Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de la autenticación del proveedor de identidad externo (IdP)
La autenticación con un proveedor de identidad (IdP) externo permite a su organización usar un proveedor de OIDC-compatible identidad existente, como Okta o Microsoft Entra ID, para administrar el acceso de los usuarios a la aplicación web de AWS DevOps Agent Space. Los usuarios inician sesión con sus credenciales corporativas directamente a través de su IdP, sin necesidad de usar el AWS IAM Identity Center.
Requisitos previos
Antes de configurar la autenticación de un IdP externo, asegúrese de tener:
Un proveedor de OIDC-compatible identidad (Okta o Microsoft Entra ID)
Acceso de administrador a tu proveedor de identidad
Permisos de administrador para acceder a la consola AWS DevOps del agente
Un espacio de agente configurado o listo para crear
Funcionamiento
Al configurar la autenticación de IdP externa:
Los usuarios acceden a la URL de la aplicación web de Agent Space
Se les redirige a la página de inicio de sesión de su proveedor de identidad
Tras autenticarse con sus credenciales corporativas, se les redirige de nuevo a la aplicación web
La aplicación web intercambia el token de autenticación por AWS credenciales de corta duración asignadas al Agent Space
Las sesiones son válidas durante un máximo de 8 horas. Las credenciales se actualizan automáticamente mediante los tokens de actualización de OIDC sin necesidad de que los usuarios se vuelvan a autenticar.
Configurar la autenticación de IdP externa
Paso 1: Registra una aplicación en tu proveedor de identidad
Elige tu proveedor de identidad y sigue las instrucciones de configuración correspondientes.
Opción A: Okta
En la consola de administración de Okta, vaya a Aplicaciones > Aplicaciones y seleccione Crear integración de aplicaciones
Seleccione OIDC - OpenID Connect como método de inicio de sesión y Aplicación web como tipo de aplicación. Elija Siguiente.
Establezca un nombre descriptivo para la aplicación (por ejemplo,)
AWS DevOps AgentEn Tipo de subvención, asegúrese de que esté marcada la siguiente opción:
Código de autorización (predeterminado)
Token de actualización: es necesario para actualizar la sesión. Si no se habilita, los usuarios no podrán mantener las sesiones.
nota
Okta no habilita el tipo de concesión Refresh Token de forma predeterminada. Debe habilitarlo de forma explícita.
Deje los URI de Sign-in redireccionamiento como el valor predeterminado por ahora; los actualizará después de configurar el espacio de agentes
En Asignaciones, asigne los usuarios o grupos que deberían tener acceso. La asignación de aplicaciones controla quién puede iniciar sesión. Para obtener más información, consulte Administrar el acceso de usuarios y grupos.
Seleccione Save.
En la pestaña General de la aplicación, anote los siguientes valores:
ID de cliente
Secreto del cliente: elija Copiar para guardar este valor de forma segura
Anota tu dominio de Okta: esta es la URL de tu emisor (por ejemplo,
https://dev-12345678.okta.com).
nota
En la pestaña Iniciar sesión, comprueba que el emisor esté configurado como URL de Okta (no dinámica). Esto garantiza que la URL del emisor sea estable.
nota
No añadas la reclamación de un grupo al token de identificación de la pestaña de reclamaciones de tu servidor de autorización. AWS DevOps El agente no usa la membresía grupal de tu IdP.
Opción B: Microsoft Entra ID
En el portal de Azure, vaya a Microsoft Entra ID > Registros de aplicaciones > Registro nuevo
Establezca un nombre descriptivo (por ejemplo,
AWS DevOps Agent)En Tipos de cuentas compatibles, selecciona la opción adecuada para tu organización (normalmente, solo las cuentas de este directorio organizacional)
Por ahora, deja el URI de redireccionamiento en blanco. Elige Registrarse
En la página de descripción general de la aplicación, anote los siguientes valores:
ID de aplicación (cliente): se utiliza como ID de cliente al configurar el espacio de agente
ID de directorio (inquilino): se usa para crear la URL del emisor
Navegue hasta Certificados y secretos > Nuevo secreto de cliente
Establezca una descripción y un período de caducidad
Selecciona Agregar y copia el valor secreto inmediatamente; no se volverá a mostrar
La URL del emisor de Entra ID sigue este formato.
{tenant-id}Sustitúyala por tu ID de directorio (inquilino) del paso 5:https://login.microsoftonline.com/{tenant-id}/v2.0
nota
No habilites la notificación opcional del grupo en la configuración del token. AWS DevOps El agente no utiliza la membresía grupal de su IdP.
