Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de l'authentification par fournisseur d'identité externe (IdP)
L'authentification par fournisseur d'identité externe (IdP) permet à votre organisation d'utiliser un fournisseur d' OIDC-compatible identité existant, tel qu'Okta ou Microsoft Entra ID, pour gérer l'accès des utilisateurs à l'application Web AWS DevOps Agent Space. Les utilisateurs se connectent à l'aide de leurs informations d'identification d'entreprise directement via votre IdP, sans avoir besoin d' AWS IAM Identity Center.
Conditions préalables
Avant de configurer l'authentification IdP externe, assurez-vous de disposer des éléments suivants :
Un fournisseur OIDC-compatible d'identité (Okta ou Microsoft Entra ID)
Accès administrateur à votre fournisseur d'identité
Autorisations d'administrateur pour accéder à la console de AWS DevOps l'agent
Un espace d'agent configuré ou prêt à être créé
Comment ça marche
Lorsque vous configurez l'authentification IdP externe :
Les utilisateurs accèdent à l'URL de l'application Web Agent Space
Ils sont redirigés vers la page de connexion de votre fournisseur d'identité
Après s'être authentifiés à l'aide de leurs informations d'identification professionnelles, ils sont redirigés vers l'application Web
L'application Web échange le jeton d'authentification contre des informations d' AWS identification de courte durée limitées à l'espace agent
Les sessions sont valides pour une durée maximale de 8 heures. Les informations d'identification sont automatiquement actualisées à l'aide de jetons d'actualisation OIDC sans que les utilisateurs n'aient à s'authentifier à nouveau.
Configuration de l'authentification IdP externe
Étape 1 : enregistrer une demande auprès de votre fournisseur d'identité
Choisissez votre fournisseur d'identité et suivez les instructions de configuration correspondantes.
Option A : Okta
Dans la console d'administration Okta, accédez à Applications > Applications et choisissez Créer une intégration d'applications
Sélectionnez OIDC - OpenID Connect comme méthode de connexion et Application Web comme type d'application. Choisissez Next (Suivant)
Définissez un nom descriptif pour l'application (par exemple,
AWS DevOps Agent)Dans Type de subvention, assurez-vous que les éléments suivants sont cochés :
Code d'autorisation (par défaut)
Jeton d'actualisation : il est requis pour l'actualisation de la session. Si cette option n'est pas activée, les utilisateurs ne pourront pas maintenir leurs sessions.
Note
Okta n'active pas le type d'autorisation Refresh Token par défaut. Vous devez l'activer explicitement.
Laissez les URI de Sign-in redirection comme valeur par défaut pour le moment. Vous les mettrez à jour après avoir configuré l'espace d'agent.
Sous Attributions, attribuez les utilisateurs ou les groupes qui devraient y avoir accès. L'attribution des applications contrôle qui peut se connecter. Pour plus d'informations, consultez la section Gestion de l'accès des utilisateurs et des groupes.
Choisissez Enregistrer.
Dans l'onglet Général de l'application, notez les valeurs suivantes :
Identifiant du client
Secret du client : choisissez Copier pour enregistrer cette valeur en toute sécurité
Notez votre domaine Okta : il s'agit de l'URL de votre émetteur (par exemple,
https://dev-12345678.okta.com).
Note
Dans l'onglet Connexion, vérifiez que l'émetteur est défini sur Okta URL (et non sur Dynamic). Cela garantit une URL d'émetteur stable.
Note
N'ajoutez pas de réclamation de groupe au jeton d'identification dans l'onglet Réclamations de votre serveur d'autorisation. AWS DevOps L'agent n'utilise pas l'appartenance à un groupe depuis votre IdP.
Option B : identifiant Microsoft Entra
Dans le portail Azure, accédez à Microsoft Entra ID > Enregistrements d'applications > Nouvel enregistrement
Définissez un nom descriptif (par exemple,
AWS DevOps Agent)Sous Types de comptes pris en charge, sélectionnez l'option appropriée pour votre organisation (généralement, les comptes de ce répertoire organisationnel uniquement)
Laissez l'URI de redirection vide pour le moment. Choisissez S'inscrire
Sur la page Présentation de l'application, notez les valeurs suivantes :
ID de l'application (client) : utilisé comme ID client lors de la configuration de l'espace agent
ID du répertoire (locataire) : utilisé pour créer l'URL de l'émetteur
Accédez à Certificats et secrets > Nouveau secret client
Définissez une description et une période d'expiration
Choisissez Ajouter et copiez immédiatement la valeur secrète, elle ne sera plus affichée
L'URL de l'émetteur pour Entra ID suit ce format.
{tenant-id}Remplacez-le par votre ID d'annuaire (locataire) à l'étape 5 :https://login.microsoftonline.com/{tenant-id}/v2.0
Note
N'activez pas la réclamation facultative des groupes dans la configuration des jetons. AWS DevOps L'agent n'utilise pas l'appartenance à un groupe depuis votre IdP.
