

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Fédération OIDC
<a name="id_roles_providers_oidc"></a>

Imaginez que vous créez une application qui accède à AWS des ressources, comme des GitHub actions qui utilise des flux de travail pour accéder à Amazon S3 et DynamoDB. 

Lorsque vous utilisez ces flux de travail, vous envoyez des demandes à AWS des services qui doivent être signés à l'aide d'une clé d' AWS accès. Cependant, nous vous ** recommandons ** vivement de ne ** pas ** stocker les AWS informations d'identification à long terme dans des applications extérieures AWS. Configurez plutôt vos applications pour demander des informations d'identification de AWS sécurité temporaires de manière dynamique lorsque cela est nécessaire à l'aide de la fédération * * OIDC. Les informations d'identification temporaires fournies correspondent à un AWS rôle qui ne dispose que des autorisations nécessaires pour effectuer les tâches requises par l'application.

Lors de l’utilisation de la fédération OIDC, il n’est pas nécessaire de créer de code de connexion personnalisé ni de gérer vos propres identités utilisateur. Vous pouvez plutôt utiliser OIDC dans des applications, telles que GitHub Actions ou tout autre IdP [ compatible avec ](https://docs.aws.amazon.com/http://openid.net/connect/) OpenID Connect (OIDC), pour vous authentifier. AWS Ils reçoivent un jeton d'authentification, appelé jeton Web JSON (JWT), puis échangent ce jeton contre des informations d'identification de sécurité temporaires dans AWS cette carte vers un rôle IAM autorisé à utiliser des ressources spécifiques dans votre. Compte AWS L'utilisation d'un IdP vous aide à assurer votre Compte AWS sécurité, car vous n'avez pas à intégrer et à distribuer des informations de sécurité à long terme dans votre application.

La fédération OIDC prend en charge à la fois l'authentification de machine à machine (telle que les CI/CD pipelines, les scripts automatisés et les applications sans serveur) et l'authentification des utilisateurs humains. Pour les scénarios d’authentification des utilisateurs humains dans lesquels vous devez gérer l’inscription, la connexion et les profils des utilisateurs, envisagez d’utiliser [Amazon Cognito](https://aws.amazon.com/cognito/) comme fournisseur d’identité. Pour en savoir plus sur l’utilisation d’Amazon Cognito avec OIDC, consultez [Amazon Cognito pour les applications mobiles](id_federation_common_scenarios.md#id_roles_providers_oidc_cognito).

**Note**  
Les jetons Web JSON (JWT) émis par les fournisseurs d’identité OpenID Connect (OIDC) contiennent un délai d’expiration dans la demande `exp` qui indique la date d’expiration du jeton. IAM fournit une fenêtre de cinq minutes au-delà du délai d’expiration spécifié dans le JWT pour tenir compte du décalage d’horloge, comme le permet la [norme OpenID Connect (OIDC) Core 1.0](https://openid.net/specs/openid-connect-core-1_0.html). Cela signifie que les JWT OIDC reçus par IAM après le délai d’expiration mais dans cette fenêtre de cinq minutes sont acceptés pour une évaluation et un traitement ultérieurs.

**Topics**
+ [Ressources supplémentaires pour la fédération OIDC](#id_roles_providers_oidc_resources)
+ [Création d’un fournisseur d’identité OpenID Connect (OIDC) dans IAM](id_roles_providers_create_oidc.md)
+ [Obtention de l’empreinte numérique d’un fournisseur d’identité OpenID Connect](id_roles_providers_create_oidc_verify-thumbprint.md)
+ [Identity-provider contrôles pour les fournisseurs OIDC partagés](id_roles_providers_oidc_secure-by-default.md)

## Ressources supplémentaires pour la fédération OIDC
<a name="id_roles_providers_oidc_resources"></a>

Les ressources suivantes peuvent vous aider à en savoir plus sur la fédération OIDC :
+ Utilisez OpenID Connect dans vos GitHub flux de travail en [ configurant OpenID Connect dans Amazon Web Services ](https://docs.github.com/en/actions/deployment/security-hardening-your-deployments/configuring-openid-connect-in-amazon-web-services)
+ [Amazon Cognito Identity](https://docs.amplify.aws/lib/auth/advanced/q/platform/android/) dans le *Guide Amplify Libraries for Android* et [Amazon Cognito Identity](https://docs.amplify.aws/lib/auth/advanced/q/platform/ios/) dans le *Guide Amplify Libraries for Swift*.
+ [Comment utiliser un identifiant externe pour autoriser l'accès à vos AWS ressources ](https://aws.amazon.com/blogs/security/how-to-use-external-id-when-granting-access-to-your-aws-resources/) sur le blog de *AWS sécurité * fournit des conseils sur la configuration sécurisée de l'accès entre comptes et de la fédération d'identités externes.