Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Anbieter von IAM Identity Center-Anmeldeinformationen
Anmerkung
Hilfe zum Verständnis des Layouts von Einstellungsseiten oder zur Interpretation der folgenden Tabelle „Unterstützung durch AWS SDKs und Tools“ finden Sie unter. Die Einstellungsseiten dieses Handbuchs verstehen
Dieser Authentifizierungsmechanismus wird verwendet AWS IAM Identity Center , um den Single Sign-On (SSO) -Zugriff auf Ihren Code AWS-Services zu erhalten.
Anmerkung
In der AWS SDK-API-Dokumentation wird der IAM Identity Center-Anmeldeinformationsanbieter als SSO-Anmeldeinformationsanbieter bezeichnet.
Nachdem Sie IAM Identity Center aktiviert haben, definieren Sie ein Profil für die Einstellungen in Ihrer gemeinsam genutzten Datei. AWS
config Dieses Profil wird verwendet, um eine Verbindung zum IAM Identity Center-Zugriffsportal herzustellen. Wenn sich ein Benutzer erfolgreich bei IAM Identity Center authentifiziert, gibt das Portal kurzfristige Anmeldeinformationen für die diesem Benutzer zugeordnete IAM-Rolle zurück. Informationen dazu, wie das SDK temporäre Anmeldeinformationen aus der Konfiguration abruft und sie für AWS-Service Anfragen verwendet, finden Sie unter. Wie die IAM Identity Center-Authentifizierung gelöst wird AWS SDKs und welche Tools
Es gibt zwei Möglichkeiten, IAM Identity Center über die config Datei zu konfigurieren:
-
(Empfohlene) Konfiguration des SSO-Token-Anbieters — Verlängerte Sitzungsdauer. Beinhaltet Unterstützung für benutzerdefinierte Sitzungsdauern.
-
Ältere Konfiguration, die nicht aktualisiert werden kann — Verwendet eine feste, achtstündige Sitzung.
In beiden Konfigurationen müssen Sie sich erneut anmelden, wenn Ihre Sitzung abläuft.
Die folgenden beiden Leitfäden enthalten zusätzliche Informationen zu IAM Identity Center:
Einen detaillierten Überblick darüber, wie die SDKs und Tools Anmeldeinformationen mithilfe dieser Konfiguration verwenden und aktualisieren, finden Sie unterWie die IAM Identity Center-Authentifizierung gelöst wird AWS SDKs und welche Tools.
Voraussetzungen
Sie müssen zuerst IAM Identity Center aktivieren. Einzelheiten zur Aktivierung der IAM Identity Center-Authentifizierung finden Sie unter Aktivieren AWS IAM Identity Center im AWS IAM Identity Center Benutzerhandbuch.
Anmerkung
Die vollständigen Voraussetzungen und die erforderliche Konfiguration gemeinsam genutzter config Dateien, die auf dieser Seite detailliert beschrieben werden, finden Sie alternativ in der Anleitung zur EinrichtungVerwenden von IAM Identity Center zur Authentifizierung von AWS SDK und Tools.
Konfiguration des SSO-Token-Anbieters
Wenn Sie die Konfiguration des SSO-Token-Anbieters verwenden, aktualisiert Ihr AWS SDK oder Tool Ihre Sitzung automatisch bis zu Ihrem verlängerten Sitzungszeitraum. Weitere Informationen zur Sitzungsdauer und zur maximalen Dauer finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Konfigurieren der Sitzungsdauer des AWS Zugriffsportals und der in IAM Identity Center integrierten Anwendungen.
Der sso-session Abschnitt der config Datei wird verwendet, um Konfigurationsvariablen für den Erwerb von SSO-Zugriffstoken zu gruppieren, die dann zum Abrufen von AWS Anmeldeinformationen verwendet werden können. Weitere Informationen zu diesem Abschnitt in einer config Datei finden Sie unterFormat der Konfigurationsdatei.
Im folgenden Beispiel für eine gemeinsam genutzte config Datei wird das SDK oder Tool mithilfe eines dev Profils konfiguriert, um IAM Identity Center-Anmeldeinformationen anzufordern.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Anmerkung
Verwenden Sie zum Beispiel die AWS Regionsso_region, in der Ihre IAM Identity Center-Instanz konfiguriert ist. Diese kann von Ihrer AWS Standardregion abweichen. Sie finden diesen Wert im Dashboard der IAM Identity Center-Konsole.
Die vorherigen Beispiele zeigen, dass Sie einen sso-session Abschnitt definieren und ihn einem Profil zuordnen. In der Regel sso_account_id und sso_role_name muss im profile Abschnitt festgelegt werden, damit das SDK AWS Anmeldeinformationen anfordern kann. sso_regionsso_start_url, und sso_registration_scopes muss innerhalb des sso-session Abschnitts festgelegt werden.
sso_account_idund sso_role_name sind nicht für alle Szenarien der SSO-Token-Konfiguration erforderlich. Wenn Ihre Anwendung nur AWS-Services diese Unterstützung für die Inhaberauthentifizierung verwendet, sind herkömmliche AWS Anmeldeinformationen nicht erforderlich. Bei der Bearer-Authentifizierung handelt es sich um ein HTTP-Authentifizierungsschema, das Sicherheitstoken, sogenannte Bearer-Token, verwendet. In diesem Szenario sind sso_account_id und sso_role_name nicht erforderlich. In der individuellen AWS-Service Anleitung erfahren Sie, ob der Dienst die Autorisierung mit Inhaber-Tokens unterstützt.
