Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie das TIP-Plugin für den Zugriff AWS-Services
Trusted Identity Propagation (TIP) ist eine Funktion von AWS IAM Identity Center , die es Administratoren ermöglicht, Berechtigungen auf der Grundlage von Benutzerattributen wie Gruppenzuordnungen AWS-Services zu gewähren. Bei der Weitergabe vertrauenswürdiger Identitäten wird einer IAM-Rolle ein Identitätskontext hinzugefügt, um den Benutzer zu identifizieren, der Zugriff auf AWS Ressourcen anfordert. Dieser Kontext wird an andere weitergegeben. AWS-Services
Der Identitätskontext umfasst Informationen, AWS-Services anhand derer Autorisierungsentscheidungen getroffen werden, wenn sie Zugriffsanfragen erhalten. Zu diesen Informationen gehören Metadaten, die den Anforderer (z. B. einen IAM Identity Center-Benutzer), die AWS-Service Person, für die der Zugriff angefordert wird (z. B. Amazon Redshift), und den Umfang des Zugriffs (z. B. schreibgeschützter Zugriff) identifizieren. Der Empfänger AWS-Service verwendet diesen Kontext und alle dem Benutzer zugewiesenen Berechtigungen, um den Zugriff auf seine Ressourcen zu autorisieren. Weitere Informationen finden Sie in der Übersicht über die Verbreitung vertrauenswürdiger Identitäten im AWS IAM Identity Center Benutzerhandbuch.
Das TIP-Plugin kann zusammen mit Geräten verwendet werden AWS-Services , die die Verbreitung vertrauenswürdiger Identitäten unterstützen. Einen Referenzanwendungsfall finden Sie unter Konfiguration einer Amazon Q Business-Anwendung mithilfe AWS IAM Identity Center im Amazon Q Business-Benutzerhandbuch.
Anmerkung
Wenn Sie Amazon Q Business verwenden, finden Sie dienstspezifische Anweisungen unter Konfiguration einer Amazon Q Business-Anwendung mithilfe AWS IAM Identity Center.
Voraussetzungen für die Verwendung des TIP-Plug-ins
Die folgenden Ressourcen sind erforderlich, damit das Plugin funktioniert:
-
Sie müssen entweder den AWS SDK für Java oder den verwenden AWS SDK für JavaScript.
-
Stellen Sie sicher, dass der von Ihnen verwendete Dienst die Weitergabe vertrauenswürdiger Identitäten unterstützt.
Weitere Informationen finden Sie in der Spalte Aktiviert die Weitergabe vertrauenswürdiger Identitäten durch IAM Identity Center der Tabelle AWS verwaltete Anwendungen, die in IAM Identity Center integriert sind, im AWS IAM Identity Center Benutzerhandbuch.
-
Aktivieren Sie IAM Identity Center und die Verbreitung vertrauenswürdiger Identitäten.
Weitere Informationen zu den Voraussetzungen und Überlegungen zu TIP finden Sie im AWS IAM Identity Center Benutzerhandbuch.
-
Sie müssen eine Identity-Center-integrated Bewerbung haben.
Weitere Informationen finden Sie AWS im AWS IAM Identity Center Benutzerhandbuch unter Verwaltete Anwendungen oder vom Kunden verwaltete Anwendungen.
-
Sie müssen einen vertrauenswürdigen Token-Aussteller (TTI) einrichten und Ihren Service mit dem IAM Identity Center verbinden.
Weitere Informationen finden Sie unter Voraussetzungen für vertrauenswürdige Token-Aussteller und Aufgaben zur Einrichtung eines vertrauenswürdigen Token-Ausstellers im Benutzerhandbuch. AWS IAM Identity Center
Um das TIP-Plugin in Ihrem Code zu verwenden
-
Erstellen Sie eine Instanz des Trusted Identity Propagation Plug-ins.
-
Erstellen Sie eine Service-Client-Instanz für die Interaktion mit Ihrem AWS-Service und passen Sie den Service-Client an, indem Sie das Trusted Identity Propagation Plugin hinzufügen.