Étape 2 : activer l'application Operator avec l'authentification IdP
Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent
Accédez à l'onglet Accès
Sous Accès utilisateur, choisissez Fournisseur d'identité externe
Dans le formulaire de configuration, configurez les éléments suivants :
Fournisseur d'identité : sélectionnez votre fournisseur d'identité (Okta ou Microsoft Entra ID)
URL de l'émetteur : URL de l'émetteur OIDC fournie par votre fournisseur d'identité
ID client : ID client de l'application OIDC que vous avez créée
Secret client — Le secret client de votre application OIDC
Dans Identity Provider Application Role Name, choisissez l'une des trois options suivantes :
Auto-create un nouveau rôle d' DevOps agent (recommandé) : crée un nouveau rôle de service avec les autorisations appropriées
Attribuer un rôle existant : utilisez un rôle IAM existant que vous avez déjà créé
Création d'un nouveau rôle d' DevOps agent à l'aide d'un modèle de politique — Utilisez les informations fournies pour créer votre propre rôle dans la console IAM
Consultez l'alerte d'avertissement relative à l'URL de rappel affichée dans le formulaire. Copiez cette URL. Vous devrez l'ajouter aux URI de redirection autorisés par votre fournisseur d'identité pour que les utilisateurs puissent se connecter.
Choisissez Connect (Connexion).
Après avoir choisi Connect, la console affiche la configuration du fournisseur d'identité externe avec les informations suivantes :
Fournisseur : le fournisseur d'identité que vous avez sélectionné
URL de l'émetteur : URL de l'émetteur OIDC configurée
ID client — L'ID client configuré
ARN du rôle IAM : rôle IAM utilisé pour l'accès des utilisateurs
URL de rappel : configurez cette URL dans votre fournisseur d'identité en tant qu'URI de redirection autorisé
URL de connexion : utilisez cette URL pour accéder à l'application Web via votre fournisseur d'identité
Étape 3 : ajoutez l'URL de rappel à votre fournisseur d'identité
Okta
Dans la console d'administration Okta, accédez à l'onglet Général de votre application
Sous Connexion, choisissez Modifier
Ajoutez l'URL de rappel en tant qu'URI de Sign-in redirection :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Facultatif) Définissez l'URI d'initiation de connexion pour activer la IdP-initiated connexion depuis le tableau de bord Okta :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
(Recommandé) Ajoutez un URI de Sign-out redirection pour rediriger les utilisateurs vers l'application Web après la déconnexion. Dans le cas contraire, les utilisateurs peuvent voir une page d'erreur s'afficher lors de la déconnexion :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Choisissez Enregistrer.
Identifiant Microsoft Entra
Dans le portail Azure, accédez à la page d'authentification de votre application
Sous Configurations de plate-forme, choisissez Ajouter une plate-forme > Web
Entrez l'URL de rappel comme URI de redirection :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Facultatif) Ajoutez un URI de redirection de déconnexion pour rediriger les utilisateurs vers l'application Web après leur déconnexion :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Choisissez Configurer
Étape 4 : Vérifiez la configuration
Accédez à l'URL de connexion affichée dans la console :
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
Vous devriez être redirigé vers la page de connexion de votre fournisseur d'identité
Connectez-vous avec les informations d'identification de votre entreprise
Une fois l'authentification réussie, vous êtes redirigé vers l'application Web Agent Space
Gestion de l'accès des utilisateurs et des groupes
Avec l'authentification IdP externe, c'est votre fournisseur d'identité qui vous permet d'accorder et de révoquer l'accès à l'application Web Agent Space.
Gestion de l'accès dans Okta
L'attribution à l'application OIDC que vous avez créée à l'étape 1 régit l'accès.
Autoriser l'accès dans Okta
Dans la console d'administration Okta, accédez à Applications et ressources > Applications et sélectionnez votre application
Choisissez l'onglet Devoirs
Choisissez Attribuer, puis Attribuer à des personnes ou Attribuer à des groupes
Choisissez Attribuer à côté de chaque personne ou groupe, puis choisissez Terminé
Attribuez des groupes plutôt que des personnes individuelles lorsque vous le pouvez. La maintenance continue s'effectue ensuite dans Répertoire > Groupes. L'ajout d'une personne au groupe accorde l'accès ; sa suppression l'annule, sans modifier l'application.
Supprimer l'accès dans Okta
Dans l'onglet Devoirs, recherchez la personne ou le groupe
Choisissez l'icône X (Annuler l'attribution) et confirmez
La suppression d'un groupe révoque l'accès de toutes les personnes dont la seule affectation provient de ce groupe. Si une personne est également affectée directement, supprimez également l'affectation directe.
