellen

  2. Wählen Sie OIDC — OpenID Connect als Anmeldemethode und Webanwendung als Anwendungstyp aus. Wählen Sie Weiter

  3. Legen Sie einen beschreibenden Namen für die Anwendung fest (z. B.) AWS DevOps Agent

  4. Stellen Sie sicher, dass unter Zuschusstyp Folgendes aktiviert ist:

    • Autorisierungscode (Standard)

    • Aktualisierungstoken — Dies ist für die Sitzungsaktualisierung erforderlich. Wenn diese Option nicht aktiviert ist, können Benutzer keine Sitzungen aufrechterhalten.

Anmerkung

Okta aktiviert den Gewährungstyp „Aktualisierungstoken“ standardmäßig nicht. Sie müssen ihn explizit aktivieren.

  1. Belassen Sie die Sign-in Umleitungs-URIs vorerst als Standardwert — Sie werden sie aktualisieren, nachdem Sie den Agent Space konfiguriert haben

  2. Weisen Sie unter Zuweisungen die Benutzer oder Gruppen zu, die Zugriff haben sollen. Die Anwendungszuweisung steuert, wer sich anmelden kann. Weitere Informationen finden Sie unter Benutzer- und Gruppenzugriff verwalten.

  3. Wählen Sie Speichern aus.

  4. Notieren Sie sich auf der Registerkarte Allgemein der Anwendung die folgenden Werte:

    • Client-ID

    • Geheimer Client — Wählen Sie Kopieren, um diesen Wert sicher zu speichern

  5. Notieren Sie sich Ihre Okta-Domain — das ist Ihre Aussteller-URL (zum Beispielhttps://dev-12345678.okta.com).

Anmerkung

Vergewissern Sie sich, dass auf der Registerkarte „Anmelden“ für den Aussteller die Okta-URL (nicht dynamisch) eingestellt ist. Dadurch wird eine stabile Aussteller-URL gewährleistet.

Anmerkung

Fügen Sie dem ID-Token auf der Registerkarte „Ansprüche“ Ihres Autorisierungsservers keinen Gruppenanspruch hinzu. AWS DevOps Der Agent verwendet keine Gruppenmitgliedschaft von Ihrem IdP.

Option B: Microsoft Entra-ID

  1. Navigieren Sie im Azure-Portal zu Microsoft Entra ID > App-Registrierungen > Neue Registrierung

  2. Legen Sie einen beschreibenden Namen fest (z. B.) AWS DevOps Agent

  3. Wählen Sie unter Unterstützte Kontotypen die für Ihre Organisation geeignete Option aus (normalerweise nur Konten in diesem Organisationsverzeichnis)

  4. Lassen Sie den Umleitungs-URI vorerst leer. Wählen Sie Registrieren

  5. Notieren Sie sich auf der Seite mit der Anwendungsübersicht die folgenden Werte:

    • Anwendungs-ID (Client) — wird als Client-ID bei der Konfiguration des Agent Space verwendet

    • Verzeichnis-ID (Mandanten-ID) — wird zur Erstellung der Aussteller-URL verwendet

  6. Navigieren Sie zu Certificates & Secrets > New Client Secret

    • Lege eine Beschreibung und einen Ablaufzeitraum fest

    • Wählen Sie Hinzufügen und kopieren Sie den geheimen Wert sofort — er wird nicht erneut angezeigt

  7. Die Aussteller-URL für die Entra-ID folgt diesem Format. {tenant-id}Ersetzen Sie sie durch Ihre Verzeichnis-ID (Mandanten-ID) aus Schritt 5:

    • https://login.microsoftonline.com/{tenant-id}/v2.0

Anmerkung

Aktivieren Sie in der Token-Konfiguration nicht den optionalen Anspruch der Gruppe. AWS DevOps Der Agent verwendet keine Gruppenmitgliedschaft von Ihrem IdP.

