View a markdown version of this page

Configuración de la autenticación del proveedor de identidad externo (IdP) - AWS DevOps Agente

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de la autenticación del proveedor de identidad externo (IdP)

La autenticación con un proveedor de identidad (IdP) externo permite a su organización usar un proveedor de OIDC-compatible identidad existente, como Okta o Microsoft Entra ID, para administrar el acceso de los usuarios a la aplicación web de AWS DevOps Agent Space. Los usuarios inician sesión con sus credenciales corporativas directamente a través de su IdP, sin necesidad de usar el AWS IAM Identity Center.

Requisitos previos

Antes de configurar la autenticación de un IdP externo, asegúrese de tener:

  • Un proveedor de OIDC-compatible identidad (Okta o Microsoft Entra ID)

  • Acceso de administrador a tu proveedor de identidad

  • Permisos de administrador para acceder a la consola AWS DevOps del agente

  • Un espacio de agente configurado o listo para crear

Funcionamiento

Al configurar la autenticación de IdP externa:

  • Los usuarios acceden a la URL de la aplicación web de Agent Space

  • Se les redirige a la página de inicio de sesión de su proveedor de identidad

  • Tras autenticarse con sus credenciales corporativas, se les redirige de nuevo a la aplicación web

  • La aplicación web intercambia el token de autenticación por AWS credenciales de corta duración asignadas al Agent Space

Las sesiones son válidas durante un máximo de 8 horas. Las credenciales se actualizan automáticamente mediante los tokens de actualización de OIDC sin necesidad de que los usuarios se vuelvan a autenticar.

Configurar la autenticación de IdP externa

Paso 1: Registra una aplicación en tu proveedor de identidad

Elige tu proveedor de identidad y sigue las instrucciones de configuración correspondientes.

Opción A: Okta

  1. En la consola de administración de Okta, vaya a Aplicaciones > Aplicaciones y seleccione Crear integración de aplicaciones

  2. Seleccione OIDC - OpenID Connect como método de inicio de sesión y Aplicación web como tipo de aplicación. Elija Siguiente.

  3. Establezca un nombre descriptivo para la aplicación (por ejemplo,) AWS DevOps Agent

  4. En Tipo de subvención, asegúrese de que esté marcada la siguiente opción:

    • Código de autorización (predeterminado)

    • Token de actualización: es necesario para actualizar la sesión. Si no se habilita, los usuarios no podrán mantener las sesiones.

nota

Okta no habilita el tipo de concesión Refresh Token de forma predeterminada. Debe habilitarlo de forma explícita.

  1. Deje los URI de Sign-in redireccionamiento como el valor predeterminado por ahora; los actualizará después de configurar el espacio de agentes

  2. En Asignaciones, asigne los usuarios o grupos que deberían tener acceso. La asignación de aplicaciones controla quién puede iniciar sesión. Para obtener más información, consulte Administrar el acceso de usuarios y grupos.

  3. Seleccione Save.

  4. En la pestaña General de la aplicación, anote los siguientes valores:

    • ID de cliente

    • Secreto del cliente: elija Copiar para guardar este valor de forma segura

  5. Anota tu dominio de Okta: esta es la URL de tu emisor (por ejemplo,https://dev-12345678.okta.com).

nota

En la pestaña Iniciar sesión, comprueba que el emisor esté configurado como URL de Okta (no dinámica). Esto garantiza que la URL del emisor sea estable.

nota

No añadas la reclamación de un grupo al token de identificación de la pestaña de reclamaciones de tu servidor de autorización. AWS DevOps El agente no usa la membresía grupal de tu IdP.

Opción B: Microsoft Entra ID

  1. En el portal de Azure, vaya a Microsoft Entra ID > Registros de aplicaciones > Registro nuevo

  2. Establezca un nombre descriptivo (por ejemplo,AWS DevOps Agent)

  3. En Tipos de cuentas compatibles, selecciona la opción adecuada para tu organización (normalmente, solo las cuentas de este directorio organizacional)

  4. Por ahora, deja el URI de redireccionamiento en blanco. Elige Registrarse

  5. En la página de descripción general de la aplicación, anote los siguientes valores:

    • ID de aplicación (cliente): se utiliza como ID de cliente al configurar el espacio de agente

    • ID de directorio (inquilino): se usa para crear la URL del emisor

  6. Navegue hasta Certificados y secretos > Nuevo secreto de cliente

    • Establezca una descripción y un período de caducidad

    • Selecciona Agregar y copia el valor secreto inmediatamente; no se volverá a mostrar

  7. La URL del emisor de Entra ID sigue este formato. {tenant-id}Sustitúyala por tu ID de directorio (inquilino) del paso 5:

    • https://login.microsoftonline.com/{tenant-id}/v2.0

nota

No habilites la notificación opcional del grupo en la configuración del token. AWS DevOps El agente no utiliza la membresía grupal de su IdP.

