View a markdown version of this page

Terminaux du fournisseur d'identité et de la partie utilisatrice - Amazon Cognito

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Terminaux du fournisseur d'identité et de la partie utilisatrice

Les points de terminaison de fédération sont des points de terminaison de groupes d'utilisateurs qui répondent à l'une des normes d'authentification utilisées par les groupes d'utilisateurs. Ils incluent des URL SAML ACS, des points de terminaison de découverte OIDC et des points de terminaison de service pour les rôles de pool d'utilisateurs à la fois en tant que fournisseur d'identité et partie utilisatrice. Les terminaux de fédération initient des flux d'authentification, reçoivent une preuve d'authentification de la part IdPs des clients et émettent des jetons aux clients. Ils interagissent avec IdPs les applications et les administrateurs, mais pas avec les utilisateurs.

Les rubriques complètes qui suivent cette page contiennent des informations sur les points de terminaison des fournisseurs OAuth 2.0 et OIDC qui deviennent disponibles lorsque vous ajoutez un domaine à votre groupe d'utilisateurs. Le tableau suivant répertorie tous les points de terminaison de la fédération.

Voici des exemples de domaines de pool d'utilisateurs :

  1. Domaine du préfixe : mydomain.auth.us-east-1.amazoncognito.com

  2. Domaine personnalisé : auth.example.com

Points de terminaison de fédération de groupes d’utilisateurs
URL du point de terminaison Description Procédure d’accès
https :Your user pool domain///oauth2/authorize Redirige un utilisateur vers une connexion gérée ou une connexion avec son IdP. Invoqué dans le navigateur du client pour commencer l'authentification de l'utilisateur. Consultez Point de terminaison d’autorisation.
https :Your user pool domain///oauth2/token Renvoie des jetons en fonction d’un code d’autorisation ou d’une demande d’informations d’identification client. Demandé par l'application pour récupérer des jetons. Consultez Point de terminaison de jeton.
https :Your user pool domain///oauth2/userInfo Renvoie les attributs utilisateur en fonction des étendues OAuth 2.0 et de l’identité de l’utilisateur dans un jeton d’accès. Demandé par l'application pour récupérer le profil utilisateur. Consultez Point de terminaison UserInfo.
https :Your user pool domain///oauth2/revoke Révoque un jeton d’actualisation et les jetons d’accès associés. Demandé par l'application pour révoquer un jeton. Consultez Point de terminaison de révocation.
https://cognito-idp.Region.amazonaws.com/ /.well- -configuration your user pool ID known/openid Un répertoire de l'architecture OIDC de votre groupe d'utilisateurs. 1 Demandé par l'application pour localiser les métadonnées des émetteurs du pool d'utilisateurs.
https://cognito-idp.Region.amazonaws.com/ your user pool ID /.well-.json known/jwks Clés publiques que vous pouvez utiliser pour valider les jetons Amazon Cognito. 2 Demandé par l'application pour vérifier les JWT.
https :Your user pool domain///oauth2/idpresponse Les fournisseurs d’identité sociale doivent rediriger vos utilisateurs vers ce point de terminaison à l’aide d’un code d’autorisation. Amazon Cognito échange le code contre un jeton lorsqu’il authentifie votre utilisateur fédéré. Redirigé depuis la connexion au fournisseur d’identité OIDC en tant qu’URL de rappel du client du fournisseur d’identité.
https :Your user pool domain///saml2/idpresponse URL ACS (Assertion Consumer Response) pour l'intégration avec les fournisseurs d'identité SAML 2.0. Redirigé depuis SAML 2.0 IdP en tant qu'URL ACS ou point d'origine pour la connexion. IdP-initiated 3
https :Your user pool domain///saml2/logout URL de déconnexion unique (SLO) pour l'intégration avec les fournisseurs d'identité SAML 2.0. Redirigé depuis SAML 2.0 IdP en tant qu'URL de déconnexion unique (SLO). Accepte uniquement la liaison POST.

1 Le openid-configuration document peut être mis à jour à tout moment avec des informations supplémentaires permettant de maintenir le terminal conforme aux spécifications OIDC et OAuth2.

2 Le fichier jwks.json JSON peut être mis à jour à tout moment avec de nouvelles clés de signature de jetons publics.

3 Pour plus d'informations sur la connexion IdP-initiated SAML, consultez. Implémenter la IdP-initiated connexion SAML

Pour plus d’informations sur les standards OpenID Connect et OAuth, consultez OpenID Connect 1.0 et OAuth 2.0.

Groupes d'utilisateurs Amazon Cognito en tant qu'émetteurs OIDC

Les groupes d'utilisateurs Amazon Cognito fonctionnent comme des fournisseurs d'identité OpenID Connect (OIDC), servant d'émetteur que les bibliothèques d'applications peuvent utiliser pour la fédération OIDC. Les bibliothèques d'applications pour la fédération OIDC peuvent référencer les deux chemins différents, comme indiqué ci-dessous en tant que point de terminaison de découverte automatique. Ce point de terminaison permet d'accéder au jeu de clés Web JSON (JWKS) à /.well-known/jwks.json et aux métadonnées de découverte OIDC à l'adresse/.well-known/openid-configuration, où les applications peuvent découvrir les points de terminaison d'autorisation, de jeton et d'informations utilisateur.

Les applications qui prennent en charge la découverte automatique OIDC peuvent se configurer automatiquement en interrogeant ces points de terminaison bien connus. Pour les applications qui ne prennent pas en charge la découverte automatique, vous pouvez coder en dur votre application avec les points de terminaison OIDC spécifiques répertoriés dans la section précédente.

Types d'émetteurs du pool d'utilisateurs
Émetteur d’origine

Configuration actuelle de l’émetteur par défaut pour les groupes d’utilisateurs. L'URL de l'émetteur est hébergée dans la région du groupe d'utilisateurs et fournit des points de terminaison OIDC spécifiques à cette région.

Les émetteurs d'origine adoptent le format. https://cognito-idp.us-east-1.amazonaws.com/us-east-1_EXAMPLE

Émetteur mis à jour

Recommandée pour tous les groupes d’utilisateur, y compris pour la réplication multi-régions. Les émetteurs mis à jour hébergent le même contenu JWKS dans plusieurs régions, ce qui améliore la résilience et l’efficacité.

Les émetteurs mis à jour adoptent le formathttps://issuer-cognito-idp.us-east-1.amazonaws.com/us-east-1_EXAMPLE, où se Region trouve le principal Région AWS de votre groupe d'utilisateurs.

Note

Le type d'émetteur mis à jour n'est actuellement pas compatible avec l'authentification Application Load Balancer avec Amazon Cognito (Authentifier les utilisateurs à l'aide d'un Application Load Balancer) ou les autorisateurs Amazon Cognito Amazon API Gateway (contrôlez l'accès aux API REST en utilisant les groupes d'utilisateurs Amazon Cognito comme autorisateur).