Paso 2: Habilite la aplicación Operator con la autenticación de IdP
En la consola del AWS DevOps agente, seleccione su espacio de agente
Vaya a la pestaña Acceso
En Acceso de usuarios, selecciona Proveedor de identidad externo
En el formulario de configuración, configure lo siguiente:
Proveedor de identidad: seleccione su proveedor de identidad (Okta o Microsoft Entra ID)
URL del emisor: la URL del emisor del OIDC de tu proveedor de identidad
ID de cliente: el ID de cliente de la aplicación OIDC que ha creado
Secreto del cliente: el secreto del cliente de su aplicación OIDC
En Nombre del rol de la aplicación del proveedor de identidad, elija una de las tres opciones siguientes:
Auto-create un nuevo rol de DevOps agente (recomendado): crea un nuevo rol de servicio con los permisos apropiados
Asignar un rol existente: utilice un rol de IAM existente que ya haya creado
Cree un nuevo rol de DevOps agente mediante una plantilla de política: utilice los detalles proporcionados para crear su propio rol en la consola de IAM
Revise la alerta de advertencia sobre la URL de devolución que aparece en el formulario. Copia esta URL: tendrás que añadirla a los URI de redireccionamiento permitidos por tu proveedor de identidad antes de que los usuarios puedan iniciar sesión.
Elige Conectar
Tras elegir Conectar, la consola muestra la configuración del proveedor de identidad externo con los siguientes detalles:
Proveedor: el proveedor de identidad que seleccionó
URL del emisor: la URL del emisor del OIDC configurada
ID de cliente: el ID de cliente configurado
ARN del rol de IAM: el rol de IAM utilizado para el acceso de los usuarios
URL de devolución de llamada: configura esta URL en tu proveedor de identidad como un URI de redireccionamiento permitido
URL de inicio de sesión: utilice esta URL para acceder a la aplicación web a través de su proveedor de identidad
Paso 3: Agrega la URL de devolución de llamada a tu proveedor de identidad
Okta
En la consola de administración de Okta, dirígete a la pestaña General de tu aplicación
En Iniciar sesión, selecciona Editar
Añade la URL de devolución de llamada como URI de Sign-in redireccionamiento:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Opcional) Configura el URI de inicio de sesión para permitir el IdP-initiated inicio de sesión desde el panel de Okta:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
(Recomendado) Agregue un URI de Sign-out redireccionamiento para redirigir a los usuarios de vuelta a la aplicación web después de cerrar sesión. Sin esto, es posible que los usuarios vean una página de error al cerrar sesión:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Seleccione Save.
ID de Microsoft Entra
En el portal de Azure, diríjase a la página de autenticación de su aplicación
En Configuraciones de plataforma, elija Agregar una plataforma > Web
Introduce la URL de la llamada como URI de redireccionamiento:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Opcional) Agrega un URI de redireccionamiento al cerrar sesión para redirigir a los usuarios de vuelta a la aplicación web después de cerrar sesión:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Elige Configurar
Paso 4: Verifique la configuración
Navegue hasta la URL de inicio de sesión que se muestra en la consola:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
Se te debería redirigir a la página de inicio de sesión de tu proveedor de identidad
Inicia sesión con tus credenciales corporativas
Tras una autenticación satisfactoria, se le redirigirá de nuevo a la aplicación web de Agent Space
Administrar el acceso de usuarios y grupos
Con la autenticación de IdP externa, su proveedor de identidad es el lugar donde puede conceder y revocar el acceso a la aplicación web de Agent Space.
Administrar el acceso en Okta
La asignación a la aplicación OIDC que creó en el paso 1 rige el acceso.
Otorga el acceso en Okta
En la consola de administración de Okta, vaya a Aplicaciones y recursos > Aplicaciones y seleccione su aplicación
Elige la pestaña Tareas
Selecciona Asignar y, a continuación, elige Asignar a personas o Asignar a grupos
Selecciona Asignar junto a cada persona o grupo y, a continuación, selecciona Listo
Cuando puedas, asigna grupos en lugar de personas individuales. A continuación, se realiza un mantenimiento continuo en Directorio > Grupos. Al añadir a alguien al grupo se concede el acceso; al eliminarlo, se revoca el acceso, sin modificar la aplicación.
Eliminar el acceso en Okta
En la pestaña Tareas, busca a la persona o al grupo
Selecciona el icono X (Anular asignación) y confirma
Al eliminar un grupo, se revoca el acceso a todas las personas cuya única tarea haya pertenecido a ese grupo. Si también se asigna directamente a una persona, elimina también la asignación directa.