Pour révoquer l'accès d'une personne à toutes les applications en une seule action, désactivez-la ou suspendez-la dans Annuaire > Personnes.
Gestion de l'accès dans Microsoft Entra ID
Entra ID représente votre application sous la forme de deux objets, et le second objet gère l'attribution des utilisateurs et des groupes :
L'enregistrement de l'application (sous Enregistrements des applications) stocke l'ID client, le secret du client et les URI de redirection. Vous l'avez configuré aux étapes 1 et 3.
L'application d'entreprise (sous Applications d'entreprise), également appelée principal de service, gère les attributions des utilisateurs et des groupes ainsi que les propriétés de connexion.
Exiger une affectation
Par défaut, une application enregistrée dans votre locataire est disponible pour chaque utilisateur du locataire qui s'authentifie avec succès. Entra ID n'applique pas l'attribution tant que vous ne l'avez pas activée.
Dans le portail Azure ou le centre d'administration Microsoft Entra, accédez à Applications d'entreprise et sélectionnez votre application
Choisissez les propriétés
Définir l'assignation requise ? à Oui
Choisissez Enregistrer.
Autoriser l'accès dans Entra ID
Accédez aux applications d'entreprise et sélectionnez votre application
Choisissez Utilisateurs et groupes
Choisissez Ajouter user/group
Sélectionnez les utilisateurs ou les groupes, puis choisissez Attribuer
Supprimer l'accès dans Entra ID
Sur la page Utilisateurs et groupes, sélectionnez l'affectation
Choisissez Supprimer et confirmez
Pour supprimer l'accès d'un utilisateur à toutes les applications, désactivez le compte. Accédez à Utilisateurs, sélectionnez l'utilisateur et définissez le compte activé sur Non.
Mettre à jour la configuration de l'IdP
Vous pouvez modifier le code secret du client sans vous déconnecter :
Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent
Accédez à l'onglet Accès
Dans Configuration du fournisseur d'identité externe, choisissez Rotate client secret
Entrez le nouveau secret client
Choisissez Enregistrer.
Pour modifier tout autre champ de configuration d'IdP (tel que l'URL de l'émetteur, l'ID client ou le fournisseur d'identité), vous devez déconnecter l'IdP existant et en configurer un nouveau.
Comment les utilisateurs accèdent à l'application Web Agent Space
Après avoir configuré l'authentification IdP externe :
Vérifiez que les utilisateurs sont affectés à l'application OIDC dans votre fournisseur d'identité. Pour plus d'informations, consultez la section Gestion de l'accès des utilisateurs et des groupes.
Partagez l'URL de l'application Web Agent Space avec les utilisateurs autorisés
Lorsque les utilisateurs accèdent à l'URL, ils sont redirigés vers la page de connexion de votre fournisseur d'identité
Après avoir saisi leurs informations d'identification (et terminé le MFA si configuré par votre IdP), ils sont redirigés vers l'application Web Agent Space
Les sessions sont actualisées automatiquement — voir Gestion des sessions pour plus de détails
Gestion de session
Les sessions IdP externes pour l'application Web Agent Space présentent les caractéristiques suivantes :
Durée de la session — Les sessions du navigateur durent jusqu'à 8 heures. Cela n'est pas configurable dans AWS DevOps l'Agent. Si la durée de vie de la session de votre IdP dépasse 8 heures, les utilisateurs peuvent être réauthentifiés automatiquement lors de leur prochaine visite sans saisir d'informations d'identification. Configurez la durée de vie des sessions et des jetons de votre IdP en fonction des exigences de sécurité de votre organisation.
Actualisation des informations d'identification : les sessions sont automatiquement actualisées à l'aide de jetons d'actualisation OIDC sans que les utilisateurs aient à s'authentifier à nouveau
Multi-factor authentification : prise en charge lorsqu'elle est configurée dans votre fournisseur d'identité. L'IdP gère le MFA lors de la connexion : aucune configuration supplémentaire n'est requise dans l'Agent AWS DevOps
Comportement de déconnexion
Lorsqu'un utilisateur clique sur Déconnexion dans l'application Web :
Tous les cookies de session sont effacés immédiatement
L'utilisateur est redirigé vers le point de terminaison OIDC de déconnexion OIDC du fournisseur d'identité pour mettre fin à la session SSO
Si un URI de redirection de déconnexion est configuré, l'utilisateur est redirigé vers la page d'accueil de l'application Web
Révocation de l'accès utilisateur
Pour révoquer immédiatement l'accès d'un utilisateur, vous pouvez révoquer ses sessions directement sur le portail d'administration de votre fournisseur d'identité :
Okta — Dans la console d'administration Okta, accédez à Annuaire > Personnes, sélectionnez l'utilisateur, choisissez Autres actions > Effacer les sessions utilisateur
Microsoft Entra ID : dans le portail Azure, accédez à Utilisateurs, sélectionnez l'utilisateur et choisissez Révoquer les sessions
Considérations sur la sécurité
Stockage secret client : le secret client que vous fournissez lors de la configuration est chiffré à l'aide de votre clé KMS gérée par le client si vous en avez fourni une lors de la création de l'espace agent, ou d'une clé appartenant au service dans le cas contraire. Il n'est jamais renvoyé dans les réponses de l'API ni affiché dans la console après la configuration initiale.