Registrierungsumfänge werden als Teil von konfiguriert. sso-session Der Geltungsbereich ist ein MechanismusOAuth 2.0, um den Zugriff einer Anwendung auf das Konto eines Benutzers einzuschränken. Im vorherigen Beispiel wird festgelegtsso_registration_scopes, dass der erforderliche Zugriff für das Auflisten von Konten und Rollen bereitgestellt wird.
Das folgende Beispiel zeigt, wie Sie dieselbe sso-session Konfiguration in mehreren Profilen wiederverwenden können.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[profile prod] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole2[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Das Authentifizierungstoken wird auf der Festplatte im ~/.aws/sso/cache Verzeichnis zwischengespeichert, wobei der Dateiname auf dem Sitzungsnamen basiert.
Nicht aktualisierbare Legacy-Konfiguration
Die automatisierte Token-Aktualisierung wird bei Verwendung der nicht aktualisierbaren Legacy-Konfiguration nicht unterstützt. Wir empfehlen Konfiguration des SSO-Token-Anbieters stattdessen die zu verwenden.
Wichtig
Bei der Legacy-Konfiguration ist Ihre Sitzung auf acht Stunden festgelegt und kann nicht automatisch aktualisiert werden. Wenn die Sitzung abläuft, schlägt die Authentifizierung für jeden Code, der neue Anmeldeinformationen auflöst, fehl, bis Sie die Sitzung erneut ausführenaws sso login. Wenn Sie Prozesse oder Automatisierungen mit langer Laufzeit haben, verwenden Sie die Konfiguration des SSO-Token-Anbieters, die die automatische Token-Aktualisierung unterstützt.
Um die alte, nicht aktualisierbare Konfiguration zu verwenden, müssen Sie die folgenden Einstellungen in Ihrem Profil angeben:
-
sso_start_url -
sso_region -
sso_account_id -
sso_role_name
Sie geben das Benutzerportal für ein Profil mit den Einstellungen sso_start_url und sso_region an. Sie geben Berechtigungen mit den sso_role_name Einstellungen sso_account_id und an.
Im folgenden Beispiel werden die vier erforderlichen Werte in der config Datei festgelegt.
[profilemy-sso-profile] sso_start_url =https://my-sso-portal.awsapps.com/startsso_region =us-west-2sso_account_id =111122223333sso_role_name =SSOReadOnlyRole
Das Authentifizierungstoken wird auf der Festplatte unter dem ~/.aws/sso/cache Verzeichnis zwischengespeichert, dessen Dateiname auf dem sso_start_url basiert.
Einstellungen für den Anbieter von IAM Identity Center-Anmeldeinformationen
Konfigurieren Sie diese Funktion mithilfe der folgenden Optionen:
sso_start_url- Einstellung für gemeinsam genutzte AWSconfigDateien-
Die URL, die auf die IAM Identity Center-Aussteller-URL oder die Zugriffsportal-URL Ihrer Organisation verweist. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Verwenden des AWS Access-Portals.
Um diesen Wert zu ermitteln, öffnen Sie die IAM Identity Center-Konsole
, sehen Sie sich das Dashboard an und suchen Sie nach der URL des AWS Zugriffsportals. -
Alternativ können Sie ab Version 2.22.0 von stattdessen den AWS CLI Wert für AWS die Aussteller-URL verwenden.
-
sso_region- Einstellung für gemeinsam genutzte Dateien AWSconfig-
Der AWS-Region , der Ihren IAM Identity Center-Portalhost enthält; das ist die Region, die Sie vor der Aktivierung von IAM Identity Center ausgewählt haben. Dies ist unabhängig von Ihrer AWS Standardregion und kann unterschiedlich sein.
Eine vollständige Liste der AWS-Regionen und ihrer Codes finden Sie unter Regionale Endpunkte im Allgemeine Amazon Web Services-Referenz. Um diesen Wert zu ermitteln, öffnen Sie die IAM Identity Center-Konsole
, rufen Sie das Dashboard auf und suchen Sie nach Region. sso_account_id- Einstellung für gemeinsam genutzte AWSconfigDateien-
Die numerische ID AWS-Konto , die über den AWS Organizations Dienst hinzugefügt wurde, um sie für die Authentifizierung zu verwenden.
