Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie Anwendungen mit einem vertrauenswürdigen Token-Aussteller
Vertrauenswürdige Token-Aussteller ermöglichen es Ihnen, die Weitergabe vertrauenswürdiger Identitäten mit Anwendungen zu verwenden, die sich außerhalb von authentifizieren. AWS Mit vertrauenswürdigen Token-Ausstellern können Sie diese Anwendungen autorisieren, im Namen ihrer Benutzer Anfragen für den Zugriff auf verwaltete Anwendungen zu stellen. AWS
Die folgenden Themen beschreiben, wie vertrauenswürdige Token-Aussteller arbeiten, und bieten Anleitungen zur Einrichtung.
Themen
Überblick über vertrauenswürdige Token-Emittenten
Die Weitergabe vertrauenswürdiger Identitäten bietet einen Mechanismus, der es Anwendungen, die sich außerhalb von authentifizieren AWS , ermöglicht, mithilfe eines vertrauenswürdigen Token-Ausstellers Anfragen im Namen ihrer Benutzer zu stellen. Ein vertrauenswürdiger Token-Aussteller ist ein OAuth 2.0-Autorisierungsserver, der signierte Token erstellt. Diese Token autorisieren Anwendungen, die Anfragen für den Zugriff auf (Empfangen von Anwendungen) initiieren AWS-Services(Anwendungen anfordern). Anfordernde Anwendungen initiieren Zugriffsanfragen im Namen von Benutzern, die der vertrauenswürdige Token-Aussteller authentifiziert. Die Benutzer sind sowohl dem Aussteller des vertrauenswürdigen Tokens als auch dem IAM Identity Center bekannt.
AWS-Services Die Empfänger von Anfragen verwalten eine detaillierte Autorisierung für ihre Ressourcen auf der Grundlage ihrer Benutzer und Gruppenzugehörigkeit, wie sie im Identity Center-Verzeichnis dargestellt sind. AWS-Services kann die Token des externen Token-Ausstellers nicht direkt verwenden.
Um dieses Problem zu lösen, bietet IAM Identity Center der anfordernden Anwendung oder einem AWS Treiber, den die anfordernde Anwendung verwendet, die Möglichkeit, das vom vertrauenswürdigen Token-Aussteller ausgegebene Token gegen ein vom IAM Identity Center generiertes Token auszutauschen. Das vom IAM Identity Center generierte Token bezieht sich auf den entsprechenden IAM Identity Center-Benutzer. Die anfordernde Anwendung oder der Treiber verwendet das neue Token, um eine Anfrage an die empfangende Anwendung zu initiieren. Da das neue Token auf den entsprechenden Benutzer im IAM Identity Center verweist, kann die empfangende Anwendung den angeforderten Zugriff auf der Grundlage des Benutzers oder seiner Gruppenmitgliedschaft autorisieren, wie sie im IAM Identity Center dargestellt wird.
Wichtig
Die Auswahl eines OAuth 2.0-Autorisierungsservers, der als vertrauenswürdiger Token-Aussteller hinzugefügt werden soll, ist eine Sicherheitsentscheidung, die sorgfältig abgewogen werden muss. Wählen Sie nur vertrauenswürdige Token-Aussteller aus, denen Sie vertrauen, um die folgenden Aufgaben auszuführen:
-
Authentifizieren Sie den Benutzer, der im Token angegeben ist.
-
Autorisieren Sie den Zugriff dieses Benutzers auf die empfangende Anwendung.
-
Generieren Sie ein Token, das IAM Identity Center gegen ein von IAM Identity Center erstelltes Token austauschen kann.
Voraussetzungen und Überlegungen für vertrauenswürdige Token-Aussteller
Bevor Sie einen vertrauenswürdigen Token-Aussteller einrichten, sollten Sie die folgenden Voraussetzungen und Überlegungen überprüfen.
-
Konfiguration eines vertrauenswürdigen Token-Ausstellers
Sie müssen einen OAuth 2.0-Autorisierungsserver (den vertrauenswürdigen Token-Aussteller) konfigurieren. Obwohl der vertrauenswürdige Token-Aussteller in der Regel der Identitätsanbieter ist, den Sie als Identitätsquelle für IAM Identity Center verwenden, muss dies nicht der Fall sein. Informationen zur Einrichtung des vertrauenswürdigen Token-Ausstellers finden Sie in der Dokumentation des entsprechenden Identitätsanbieters.
Anmerkung
Sie können bis zu 10 vertrauenswürdige Token-Aussteller für die Verwendung mit IAM Identity Center konfigurieren, sofern Sie die Identität jedes Benutzers im vertrauenswürdigen Token-Aussteller einem entsprechenden Benutzer im IAM Identity Center zuordnen.