Paso 2: Habilite la aplicación Operator con la autenticación de IdP

  1. En la consola del AWS DevOps agente, seleccione su espacio de agente

  2. Vaya a la pestaña Acceso

  3. En Acceso de usuarios, selecciona Proveedor de identidad externo

  4. En el formulario de configuración, configure lo siguiente:

    • Proveedor de identidad: seleccione su proveedor de identidad (Okta o Microsoft Entra ID)

    • URL del emisor: la URL del emisor del OIDC de tu proveedor de identidad

    • ID de cliente: el ID de cliente de la aplicación OIDC que ha creado

    • Secreto del cliente: el secreto del cliente de su aplicación OIDC

  5. En Nombre del rol de la aplicación del proveedor de identidad, elija una de las tres opciones siguientes:

    • Auto-create un nuevo rol de DevOps agente (recomendado): crea un nuevo rol de servicio con los permisos apropiados

    • Asignar un rol existente: utilice un rol de IAM existente que ya haya creado

    • Cree un nuevo rol de DevOps agente mediante una plantilla de política: utilice los detalles proporcionados para crear su propio rol en la consola de IAM

  6. Revise la alerta de advertencia sobre la URL de devolución que aparece en el formulario. Copia esta URL: tendrás que añadirla a los URI de redireccionamiento permitidos por tu proveedor de identidad antes de que los usuarios puedan iniciar sesión.

  7. Elige Conectar

Tras elegir Conectar, la consola muestra la configuración del proveedor de identidad externo con los siguientes detalles:

  • Proveedor: el proveedor de identidad que seleccionó

  • URL del emisor: la URL del emisor del OIDC configurada

  • ID de cliente: el ID de cliente configurado

  • ARN del rol de IAM: el rol de IAM utilizado para el acceso de los usuarios

  • URL de devolución de llamada: configura esta URL en tu proveedor de identidad como un URI de redireccionamiento permitido

  • URL de inicio de sesión: utilice esta URL para acceder a la aplicación web a través de su proveedor de identidad

Paso 3: Agrega la URL de devolución de llamada a tu proveedor de identidad

Okta

  1. En la consola de administración de Okta, dirígete a la pestaña General de tu aplicación

  2. En Iniciar sesión, selecciona Editar

  3. Añade la URL de devolución de llamada como URI de Sign-in redireccionamiento:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Opcional) Configura el URI de inicio de sesión para permitir el IdP-initiated inicio de sesión desde el panel de Okta:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  5. (Recomendado) Agregue un URI de Sign-out redireccionamiento para redirigir a los usuarios de vuelta a la aplicación web después de cerrar sesión. Sin esto, es posible que los usuarios vean una página de error al cerrar sesión:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  6. Seleccione Save.

ID de Microsoft Entra

  1. En el portal de Azure, diríjase a la página de autenticación de su aplicación

  2. En Configuraciones de plataforma, elija Agregar una plataforma > Web

  3. Introduce la URL de la llamada como URI de redireccionamiento:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Opcional) Agrega un URI de redireccionamiento al cerrar sesión para redirigir a los usuarios de vuelta a la aplicación web después de cerrar sesión:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  5. Elige Configurar

Paso 4: Verifique la configuración

  1. Navegue hasta la URL de inicio de sesión que se muestra en la consola:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  2. Se te debería redirigir a la página de inicio de sesión de tu proveedor de identidad

  3. Inicia sesión con tus credenciales corporativas

  4. Tras una autenticación satisfactoria, se le redirigirá de nuevo a la aplicación web de Agent Space

Administrar el acceso de usuarios y grupos

Con la autenticación de IdP externa, su proveedor de identidad es el lugar donde puede conceder y revocar el acceso a la aplicación web de Agent Space.

Administrar el acceso en Okta

La asignación a la aplicación OIDC que creó en el paso 1 rige el acceso.

Otorga el acceso en Okta

  1. En la consola de administración de Okta, vaya a Aplicaciones y recursos > Aplicaciones y seleccione su aplicación

  2. Elige la pestaña Tareas

  3. Selecciona Asignar y, a continuación, elige Asignar a personas o Asignar a grupos

  4. Selecciona Asignar junto a cada persona o grupo y, a continuación, selecciona Listo

Cuando puedas, asigna grupos en lugar de personas individuales. A continuación, se realiza un mantenimiento continuo en Directorio > Grupos. Al añadir a alguien al grupo se concede el acceso; al eliminarlo, se revoca el acceso, sin modificar la aplicación.

Eliminar el acceso en Okta

  1. En la pestaña Tareas, busca a la persona o al grupo

  2. Selecciona el icono X (Anular asignación) y confirma

Al eliminar un grupo, se revoca el acceso a todas las personas cuya única tarea haya pertenecido a ese grupo. Si también se asigna directamente a una persona, elimina también la asignación directa.