Para revocar el acceso de una persona a todas las aplicaciones con una sola acción, desactívala o suspéndela en Directorio > Personas.
Administrar el acceso en Microsoft Entra ID
Entra ID representa tu aplicación como dos objetos, y el segundo objeto gestiona la asignación de usuarios y grupos:
El registro de la aplicación (en Registros de aplicaciones) almacena el ID del cliente, el secreto del cliente y los URI de redireccionamiento. Lo configuraste en los pasos 1 y 3.
La aplicación empresarial (en Aplicaciones empresariales), también denominada principal de servicio, administra las asignaciones de usuarios y grupos y las propiedades de inicio de sesión.
Exigir una asignación
De forma predeterminada, la aplicación registrada en tu inquilino está disponible para todos los usuarios del inquilino que se autentiquen correctamente. Entra ID no impone la asignación hasta que la actives.
En el portal de Azure o en el centro de administración de Microsoft Entra, dirígete a las aplicaciones empresariales y selecciona tu aplicación
Elija Propiedades
¿Definir la asignación es obligatoria? a Sí
Seleccione Save.
Otorgar acceso en Entra ID
Navegue hasta las aplicaciones empresariales y seleccione su aplicación
Elija Usuarios y grupos
Elija Agregar user/group.
Seleccione los usuarios o grupos y, a continuación, elija Asignar
Elimina el acceso en Entra ID
En la página Usuarios y grupos, selecciona la asignación
Seleccione Eliminar y confirme
Para eliminar el acceso de un usuario a todas las aplicaciones, desactiva la cuenta. Diríjase a Usuarios, seleccione el usuario y defina Cuenta habilitada como No.
Actualización de la configuración del IdP
Puede cambiar el secreto del cliente sin desconectarse:
En la consola del AWS DevOps agente, seleccione su espacio de agente
Vaya a la pestaña Acceso
En Configuración del proveedor de identidad externo, elija Rotar el secreto del cliente
Introduzca el nuevo secreto del cliente
Seleccione Save.
Para cambiar cualquier otro campo de configuración del IdP (como la URL del emisor, el ID de cliente o el proveedor de identidad), debe desconectar el IdP existente y configurar uno nuevo.
Cómo acceden los usuarios a la aplicación web de Agent Space
Tras configurar la autenticación de IdP externa:
Confirme que los usuarios estén asignados a la aplicación OIDC en su proveedor de identidad. Para obtener más información, consulte Administrar el acceso de usuarios y grupos.
Comparta la URL de la aplicación web de Agent Space con los usuarios autorizados
Cuando los usuarios acceden a la URL, son redirigidos a la página de inicio de sesión de su proveedor de identidad
Tras introducir sus credenciales (y completar la MFA si su IdP las ha configurado), se les redirige de nuevo a la aplicación web de Agent Space
Las sesiones se actualizan automáticamente; consulte Administración de sesiones para obtener más información
Administración de sesiones
Las sesiones de IdP externas para la aplicación web Agent Space tienen las siguientes características:
Duración de la sesión: las sesiones del navegador duran hasta 8 horas. Esto no se puede configurar en AWS DevOps Agent. Si la duración de la sesión de su IdP supera las 8 horas, los usuarios podrán volver a autenticarse automáticamente en su próxima visita sin necesidad de introducir las credenciales. Configure la duración de las sesiones y los tokens de su IdP de acuerdo con los requisitos de seguridad de su organización.
Actualización de credenciales: las sesiones se actualizan automáticamente mediante los tokens de actualización de OIDC sin necesidad de que los usuarios se vuelvan a autenticar
Multi-factor autenticación: se admite cuando está configurada en su proveedor de identidad. El IdP gestiona la MFA durante el inicio de sesión; no se necesita ninguna configuración adicional en el agente AWS DevOps
Comportamiento al cerrar sesión
Cuando un usuario hace clic en Cerrar sesión en la aplicación web:
Todas las cookies de sesión se borran inmediatamente
Se redirige al usuario al punto final de sesión de OIDC del proveedor de identidad para finalizar la sesión de SSO
Si se configura un URI de redireccionamiento para cerrar sesión, se redirige al usuario de nuevo a la página de bienvenida de la aplicación web
Revocar el acceso de un usuario
Para revocar inmediatamente el acceso de un usuario, puedes revocar sus sesiones directamente en el portal de administración de tu proveedor de identidad:
Okta: en la consola de administración de Okta, ve a Directorio > Personas, selecciona el usuario y elige Más acciones > Borrar sesiones de usuario
Microsoft Entra ID: en el portal de Azure, vaya a Usuarios, seleccione el usuario y elija Revocar sesiones
Consideraciones de seguridad
Almacenamiento del secreto del cliente: el secreto del cliente que proporciones durante la configuración se cifra con tu clave de KMS administrada por el cliente, si la proporcionaste al crear el espacio de agente, o con una clave propiedad del servicio, de lo contrario. Nunca se devuelve en las respuestas de la API ni se muestra en la consola tras la configuración inicial.