Schritt 2: Aktivieren Sie die Operator-App mit IdP-Authentifizierung

  1. Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus

  2. Gehen Sie zur Registerkarte „Zugriff“

  3. Wählen Sie unter Benutzerzugriff die Option Externer Identitätsanbieter

  4. Konfigurieren Sie im Konfigurationsformular Folgendes:

    • Identitätsanbieter — Wählen Sie Ihren Identitätsanbieter aus (Okta oder Microsoft Entra ID)

    • Aussteller-URL — Die OIDC-Aussteller-URL von Ihrem Identitätsanbieter

    • Client-ID — Die Client-ID aus der von Ihnen erstellten OIDC-Anwendung

    • Client Secret — Das Client-Geheimnis aus Ihrer OIDC-Anwendung

  5. Wählen Sie unter Rollenname der Identitätsanbieter-Anwendung eine von drei Optionen aus:

    • Auto-create eine neue DevOps Agentenrolle (empfohlen) — Erstellt eine neue Servicerolle mit den entsprechenden Berechtigungen

    • Eine vorhandene Rolle zuweisen — Verwenden Sie eine vorhandene IAM-Rolle, die Sie bereits erstellt haben

    • Erstellen Sie eine neue DevOps Agentenrolle mithilfe einer Richtlinienvorlage — Verwenden Sie die bereitgestellten Details, um Ihre eigene Rolle in der IAM-Konsole zu erstellen

  6. Überprüfen Sie die im Formular angezeigte Warnung zur Rückruf-URL. Kopieren Sie diese URL — Sie müssen sie zu den zulässigen Weiterleitungs-URIs Ihres Identitätsanbieters hinzufügen, bevor sich Benutzer anmelden können.

  7. Wählen Sie Verbinden

Nachdem Sie Verbinden ausgewählt haben, zeigt die Konsole die Konfiguration des externen Identitätsanbieters mit den folgenden Details an:

  • Anbieter — Der Identitätsanbieter, den Sie ausgewählt haben

  • Aussteller-URL — Die konfigurierte OIDC-Aussteller-URL

  • Client-ID — Die konfigurierte Client-ID

  • IAM-Rollen-ARN — Die IAM-Rolle, die für den Benutzerzugriff verwendet wird

  • Rückruf-URL — Konfigurieren Sie diese URL in Ihrem Identitätsanbieter als zulässige Umleitungs-URI

  • Anmelde-URL — Verwenden Sie diese URL, um über Ihren Identitätsanbieter auf die Web-App zuzugreifen

Schritt 3: Fügen Sie die Rückruf-URL zu Ihrem Identitätsanbieter hinzu

Okta

  1. Navigieren Sie in der Okta Admin-Konsole zum Tab Allgemein Ihrer Anwendung

  2. Wählen Sie unter Anmelden die Option Bearbeiten

  3. Fügen Sie die Rückruf-URL als Sign-in Weiterleitungs-URI hinzu:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Optional) Legen Sie den URI zum Initiieren der Anmeldung fest, um die IdP-initiated Anmeldung über das Okta-Dashboard zu ermöglichen:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  5. (Empfohlen) Fügen Sie eine Sign-out Weiterleitungs-URI hinzu, um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten. Andernfalls wird Benutzern beim Abmelden möglicherweise eine Fehlerseite angezeigt:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  6. Wählen Sie Speichern aus.

Microsoft Entra ID

  1. Navigieren Sie im Azure-Portal zur Authentifizierungsseite Ihrer Anwendung

  2. Wählen Sie unter Plattformkonfigurationen die Option Plattform hinzufügen > Web

  3. Geben Sie die Rückruf-URL als Umleitungs-URI ein:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Optional) Fügen Sie eine Abmelde-Umleitungs-URI hinzu, um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  5. Wählen Sie „Konfigurieren“

Schritt 4: Überprüfen Sie die Konfiguration

  1. Navigieren Sie zu der Anmelde-URL, die in der Konsole angezeigt wird:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  2. Sie sollten zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet werden

  3. Melden Sie sich mit Ihren Unternehmensdaten an

  4. Nach erfolgreicher Authentifizierung werden Sie zurück zur Agent Space-Web-App weitergeleitet

Verwaltung des Benutzer- und Gruppenzugriffs

Bei der externen IdP-Authentifizierung gewähren und entziehen Sie Ihrem Identitätsanbieter den Zugriff auf die Agent Space-Web-App.

Verwaltung des Zugriffs in Okta

Die Zuweisung zu der OIDC-Anwendung, die Sie in Schritt 1 erstellt haben, regelt den Zugriff.