Um die Liste der verfügbaren Konten anzuzeigen, gehen Sie zur IAM Identity Center-Konsole
und öffnen Sie die AWS-Konten Seite. Die Liste der verfügbaren Konten, die die ListAccounts API-Methode verwenden, finden Sie auch in der AWS IAM Identity Center Portal-API-Referenz. Sie können beispielsweise die AWS CLI Methode https://awscli.amazonaws.com/v2/documentation/api/latest/reference/sso/list-accounts.html list-accounts aufrufen. sso_role_name- Einstellung für gemeinsam genutzte Dateien AWSconfig-
Der Name eines Berechtigungssatzes, der als IAM-Rolle bereitgestellt wurde und die daraus resultierenden Berechtigungen des Benutzers definiert. Die Rolle muss im AWS-Konto angegebenen Verzeichnis von existieren.
sso_account_idVerwenden Sie den Rollennamen, nicht den Amazon Resource Name (ARN) der Rolle.Mit Berechtigungssätzen sind IAM-Richtlinien und benutzerdefinierte Berechtigungsrichtlinien verknüpft. Sie definieren die Zugriffsebene, die Benutzer auf die ihnen zugewiesenen AWS-Konten Benutzer haben.
Um die Liste der verfügbaren Berechtigungssätze pro zu sehen AWS-Konto, gehen Sie zur IAM Identity Center-Konsole
und öffnen Sie die AWS-Konten Seite. Wählen Sie den richtigen Namen für den Berechtigungssatz aus, der in der AWS-Konten Tabelle aufgeführt ist. Die Liste der verfügbaren Berechtigungssätze mithilfe der ListAccountRoles API-Methode finden Sie auch in der AWS IAM Identity Center Portal-API-Referenz. Sie können beispielsweise die AWS CLI Methode https://awscli.amazonaws.com/v2/documentation/api/latest/reference/sso/list-account-roles.html list-account-roles aufrufen. sso_registration_scopes- Einstellung für gemeinsam genutzte Dateien AWSconfig-
Eine kommagetrennte Liste gültiger Bereichszeichenfolgen, die für den autorisiert werden sollen.
sso-sessionEine Anwendung kann einen oder mehrere Bereiche anfordern und das an die Anwendung ausgegebene Zugriffstoken ist auf die gewährten Bereiche beschränkt. Um ein Aktualisierungstoken vom IAM Identity Center-Dienst zurückzuerhalten,sso:account:accessmuss ein Mindestumfang von gewährt werden. Eine Liste der verfügbaren Zugriffsumfangsoptionen finden Sie unter Zugriffsbereiche im AWS IAM Identity Center Benutzerhandbuch.Diese Bereiche definieren die Berechtigungen, die für die Autorisierung für den registrierten OIDC-Client angefordert werden, und die vom Client abgerufenen Zugriffstoken. Bereiche autorisieren den Zugriff auf über IAM-Identity-Center-Bearer-Token autorisierte Endpunkte.
Diese Einstellung gilt nicht für die ältere, nicht aktualisierbare Konfiguration. Mit der Legacy-Konfiguration ausgegebene Token sind implizit auf ihren Gültigkeitsbereich
sso:account:accessbeschränkt.
Unterstützung von AWS SDKs und Tools
Die folgenden SDKs unterstützen die in diesem Thema beschriebenen Funktionen und Einstellungen. Alle teilweisen Ausnahmen werden vermerkt. Alle JVM-Systemeigenschaftseinstellungen werden von AWS SDK für Java and the AWS SDK für Kotlin only unterstützt.
| SDK | Unterstützt | Hinweise oder weitere Informationen |
|---|---|---|
| AWS CLI v2 | Ja | |
| SDK für C++ | Ja | |
| SDK für Go V2 (1.x) | Ja | |
| SDK für Go 1.x (V1) | Ja | Um die Einstellungen für gemeinsam genutzte config Dateien zu verwenden, müssen Sie das Laden aus der Konfigurationsdatei aktivieren; siehe Sitzungen. |
| SDK für Java 2.x | Ja | Konfigurationswerte werden auch in der credentials Datei unterstützt. |
| SDK für Java 1.x | Nein | |
| SDK für 3.x JavaScript | Ja | |
| SDK für 2.x JavaScript | Ja | |
| SDK für Kotlin | Ja | |
| SDK für.NET 4.x | Ja | |
| SDK für.NET 3.x | Ja | |
| SDK für PHP 3.x | Ja | |
| SDK für Python (Boto3) | Ja | |
| SDK für Ruby 3.x | Ja | |
| SDK für Rust | Teilweise | Nur ältere, nicht aktualisierbare Konfiguration. |
| SDK für Swift | Ja | |
| Tools für PowerShell V5 | Ja | |
| Tools für V4 PowerShell | Ja |
Anmerkung
Hier sind die relevanten Dokumente für AWS Toolkits und die IAM Identity Center-Authentifizierung:
-
VS Code — Verbindung herstellen mit AWS — Deckt die IAM Identity Center-Anmeldung über die Start-URL und die browserbasierte Authentifizierung ab.
-
Visual Studio — AWS IAM Identity Center-Anmeldeinformationen im AWS Toolkit für Visual Studio — behandelt die Konfiguration von SSO-Profilen.
-
JetBrains— Das AWS Toolkit für mit Ihrem AWS Konto JetBrains verbinden — Hier erfahren Sie, wie Sie das AWS Toolkit für JetBrains mit Ihrem Konto verbinden. AWS