Para revocar el acceso de una persona a todas las aplicaciones con una sola acción, desactívala o suspéndela en Directorio > Personas.

Administrar el acceso en Microsoft Entra ID

Entra ID representa tu aplicación como dos objetos, y el segundo objeto gestiona la asignación de usuarios y grupos:

  • El registro de la aplicación (en Registros de aplicaciones) almacena el ID del cliente, el secreto del cliente y los URI de redireccionamiento. Lo configuraste en los pasos 1 y 3.

  • La aplicación empresarial (en Aplicaciones empresariales), también denominada principal de servicio, administra las asignaciones de usuarios y grupos y las propiedades de inicio de sesión.

Exigir una asignación

De forma predeterminada, la aplicación registrada en tu inquilino está disponible para todos los usuarios del inquilino que se autentiquen correctamente. Entra ID no impone la asignación hasta que la actives.

  1. En el portal de Azure o en el centro de administración de Microsoft Entra, dirígete a las aplicaciones empresariales y selecciona tu aplicación

  2. Elija Propiedades

  3. ¿Definir la asignación es obligatoria? a Sí

  4. Seleccione Save.

Otorgar acceso en Entra ID

  1. Navegue hasta las aplicaciones empresariales y seleccione su aplicación

  2. Elija Usuarios y grupos

  3. Elija Agregar user/group.

  4. Seleccione los usuarios o grupos y, a continuación, elija Asignar

Elimina el acceso en Entra ID

  1. En la página Usuarios y grupos, selecciona la asignación

  2. Seleccione Eliminar y confirme

Para eliminar el acceso de un usuario a todas las aplicaciones, desactiva la cuenta. Diríjase a Usuarios, seleccione el usuario y defina Cuenta habilitada como No.

Actualización de la configuración del IdP

Puede cambiar el secreto del cliente sin desconectarse:

  1. En la consola del AWS DevOps agente, seleccione su espacio de agente

  2. Vaya a la pestaña Acceso

  3. En Configuración del proveedor de identidad externo, elija Rotar el secreto del cliente

  4. Introduzca el nuevo secreto del cliente

  5. Seleccione Save.

Para cambiar cualquier otro campo de configuración del IdP (como la URL del emisor, el ID de cliente o el proveedor de identidad), debe desconectar el IdP existente y configurar uno nuevo.

Cómo acceden los usuarios a la aplicación web de Agent Space

Tras configurar la autenticación de IdP externa:

  • Confirme que los usuarios estén asignados a la aplicación OIDC en su proveedor de identidad. Para obtener más información, consulte Administrar el acceso de usuarios y grupos.

  • Comparta la URL de la aplicación web de Agent Space con los usuarios autorizados

  • Cuando los usuarios acceden a la URL, son redirigidos a la página de inicio de sesión de su proveedor de identidad

  • Tras introducir sus credenciales (y completar la MFA si su IdP las ha configurado), se les redirige de nuevo a la aplicación web de Agent Space

  • Las sesiones se actualizan automáticamente; consulte Administración de sesiones para obtener más información

Administración de sesiones

Las sesiones de IdP externas para la aplicación web Agent Space tienen las siguientes características:

  • Duración de la sesión: las sesiones del navegador duran hasta 8 horas. Esto no se puede configurar en AWS DevOps Agent. Si la duración de la sesión de su IdP supera las 8 horas, los usuarios podrán volver a autenticarse automáticamente en su próxima visita sin necesidad de introducir las credenciales. Configure la duración de las sesiones y los tokens de su IdP de acuerdo con los requisitos de seguridad de su organización.

  • Actualización de credenciales: las sesiones se actualizan automáticamente mediante los tokens de actualización de OIDC sin necesidad de que los usuarios se vuelvan a autenticar

  • Multi-factor autenticación: se admite cuando está configurada en su proveedor de identidad. El IdP gestiona la MFA durante el inicio de sesión; no se necesita ninguna configuración adicional en el agente AWS DevOps

Comportamiento al cerrar sesión

Cuando un usuario hace clic en Cerrar sesión en la aplicación web:

  1. Todas las cookies de sesión se borran inmediatamente

  2. Se redirige al usuario al punto final de sesión de OIDC del proveedor de identidad para finalizar la sesión de SSO

  3. Si se configura un URI de redireccionamiento para cerrar sesión, se redirige al usuario de nuevo a la página de bienvenida de la aplicación web

Revocar el acceso de un usuario

Para revocar inmediatamente el acceso de un usuario, puedes revocar sus sesiones directamente en el portal de administración de tu proveedor de identidad:

  • Okta: en la consola de administración de Okta, ve a Directorio > Personas, selecciona el usuario y elige Más acciones > Borrar sesiones de usuario

  • Microsoft Entra ID: en el portal de Azure, vaya a Usuarios, seleccione el usuario y elija Revocar sesiones

Consideraciones de seguridad

Almacenamiento del secreto del cliente: el secreto del cliente que proporciones durante la configuración se cifra con tu clave de KMS administrada por el cliente, si la proporcionaste al crear el espacio de agente, o con una clave propiedad del servicio, de lo contrario. Nunca se devuelve en las respuestas de la API ni se muestra en la consola tras la configuración inicial.