Gewähren Sie Zugriff in Okta

  1. Navigieren Sie in der Okta Admin-Konsole zu Anwendungen und Ressourcen > Anwendungen und wählen Sie Ihre Anwendung aus

  2. Wählen Sie den Tab „Aufgaben“

  3. Wähle „Zuweisen“ und dann „Personen zuweisen“ oder „Gruppen zuweisen“

  4. Wähle neben jeder Person oder Gruppe die Option „Zuweisen“ und dann „Fertig“

Ordne Gruppen statt einzelnen Personen zu, wo du kannst. Die laufende Wartung erfolgt dann unter Verzeichnis > Gruppen. Wenn Sie jemanden zur Gruppe hinzufügen, wird der Zugriff gewährt. Wenn Sie ihn entfernen, wird er widerrufen, ohne die Anwendung zu bearbeiten.

Den Zugriff in Okta entfernen

  1. Suchen Sie auf der Registerkarte „Aufgaben“ nach der Person oder Gruppe

  2. Wählen Sie das X-Symbol (Zuweisung aufheben) und bestätigen Sie

Wenn Sie eine Gruppe entfernen, wird allen Benutzern der Zugriff entzogen, deren einzige Aufgabe über diese Gruppe erfolgt ist. Wenn eine Person auch direkt zugewiesen wurde, entfernen Sie auch die direkte Zuweisung.

Um einer Person mit einer einzigen Aktion den Zugriff auf alle Anwendungen zu entziehen, deaktivieren oder sperren Sie sie unter Verzeichnis > Personen.

Verwaltung des Zugriffs in Microsoft Entra ID

Die Entra-ID stellt Ihre Anwendung als zwei Objekte dar, und das zweite Objekt verwaltet die Benutzer- und Gruppenzuweisung:

  • Bei der App-Registrierung (unter App-Registrierungen) werden die Client-ID, das Client-Geheimnis und die Umleitungs-URIs gespeichert. Sie haben es in Schritt 1 und Schritt 3 konfiguriert.

  • Die Unternehmensanwendung (unter Unternehmensanwendungen), auch Service Principal genannt, verwaltet Benutzer- und Gruppenzuweisungen sowie Anmeldeeigenschaften.

Zuweisung erforderlich

Standardmäßig steht eine in Ihrem Mandanten registrierte Anwendung jedem Benutzer im Mandanten zur Verfügung, der sich erfolgreich authentifiziert. Die Entra-ID erzwingt die Zuweisung erst, wenn Sie sie aktivieren.

  1. Navigieren Sie im Azure-Portal oder im Microsoft Entra Admin Center zu Unternehmensanwendungen und wählen Sie Ihre Anwendung aus

  2. Wählen Sie „Eigenschaften“

  3. Zuweisung festlegen erforderlich? zu Ja

  4. Wählen Sie Speichern aus.

Zugriff in Entra ID gewähren

  1. Navigieren Sie zu Unternehmensanwendungen und wählen Sie Ihre Anwendung aus

  2. Wählen Sie Benutzer und Gruppen

  3. Wählen Sie Hinzufügen user/group

  4. Wählen Sie die Benutzer oder Gruppen aus und wählen Sie dann Zuweisen

Entfernen Sie den Zugriff in der Entra-ID

  1. Wählen Sie auf der Seite Benutzer und Gruppen die Aufgabe aus

  2. Wählen Sie Entfernen und bestätigen Sie

Um einem Benutzer den Zugriff auf alle Anwendungen zu entziehen, deaktivieren Sie das Konto. Navigieren Sie zu Benutzer, wählen Sie den Benutzer aus und setzen Sie Konto aktiviert auf Nein.

Die IdP-Konfiguration wird aktualisiert

Sie können das Client-Geheimnis rotieren, ohne die Verbindung zu trennen:

  1. Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus

  2. Gehen Sie zur Registerkarte „Zugriff“

  3. Wählen Sie unter Konfiguration des externen Identitätsanbieters die Option Rotate Client Secret aus

  4. Geben Sie das neue Client-Geheimnis ein

  5. Wählen Sie Speichern aus.

Um ein anderes IdP-Konfigurationsfeld (wie Aussteller-URL, Client-ID oder Identitätsanbieter) zu ändern, müssen Sie den bestehenden IdP trennen und einen neuen konfigurieren.

So greifen Benutzer auf die Agent Space-Web-App zu

Nach der Konfiguration der externen IdP-Authentifizierung:

  • Vergewissern Sie sich, dass die Benutzer der OIDC-Anwendung in Ihrem Identitätsanbieter zugewiesen sind. Weitere Informationen finden Sie unter Benutzer- und Gruppenzugriff verwalten.