-
Der OAuth 2.0-Autorisierungsserver (der vertrauenswürdige Token-Aussteller), der das Token erstellt, muss über einen OpenID Connect (OIDC)
-Discovery-Endpunkt verfügen, den IAM Identity Center verwenden kann, um öffentliche Schlüssel zur Überprüfung der Tokensignaturen abzurufen. Weitere Informationen finden Sie unter URL des OIDC-Discovery-Endpunkts (Aussteller-URL). -
Vom vertrauenswürdigen Token-Emittenten ausgestellte Token
Token des vertrauenswürdigen Token-Emittenten müssen die folgenden Anforderungen erfüllen:
-
Das Token muss signiert sein und im JSON Web Token (JWT)
-Format unter Verwendung des RS256-Algorithmus vorliegen. -
Das Token muss die folgenden Ansprüche enthalten:
-
Emittent
(iss) — Die Entität, die das Token ausgestellt hat. Dieser Wert muss mit dem Wert übereinstimmen, der im OIDC-Erkennungsendpunkt (Aussteller-URL) im vertrauenswürdigen Token-Aussteller konfiguriert ist. -
Betreff
(Sub) — Der authentifizierte Benutzer. -
Zielgruppe
(aud) — Der beabsichtigte Empfänger des Tokens. Dies ist der AWS-Service , auf den zugegriffen wird, nachdem das Token gegen ein Token von IAM Identity Center ausgetauscht wurde. Weitere Informationen finden Sie unter Anspruch erheben. -
Ablaufzeit
(Exp) — Die Zeit, nach der das Token abläuft.
-
-
Das Token kann ein Identitätstoken oder ein Zugriffstoken sein.
-
Das Token muss über ein Attribut verfügen, das eindeutig einem IAM Identity Center-Benutzer zugeordnet werden kann.
Anmerkung
Die Verwendung eines benutzerdefinierten Signaturschlüssels für JWTs von Microsoft Entra ID wird nicht unterstützt. Um Token von Microsoft Entra ID einem vertrauenswürdigen Token-Aussteller zu verwenden, können Sie keinen benutzerdefinierten Signaturschlüssel verwenden.
-
-
Optionale Ansprüche
IAM Identity Center unterstützt alle optionalen Ansprüche, die in RFC 7523 definiert sind. Weitere Informationen finden Sie in Abschnitt 3: JWT-Format- und Verarbeitungsanforderungen
dieses RFC. Das Token kann beispielsweise einen JTI-Anspruch (JWT-ID) enthalten.
Dieser Anspruch, sofern vorhanden, verhindert, dass Token, die denselben JTI haben, für den Token-Austausch wiederverwendet werden. Weitere Informationen zu JTI-Ansprüchen finden Sie unter. Einzelheiten des JTI-Antrags -
IAM Identity Center-Konfiguration für die Zusammenarbeit mit einem vertrauenswürdigen Token-Aussteller
Sie müssen außerdem IAM Identity Center aktivieren, die Identitätsquelle für IAM Identity Center konfigurieren und Benutzer bereitstellen, die den Benutzern im Verzeichnis des vertrauenswürdigen Token-Ausstellers entsprechen.
Dazu müssen Sie einen der folgenden Schritte ausführen:
-
Synchronisieren Sie Benutzer mithilfe des Systems for Identity Management (SCIM) 2.0-Protokoll in IAM Cross-domain Identity Center.
-
Erstellen Sie die Benutzer direkt im IAM Identity Center.
-
Einzelheiten des JTI-Antrags
Wenn IAM Identity Center eine Anfrage zum Austausch eines Tokens erhält, das IAM Identity Center bereits ausgetauscht hat, schlägt die Anfrage fehl. Um die Wiederverwendung eines Tokens für den Token-Austausch zu erkennen und zu verhindern, können Sie einen JTI-Anspruch einreichen. IAM Identity Center schützt vor der Wiederholung von Tokens auf der Grundlage der im Token enthaltenen Ansprüche.
Nicht alle OAuth 2.0-Autorisierungsserver fügen Tokens einen JTI-Anspruch hinzu. Auf einigen OAuth 2.0-Autorisierungsservern ist es möglicherweise nicht möglich, einen JTI als benutzerdefinierten Anspruch hinzuzufügen. OAuth 2.0-Autorisierungsserver, die die Verwendung eines JTI-Anspruchs unterstützen, fügen diesen Anspruch möglicherweise nur zu Identitätstoken, nur Zugriffstoken oder zu beiden hinzu. Weitere Informationen finden Sie in der Dokumentation zu Ihrem OAuth 2.0-Autorisierungsserver.
Informationen zum Erstellen von Anwendungen, die Tokens austauschen, finden Sie in der IAM Identity Center API-Dokumentation. Informationen zur Konfiguration einer vom Kunden verwalteten Anwendung zum Abrufen und Austauschen der richtigen Token finden Sie in der Dokumentation zur Anwendung.