Rotación de los secretos de los clientes: los secretos de los clientes de Entra tienen una fecha de caducidad configurable. Configura un recordatorio para cambiar el secreto antes de que caduque mediante la opción Rotar el secreto del cliente de la consola del AWS DevOps agente. Si el secreto caduca, los usuarios no podrán iniciar sesión hasta que se cambie.

Gestión de la vida útil de los tokens: la duración de los tokens (tokens de acceso, tokens de actualización) emitidos por su proveedor de identidad depende de la configuración de su IdP. Te recomendamos configurar la duración adecuada de los tokens en tu IdP:

  • Okta: configura la vida útil de los tokens en Seguridad > API > Servidores de autorización > Políticas de acceso

  • Microsoft Entra ID: configura la vida útil de los tokens mediante políticas de vida útil de los tokens

Reclamación de grupos: no habilites la notificación de grupos en la configuración de tokens de tu proveedor de identidad. AWS DevOps El agente no usa actualmente la membresía grupal de tu IdP.

Identificador de usuario: el AWS DevOps agente utiliza una afirmación específica del proveedor para identificar de forma exclusiva a los usuarios:

  • Okta: usa la sub afirmación del token de identificación

  • Microsoft Entra ID: utiliza la afirmación oid (identificador de objeto) del token de ID

Estos identificadores son inmutables y aparecen en los CloudTrail registros con fines de auditoría.

Desconectar un IdP externo

  1. En la consola del AWS DevOps agente, seleccione su espacio de agente

  2. Vaya a la pestaña Acceso

  3. En Acceso de usuarios, selecciona Desconectar

  4. Revise los impactos que aparecen en el cuadro de diálogo de confirmación y confirme

La desconexión hará lo siguiente:

  • Eliminar la configuración del IdP del espacio de agentes

  • Impida que los usuarios inicien sesión a través del proveedor de identidad externo

  • Elimine el historial individual de chats y artefactos asociado a las cuentas de usuario de IdP

Las sesiones de usuario activas continuarán hasta que caduquen o hasta que se produzca un error en la próxima actualización de credenciales.

Resolución de problemas

  • No se puede redirigir al IdP: compruebe que la URL del emisor coincide con el punto final de detección del OIDC de su IdP. En el caso de Okta, asegúrate de que el emisor esté configurado como URL de Okta (no dinámica) en la pestaña de inicio de sesión. Para Entra, usa el formato. https://login.microsoftonline.com/{tenant-id}/v2.0

  • Acceso denegado o error de política (Okta): compruebe que el usuario o su grupo estén asignados a la aplicación en Asignaciones. Selecciona Inicio de sesión > Reglas de la política de inicio de sesión.

  • Error de configuración del IdP tras iniciar sesión: tu proveedor de identidad no ha devuelto ningún token de actualización. Asegúrese de que el offline_access alcance y el tipo de concesión del token de actualización estén habilitados:

    • Okta: ve a la pestaña General de tu aplicación y marca la casilla Actualizar el token en Tipo de subvención

    • Entra: Ve a los permisos de la API y asegúrate de que aparezca en offline_access la lista de permisos delegados

  • La autenticación se realiza correctamente, pero la aplicación web muestra un error: compruebe que el URI de redireccionamiento de su IdP coincide exactamente con la URL de devolución que se muestra en la consola del AWS DevOps agente.

  • Fallos de autenticación: si la notificación opcional del grupo está habilitada en tu IdP, desactívala. AWS DevOps El agente no usa notificaciones grupales.

  • El inicio de sesión falla después de la autenticación del IdP: en el caso de Entra, la verificación no requestedAccessTokenVersion está configurada null en el manifiesto de la aplicación. En el caso de Okta, comprueba que la URL del emisor es correcta.

  • Página de error tras seleccionar Cerrar sesión (Okta): si aparece un post_logout_redirect_uri error al cerrar la sesión, añádela https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome como URI de Sign-out redireccionamiento en la pestaña General de tu aplicación de Okta.

  • Los usuarios permanecen en la página del proveedor de identidad después de cerrar sesión (Entra): para redirigir a los usuarios a la aplicación web después de cerrar sesión, añádelo https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome como URI de redireccionamiento en la página de autenticación de la aplicación Entra.