  • Teilen Sie die URL der Agent Space-Web-App mit autorisierten Benutzern

  • Wenn Benutzer zu der URL navigieren, werden sie zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet

  • Nach Eingabe ihrer Anmeldeinformationen (und Abschluss der MFA, falls von Ihrem IdP konfiguriert), werden sie zurück zur Agent Space-Web-App weitergeleitet

  • Sitzungen werden automatisch aktualisiert — Einzelheiten finden Sie unter Sitzungsverwaltung

Sitzungsverwaltung

Externe IdP-Sitzungen für die Agent Space-Web-App weisen die folgenden Merkmale auf:

  • Sitzungsdauer — Browsersitzungen dauern bis zu 8 Stunden. Dies ist im AWS DevOps Agenten nicht konfigurierbar. Wenn die Sitzungsdauer Ihres IdP 8 Stunden überschreitet, werden Benutzer möglicherweise bei ihrem nächsten Besuch automatisch erneut authentifiziert, ohne dass Anmeldeinformationen eingegeben werden müssen. Konfigurieren Sie die Lebensdauer der Sitzung und der Token Ihres IdP gemäß den Sicherheitsanforderungen Ihres Unternehmens.

  • Aktualisierung der Anmeldeinformationen — Sitzungen werden automatisch mithilfe von OIDC-Aktualisierungstoken aktualisiert, ohne dass sich die Benutzer erneut authentifizieren müssen

  • Multi-factor Authentifizierung — Wird unterstützt, wenn sie in Ihrem Identitätsanbieter konfiguriert ist. Der IdP verarbeitet MFA während der Anmeldung — im Agenten ist keine zusätzliche Konfiguration erforderlich AWS DevOps

Verhalten beim Abmelden

Wenn ein Benutzer in der Web-App auf Abmelden klickt:

  1. Alle Sitzungscookies werden sofort gelöscht

  2. Der Benutzer wird zum OIDC-Abmeldeendpunkt des Identitätsanbieters weitergeleitet, um die SSO-Sitzung zu beenden

  3. Wenn eine Abmelde-Umleitungs-URI konfiguriert ist, wird der Benutzer zurück zur Willkommensseite der Web-App weitergeleitet

Widerruf des Benutzerzugriffs

Um den Zugriff eines Benutzers sofort zu widerrufen, können Sie dessen Sitzungen direkt im Admin-Portal Ihres Identitätsanbieters widerrufen:

  • Okta — Navigieren Sie in der Okta Admin-Konsole zu Verzeichnis > Personen, wählen Sie den Benutzer aus und wählen Sie Weitere Aktionen > Benutzersitzungen löschen

  • Microsoft Entra ID — Navigieren Sie im Azure-Portal zu Benutzer, wählen Sie den Benutzer aus und wählen Sie Sitzungen widerrufen

Sicherheitsüberlegungen

Geheimer Client-Schlüssel — Das Client-Geheimnis, das Sie bei der Installation angeben, wird mit Ihrem vom Kunden verwalteten KMS-Schlüssel verschlüsselt, sofern Sie einen bei der Erstellung des Agent Space angegeben haben, oder andernfalls mit einem diensteigenen Schlüssel. Es wird niemals in API-Antworten zurückgegeben oder nach der Erstkonfiguration in der Konsole angezeigt.

Rotation geheimer Client-Schlüssel — Entra-Client-Secrets haben ein konfigurierbares Ablaufdatum. Richten Sie mithilfe der Option Client-Schlüssel rotieren in der AWS DevOps Agent-Konsole eine Erinnerung ein, damit das Geheimnis vor seinem Ablauf rotiert werden soll. Wenn das Geheimnis abläuft, können sich Benutzer erst anmelden, wenn es rotiert wird.

Verwaltung der Token-Lebensdauer — Die Lebensdauer der von Ihrem Identitätsanbieter ausgegebenen Token (Zugriffstoken, Aktualisierungstoken) wird durch die Konfiguration Ihres IdP gesteuert. Wir empfehlen, in Ihrem IdP die entsprechende Gültigkeitsdauer der Token zu konfigurieren:

Gruppenanspruch — Aktivieren Sie den Gruppenanspruch nicht in der Token-Konfiguration Ihres Identitätsanbieters. AWS DevOps Der Agent verwendet derzeit keine Gruppenmitgliedschaft von Ihrem IdP.

