Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktivieren AWS Kontozugriff für vom Kunden verwaltete Anwendungen
Sie können den AWS Kontozugriff für vom Kunden verwaltete Anwendungen in IAM Identity Center aktivieren, indem Sie einen vertrauenswürdigen Token-Aussteller konfigurieren. Ein vertrauenswürdiger Token-Aussteller ist ein OAuth 2.0-Autorisierungsserver, der signierte Token im Namen authentifizierter Benutzer ausgibt. IAM Identity Center tauscht diese Token gegen Anmeldeinformationen aus, die es Ihrer Anwendung ermöglichen, programmgesteuert auf AWS Konten und Rollen zuzugreifen, die diesen Benutzern zugewiesen sind. Vertrauenswürdige Token-Aussteller können auch für den Zugriff auf verwaltete Anwendungen verwendet werden. AWS Weitere Informationen finden Sie unter Verwenden Sie Anwendungen mit einem vertrauenswürdigen Token-Emittenten.
Anmerkung
Sie können diese Funktion nur für Organisationsinstanzen von IAM Identity Center aktivieren. Nur Administratoren von Verwaltungskonten oder delegierte Administratoren können den sso:account:access Bereich für eine vom Kunden verwaltete Anwendung aktivieren. Wenn Sie ein Anwendungsentwickler in einem Mitgliedskonto sind, wenden Sie sich an Ihren IAM Identity Center-Administrator, um diesen Bereich für Ihre Anwendung zu aktivieren.
Funktionsweise
Nachdem ein Administrator den sso:account:access Bereich für eine vom Kunden verwaltete Anwendung aktiviert hat, läuft der folgende Workflow ab:
-
Ein Benutzer meldet sich über Ihren externen Identitätsanbieter (IdP) bei Ihrer Anwendung an.
-
Ihre Anwendung erhält ein signiertes JWT-Token vom IdP.
-
Ihre Anwendung tauscht dieses Token gegen ein IAM Identity Center-Token aus, indem sie die
CreateTokenWithIAMAPI mit dem JWT-Bearer-Grant-Typ () aufruft.urn:ietf:params:oauth:grant-type:jwt-bearerFür diesen Aufruf ist eine Authentifizierung mit Signature Version 4 (Sigv4) erforderlich. Weitere Informationen finden Sie CreateTokenWithIAMin der IAM Identity Center OIDC API-Referenz. -
Ihre Anwendung verwendet das IAM Identity Center-Token, um Portal-API-Operationen (
ListAccounts,,GetRoleCredentials) aufzurufenListAccountRoles, um Konten und Rollen zu ermitteln, die dem Benutzer zugewiesen sind, und um temporäre AWS Anmeldeinformationen in seinem Namen abzurufen. -
Der Benutzer greift über Ihre Anwendung auf AWS Ressourcen zu, ohne dass zusätzliche Anmeldeschritte erforderlich sind.
Wenn Sie bei der Einrichtung Ihrer Anwendung die Erteilung von Aktualisierungstoken aktiviert haben, wird zusammen mit dem Zugriffstoken CreateTokenWithIAM auch ein Aktualisierungstoken zurückgegeben. Ihre Anwendung kann dieses Aktualisierungstoken verwenden, um neue Zugriffstoken zu erhalten, ohne den vollständigen Austausch des JWT Bearer-Tokens wiederholen zu müssen. Um ein Zugriffstoken zu aktualisieren, rufen Sie CreateTokenWithIAM mit dem refresh_token Grant-Typ auf.
Voraussetzungen
Bevor Sie den Kontozugriff für eine vom Kunden verwaltete Anwendung aktivieren, benötigen Sie:
-
Eine vom Kunden verwaltete Anwendung, die in IAM Identity Center konfiguriert ist und JSON Web Tokens (JWTs) unterstützt. Die Anwendung muss über eine Backend-Serverkomponente verfügen, die Anmeldeinformationen sicher speichern kann. Browser-based Anwendungen wie Single Page Applications (SPAs) und andere öffentliche Clients werden für diese Funktion nicht unterstützt.