Rotación de los secretos de los clientes: los secretos de los clientes de Entra tienen una fecha de caducidad configurable. Configura un recordatorio para cambiar el secreto antes de que caduque mediante la opción Rotar el secreto del cliente de la consola del AWS DevOps agente. Si el secreto caduca, los usuarios no podrán iniciar sesión hasta que se cambie.
Gestión de la vida útil de los tokens: la duración de los tokens (tokens de acceso, tokens de actualización) emitidos por su proveedor de identidad depende de la configuración de su IdP. Te recomendamos configurar la duración adecuada de los tokens en tu IdP:
Okta: configura la vida útil de los tokens en Seguridad > API > Servidores de autorización > Políticas de acceso
Microsoft Entra ID: configura la vida útil de los tokens mediante políticas de vida útil de los tokens
Reclamación de grupos: no habilites la notificación de grupos en la configuración de tokens de tu proveedor de identidad. AWS DevOps El agente no usa actualmente la membresía grupal de tu IdP.
Identificador de usuario: el AWS DevOps agente utiliza una afirmación específica del proveedor para identificar de forma exclusiva a los usuarios:
Okta: usa la
subafirmación del token de identificaciónMicrosoft Entra ID: utiliza la afirmación
oid(identificador de objeto) del token de ID
Estos identificadores son inmutables y aparecen en los CloudTrail registros con fines de auditoría.
Desconectar un IdP externo
En la consola del AWS DevOps agente, seleccione su espacio de agente
Vaya a la pestaña Acceso
En Acceso de usuarios, selecciona Desconectar
Revise los impactos que aparecen en el cuadro de diálogo de confirmación y confirme
La desconexión hará lo siguiente:
Eliminar la configuración del IdP del espacio de agentes
Impida que los usuarios inicien sesión a través del proveedor de identidad externo
Elimine el historial individual de chats y artefactos asociado a las cuentas de usuario de IdP
Las sesiones de usuario activas continuarán hasta que caduquen o hasta que se produzca un error en la próxima actualización de credenciales.
Resolución de problemas
No se puede redirigir al IdP: compruebe que la URL del emisor coincide con el punto final de detección del OIDC de su IdP. En el caso de Okta, asegúrate de que el emisor esté configurado como URL de Okta (no dinámica) en la pestaña de inicio de sesión. Para Entra, usa el formato.
https://login.microsoftonline.com/{tenant-id}/v2.0Acceso denegado o error de política (Okta): compruebe que el usuario o su grupo estén asignados a la aplicación en Asignaciones. Selecciona Inicio de sesión > Reglas de la política de inicio de sesión.
Error de configuración del IdP tras iniciar sesión: tu proveedor de identidad no ha devuelto ningún token de actualización. Asegúrese de que el
offline_accessalcance y el tipo de concesión del token de actualización estén habilitados:Okta: ve a la pestaña General de tu aplicación y marca la casilla Actualizar el token en Tipo de subvención
Entra: Ve a los permisos de la API y asegúrate de que aparezca en
offline_accessla lista de permisos delegados
La autenticación se realiza correctamente, pero la aplicación web muestra un error: compruebe que el URI de redireccionamiento de su IdP coincide exactamente con la URL de devolución que se muestra en la consola del AWS DevOps agente.
Fallos de autenticación: si la notificación opcional del grupo está habilitada en tu IdP, desactívala. AWS DevOps El agente no usa notificaciones grupales.
El inicio de sesión falla después de la autenticación del IdP: en el caso de Entra, la verificación no
requestedAccessTokenVersionestá configuradanullen el manifiesto de la aplicación. En el caso de Okta, comprueba que la URL del emisor es correcta.Página de error tras seleccionar Cerrar sesión (Okta): si aparece un
post_logout_redirect_urierror al cerrar la sesión, añádelahttps://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomecomo URI de Sign-out redireccionamiento en la pestaña General de tu aplicación de Okta.Los usuarios permanecen en la página del proveedor de identidad después de cerrar sesión (Entra): para redirigir a los usuarios a la aplicación web después de cerrar sesión, añádelo
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomecomo URI de redireccionamiento en la página de autenticación de la aplicación Entra.