Benutzerkennung — Der AWS DevOps Agent verwendet einen anbieterspezifischen Anspruch, um Benutzer eindeutig zu identifizieren:

  • Okta — Verwendet den sub Anspruch aus dem ID-Token

  • Microsoft Entra ID — Verwendet den Anspruch oid (Objektbezeichner) aus dem ID-Token

Diese Identifikatoren sind unveränderlich und werden zu Prüfungszwecken in CloudTrail Protokollen angezeigt.

Trennen der Verbindung zum externen IdP

  1. Wählen Sie in der AWS DevOps Agentenkonsole Ihren Agentenbereich aus

  2. Gehen Sie zur Registerkarte „Zugriff“

  3. Wählen Sie unter Benutzerzugriff die Option Trennen

  4. Prüfen Sie die im Bestätigungsdialogfeld aufgeführten Auswirkungen und bestätigen Sie

Das Trennen der Verbindung bewirkt:

  • Entfernen Sie die IdP-Konfiguration aus dem Agentenbereich

  • Verhindern Sie, dass sich Benutzer über den externen Identitätsanbieter anmelden

  • Entfernen Sie den individuellen Chat- und Artefaktverlauf, der mit IdP-Benutzerkonten verknüpft ist

Aktive Benutzersitzungen werden fortgesetzt, bis sie ablaufen oder die nächste Aktualisierung der Anmeldeinformationen fehlschlägt.

Fehlerbehebung

  • Die Weiterleitung zum IdP schlägt fehl — Stellen Sie sicher, dass die Aussteller-URL mit dem OIDC-Discovery-Endpunkt Ihres IdP übereinstimmt. Stellen Sie für Okta sicher, dass für den Aussteller auf der Registerkarte „Anmelden“ die Okta-URL (nicht dynamisch) ausgewählt ist. Verwenden Sie für Entra das Format. https://login.microsoftonline.com/{tenant-id}/v2.0

  • Zugriff verweigert oder Richtlinienfehler (Okta) — Stellen Sie sicher, dass der Benutzer oder seine Gruppe der Anwendung unter Zuweisungen zugewiesen ist. Klicken Sie auf „Anmelden“ > „Regeln für Anmelderichtlinien“.

  • IdP-Konfigurationsfehler nach der Anmeldung — Ihr Identitätsanbieter hat kein Aktualisierungstoken zurückgegeben. Stellen Sie sicher, dass der offline_access Geltungsbereich und der Typ der Token-Erteilung für das Aktualisieren aktiviert sind:

    • Okta — Gehen Sie zur Registerkarte „Allgemein“ Ihrer Anwendung und aktivieren Sie unter Gewöhnungstyp das Kontrollkästchen „Token aktualisieren“

    • Eingabe — Gehen Sie zu den API-Berechtigungen und vergewissern Sie sich, dass diese Option unter Delegierte Berechtigungen aufgeführt offline_access ist

  • Die Authentifizierung ist erfolgreich, aber die Web-App zeigt einen Fehler an — Stellen Sie sicher, dass die Umleitungs-URI in Ihrem IdP genau mit der in der AWS DevOps Agent-Konsole angezeigten Rückruf-URL übereinstimmt.

  • Authentifizierungsfehler — Wenn der optionale Anspruch der Gruppe in Ihrem IdP aktiviert ist, deaktivieren Sie ihn. AWS DevOps Der Agent verwendet keine Gruppenansprüche.

  • Die Anmeldung schlägt nach der IdP-Authentifizierung fehl — Für Entra requestedAccessTokenVersion ist verify null im Anwendungsmanifest nicht auf eingestellt. Stellen Sie für Okta sicher, dass die Aussteller-URL korrekt ist.

  • Fehlerseite nach der Auswahl von Abmelden (Okta) — Wenn Sie nach dem Abmelden eine post_logout_redirect_uri Fehlermeldung sehen, fügen https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome Sie im Tab „Allgemein“ Ihrer Okta-Anwendung eine Sign-out Umleitungs-URI hinzu.

  • Benutzer bleiben nach dem Abmelden auf der Seite des Identitätsanbieters (Entra) — Um Benutzer nach dem Abmelden zurück zur Web-App umzuleiten, fügen Sie https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome auf der Authentifizierungsseite Ihrer Entra-Anwendung eine Umleitungs-URI hinzu.