Das TIP-Plugin verwendet die folgenden Eingabeparameter:
-
webTokenProvider: Eine Funktion, die der Kunde implementiert, um ein OpenID-Token von seinem externen Identitätsanbieter zu erhalten. -
accessRoleArn: Der IAM-Rollen-ARN, den das Plugin mit dem Identitätskontext des Benutzers annehmen muss, um die identitätserweiterten Anmeldeinformationen abzurufen. -
applicationArn: Die eindeutige Identifikationszeichenfolge für den Client oder die Anwendung. Dieser Wert ist ein Anwendungs-ARN, für den OAuth-Grants konfiguriert sind. -
ssoOidcClient: (Optional) Ein SSO-OIDC-Client, z. B.SsoOidcClientfür Java oder client-sso-oidcfür JavaScript, mit kundendefinierten Konfigurationen. Falls nicht angegeben, wird ein OIDC-Client mithilfe vonapplicationRoleArninstanziiert und verwendet. -
stsClient: (Optional) Ein AWS STS Client mit kundendefinierten Konfigurationen, der verwendet wird, um denaccessRoleArnIdentitätskontext des Benutzers anzunehmen. Falls nicht angegeben,applicationRoleArnwird ein AWS STS verwendender Client instanziiert und verwendet. -
applicationRoleArn: (Optional) Der ARN der IAM-Rolle, mit dem angenommen werden soll,AssumeRoleWithWebIdentitydamit der OIDC und AWS STS die Clients gebootet werden können.-
Wenn nicht angegeben, müssen beide Parameter
ssoOidcClientundstsClientangegeben werden. -
Falls angegeben,
applicationRoleArnkann nicht derselbe Wert wie deraccessRoleArnParameter sein.applicationRoleArnwird verwendet, um den StsClient zu erstellen, der zur Annahme von AccessRole verwendet wird. Wenn dieselbe Rolle für beideapplicationRoleund verwendet wird, würde das bedeutenaccessRole, dass eine Rolle verwendet wird, um sich selbst zu übernehmen (Eigenrollenübernahme), wovon abgeraten wird. AWS Weitere Informationen finden Sie in der Ankündigung.
-
Überlegungen zu SSO OidcClient, STSClient und Anwendungsparametern RoleArn
Berücksichtigen Sie bei der Konfiguration des TIP-Plug-ins die folgenden Berechtigungsanforderungen, je nachdem, welche Parameter Sie angeben:
-
Wenn Sie
ssoOidcClientund angebenstsClient:-
Die Anmeldeinformationen auf dem
ssoOidcClientsollten dieoauth:CreateTokenWithIAMBerechtigung haben, das Identity Center anzurufen, um den für das Identity Center spezifischen Benutzerkontext abzurufen. -
Die Anmeldeinformationen
stsClientsollten aktiviert seinsts:AssumeRole, und diests:SetContextBerechtigungen müssen aktiviert seinaccessRole.accessRolemuss außerdem mit einer Vertrauensbeziehung konfiguriert werden, bei der die Anmeldeinformationen aktiviert sindstsClient.
-
-
Wenn Sie Folgendes bereitstellen
applicationRoleArn:-
applicationRolesollte über dieoauth:CreateTokenWithIAMsts:AssumeRoleundsts:SetContextBerechtigungen für die erforderlichen Ressourcen (IDC-InstanzaccessRole) verfügen, da diese zum Erstellen von OIDC- und STS-Clients verwendet werden. -
applicationRolesollte eine Vertrauensbeziehung zu dem Identitätsanbieter haben, der zur Generierung von verwendet wirdwebToken, da der verwendetwebTokenwird, um die ApplicationRole über den AssumeRoleWithWebIdentity Aufruf des Plugins anzunehmen.
-
ApplicationRole Beispielkonfiguration:
Vertrauensrichtlinie mit Web-Token-Anbieter:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/IDENTITY_PROVIDER_URL" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "IDENTITY_PROVIDER_URL:aud": "CLIENT_ID_TO_BE_TRUSTED" } } } ] }
Genehmigungsrichtlinie:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Resource": [ "arn:aws:iam::111122223333:role/accessRole" ] }, { "Effect": "Allow", "Action": [ "sso-oauth:CreateTokenWithIAM" ], "Resource": [ "*" ] } ] }
Codebeispiele mit TIP
Die folgenden Beispiele zeigen, wie Sie das TIP-Plugin in Ihrem Code mithilfe von AWS SDK für Java oder implementieren AWS SDK für JavaScript.