Rotation des secrets clients : les secrets des clients Entra ont une expiration configurable. Définissez un rappel pour modifier le secret avant son expiration à l'aide de l'option Rotation du secret client dans la console de l' AWS DevOps agent. Si le secret expire, les utilisateurs ne pourront pas se connecter tant qu'il n'aura pas été modifié.
Gestion de la durée de vie des jetons : la durée de vie des jetons (jetons d'accès, jetons d'actualisation) émis par votre fournisseur d'identité est contrôlée par la configuration de votre IdP. Nous vous recommandons de configurer les durées de vie des jetons appropriées dans votre IdP :
Okta — Configurez la durée de vie des jetons sous Sécurité > API > Serveurs d'autorisation > Politiques d'accès
Microsoft Entra ID : configurez la durée de vie des jetons à l'aide des politiques de durée de vie des jetons
Réclamation de groupe : n'activez pas la réclamation de groupe dans la configuration des jetons de votre fournisseur d'identité. AWS DevOps L'agent n'utilise pas actuellement l'appartenance à un groupe depuis votre IdP.
Identifiant de l'utilisateur : AWS DevOps l'agent utilise une réclamation spécifique au fournisseur pour identifier les utilisateurs de manière unique :
Okta — Utilise la
subréclamation du jeton d'identificationMicrosoft Entra ID — Utilise la revendication
oid(identifiant d'objet) contenue dans le jeton d'identification
Ces identifiants sont immuables et apparaissent dans les CloudTrail journaux à des fins d'audit.
Déconnexion d'un IdP externe
Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent
Accédez à l'onglet Accès
Sous Accès utilisateur, choisissez Déconnecter
Passez en revue les impacts répertoriés dans la boîte de dialogue de confirmation et confirmez
La déconnexion aura pour effet de :
Supprimer la configuration IdP de l'espace agent
Empêcher les utilisateurs de se connecter via le fournisseur d'identité externe
Supprimer l'historique des discussions individuelles et des artefacts associés aux comptes utilisateurs IdP
Les sessions utilisateur actives se poursuivront jusqu'à leur expiration ou jusqu'à l'échec de la prochaine actualisation des informations d'identification.
Résolution des problèmes
La redirection vers l'IdP échoue : vérifiez que l'URL de l'émetteur correspond au point de terminaison de découverte OIDC de votre IdP. Pour Okta, assurez-vous que l'émetteur est défini sur Okta URL (et non sur Dynamic) dans l'onglet Connexion. Pour Entra, utilisez le format
https://login.microsoftonline.com/{tenant-id}/v2.0.Accès refusé ou erreur de politique (Okta) : vérifiez que l'utilisateur ou son groupe est affecté à l'application sous Attributions. Cliquez sur Connexion > Règles de connexion.
Erreur de configuration de l'IdP après la connexion — Votre fournisseur d'identité n'a pas renvoyé de jeton d'actualisation. Assurez-vous que la
offline_accessportée et le type d'octroi du jeton d'actualisation sont activés :Okta — Accédez à l'onglet Général de votre application et cochez la case Refresh Token sous Type de subvention
Entrée — Accédez aux autorisations de l'API et assurez-vous qu'elle
offline_accessest répertoriée sous les autorisations déléguées
L'authentification réussit mais l'application Web affiche une erreur : vérifiez que l'URI de redirection dans votre IdP correspond exactement à l'URL de rappel affichée dans la console de l' AWS DevOps agent.
Échecs d'authentification : si la réclamation facultative du groupe est activée dans votre IdP, désactivez-la. AWS DevOps L'agent n'utilise pas de réclamations collectives.
La connexion échoue après l'authentification IdP — Pour Entra, verify n'
requestedAccessTokenVersionest pas défini surnulldans le manifeste de l'application. Pour Okta, vérifiez que l'URL de l'émetteur est correcte.Page d'erreur après avoir choisi Déconnexion (Okta) — Si une
post_logout_redirect_urierreur apparaît après la déconnexion, ajoutez-lahttps://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomecomme URI de Sign-out redirection dans l'onglet Général de votre application Okta.Les utilisateurs restent sur la page du fournisseur d'identité après leur déconnexion (Entra) — Pour rediriger les utilisateurs vers l'application Web après leur déconnexion,
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomeajoutez-en un URI de redirection sur la page d'authentification de votre application Entra.