-
Ein vertrauenswürdiger Token-Aussteller, der Ihrer Anwendung beigefügt ist.
-
Zugriff auf das AWS Organizations Verwaltungskonto oder das delegierte Administratorkonto für IAM Identity Center. Anwendungsentwickler in Mitgliedskonten können diesen Bereich nicht direkt aktivieren.
Kontozugriff aktivieren
Um den Bereich sso:account:access für eine vom Kunden verwaltete Anwendung zu aktivieren
-
Melden Sie sich AWS-Managementkonsole mit dem Verwaltungskonto Ihrer Organisation oder dem delegierten Administratorkonto an.
-
Öffnen Sie die IAM-Identity-Center-Konsole
. -
Wählen Sie im Navigationsbereich Applications (Anwendungen).
-
Wählen Sie die Registerkarte Vom Kunden verwaltet aus.
-
Wählen Sie den Namen der Anwendung, die Sie konfigurieren möchten.
-
Aktivieren Sie im Bereich AWS Kontozugriff die Option AWS Kontozugriff aktivieren.
Nachdem Sie den Kontozugriff aktiviert haben, kann die Anwendung programmgesteuert Identity Portal-API-Operationen aufrufen, um Konten und Rollen aufzulisten und temporäre AWS Anmeldeinformationen für Rollen abzurufen, auf die ein authentifizierter Benutzer zugreifen darf.
Wichtig
Wenn Sie den sso:account:access Bereich für eine Anwendung aktivieren, kann diese Anwendung über deren Berechtigungssatzzuweisungen auf alle Konten und Rollen zugreifen, die für einen authentifizierten Benutzer verfügbar sind. Sie können die Anwendung nicht auf bestimmte Konten oder Rollen beschränken. Stellen Sie sicher, dass Sie diese Zugriffsebene verstehen, bevor Sie diese Funktion aktivieren.
Programmgesteuerter Zugriff
Sie können die PutApplicationAccessScope API verwenden, um den sso:account:access Geltungsbereich für eine vom Kunden verwaltete Anwendung programmgesteuert zu aktivieren. Sie müssen die API über das Verwaltungskonto oder das delegierte Administratorkonto Ihrer Organisation aufrufen.
AWS CLI
aws sso-admin put-application-access-scope \ --application-arn arn:aws:sso::123456789012:application/ssoins-1234567890abcdef/apl-1234567890abcdef\ --scope "sso:account:access"
API-Anfrage:
{ "ApplicationArn": "arn:aws:sso::123456789012:application/ssoins-1234567890abcdef/apl-1234567890abcdef", "Scope": "sso:account:access" }
Um den Kontozugriff zu deaktivieren, verwenden Sie die DeleteApplicationAccessScope API mit demselben Anwendungs-ARN und Bereichswert.
Weitere Informationen finden Sie unter PutApplicationAccessScopeund DeleteApplicationAccessScopein der IAM Identity Center API-Referenz.
Bewährte Methoden für die Gewährleistung der Sicherheit
-
Der
sso:account:accessGeltungsbereich gewährt der Anwendung Zugriff auf alle Konten und Rollen, die dem authentifizierten Benutzer zur Verfügung stehen. Sie können den Zugriff nicht auf bestimmte Konten oder Rollen einschränken. Aktivieren Sie diesen Bereich nur für Anwendungen, die diese Zugriffsebene erfordern. -
Bewahren Sie die Zugriffs- und Aktualisierungstoken für IAM Identity Center auf Ihrem Backend-Server auf. Setzen Sie sie niemals clientseitigem Code aus.
-
Protokollieren Sie keine Token oder Anmeldeinformationen in Anwendungsprotokollen, Fehlermeldungen oder Debugging-Ausgaben.
-
Übergeben Sie keine Token in URL-Abfrageparametern. Verwenden Sie den
x-amz-sso_bearer_tokenHeader für Zugriffstoken. -
Wird verwendet AWS CloudTrail, um API-Aufrufe Ihrer Anwendungen zu überwachen.