View a markdown version of this page

Configuration de l'authentification par fournisseur d'identité externe (IdP) - AWS DevOps Agent

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de l'authentification par fournisseur d'identité externe (IdP)

L'authentification par fournisseur d'identité externe (IdP) permet à votre organisation d'utiliser un fournisseur d' OIDC-compatible identité existant, tel qu'Okta ou Microsoft Entra ID, pour gérer l'accès des utilisateurs à l'application Web AWS DevOps Agent Space. Les utilisateurs se connectent à l'aide de leurs informations d'identification d'entreprise directement via votre IdP, sans avoir besoin d' AWS IAM Identity Center.

Conditions préalables

Avant de configurer l'authentification IdP externe, assurez-vous de disposer des éléments suivants :

  • Un fournisseur OIDC-compatible d'identité (Okta ou Microsoft Entra ID)

  • Accès administrateur à votre fournisseur d'identité

  • Autorisations d'administrateur pour accéder à la console de AWS DevOps l'agent

  • Un espace d'agent configuré ou prêt à être créé

Comment ça marche

Lorsque vous configurez l'authentification IdP externe :

  • Les utilisateurs accèdent à l'URL de l'application Web Agent Space

  • Ils sont redirigés vers la page de connexion de votre fournisseur d'identité

  • Après s'être authentifiés à l'aide de leurs informations d'identification professionnelles, ils sont redirigés vers l'application Web

  • L'application Web échange le jeton d'authentification contre des informations d' AWS identification de courte durée limitées à l'espace agent

Les sessions sont valides pour une durée maximale de 8 heures. Les informations d'identification sont automatiquement actualisées à l'aide de jetons d'actualisation OIDC sans que les utilisateurs n'aient à s'authentifier à nouveau.

Configuration de l'authentification IdP externe

Étape 1 : enregistrer une demande auprès de votre fournisseur d'identité

Choisissez votre fournisseur d'identité et suivez les instructions de configuration correspondantes.

Option A : Okta

  1. Dans la console d'administration Okta, accédez à Applications > Applications et choisissez Créer une intégration d'applications

  2. Sélectionnez OIDC - OpenID Connect comme méthode de connexion et Application Web comme type d'application. Choisissez Next (Suivant)

  3. Définissez un nom descriptif pour l'application (par exemple,AWS DevOps Agent)

  4. Dans Type de subvention, assurez-vous que les éléments suivants sont cochés :

    • Code d'autorisation (par défaut)

    • Jeton d'actualisation  : il est requis pour l'actualisation de la session. Si cette option n'est pas activée, les utilisateurs ne pourront pas maintenir leurs sessions.

Note

Okta n'active pas le type d'autorisation Refresh Token par défaut. Vous devez l'activer explicitement.

  1. Laissez les URI de Sign-in redirection comme valeur par défaut pour le moment. Vous les mettrez à jour après avoir configuré l'espace d'agent.

  2. Sous Attributions, attribuez les utilisateurs ou les groupes qui devraient y avoir accès. L'attribution des applications contrôle qui peut se connecter. Pour plus d'informations, consultez la section Gestion de l'accès des utilisateurs et des groupes.

  3. Choisissez Enregistrer.

  4. Dans l'onglet Général de l'application, notez les valeurs suivantes :

    • Identifiant du client

    • Secret du client  : choisissez Copier pour enregistrer cette valeur en toute sécurité

  5. Notez votre domaine Okta  : il s'agit de l'URL de votre émetteur (par exemple,https://dev-12345678.okta.com).

Note

Dans l'onglet Connexion, vérifiez que l'émetteur est défini sur Okta URL (et non sur Dynamic). Cela garantit une URL d'émetteur stable.

Note

N'ajoutez pas de réclamation de groupe au jeton d'identification dans l'onglet Réclamations de votre serveur d'autorisation. AWS DevOps L'agent n'utilise pas l'appartenance à un groupe depuis votre IdP.

Option B : identifiant Microsoft Entra

  1. Dans le portail Azure, accédez à Microsoft Entra ID > Enregistrements d'applications > Nouvel enregistrement

  2. Définissez un nom descriptif (par exemple,AWS DevOps Agent)

  3. Sous Types de comptes pris en charge, sélectionnez l'option appropriée pour votre organisation (généralement, les comptes de ce répertoire organisationnel uniquement)

  4. Laissez l'URI de redirection vide pour le moment. Choisissez S'inscrire

  5. Sur la page Présentation de l'application, notez les valeurs suivantes :

    • ID de l'application (client)  : utilisé comme ID client lors de la configuration de l'espace agent

    • ID du répertoire (locataire)  : utilisé pour créer l'URL de l'émetteur

  6. Accédez à Certificats et secrets > Nouveau secret client

    • Définissez une description et une période d'expiration

    • Choisissez Ajouter et copiez immédiatement la valeur secrète, elle ne sera plus affichée

  7. L'URL de l'émetteur pour Entra ID suit ce format. {tenant-id}Remplacez-le par votre ID d'annuaire (locataire) à l'étape 5 :

    • https://login.microsoftonline.com/{tenant-id}/v2.0

Note

N'activez pas la réclamation facultative des groupes dans la configuration des jetons. AWS DevOps L'agent n'utilise pas l'appartenance à un groupe depuis votre IdP.

Étape 2 : activer l'application Operator avec l'authentification IdP

  1. Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent

  2. Accédez à l'onglet Accès

  3. Sous Accès utilisateur, choisissez Fournisseur d'identité externe

  4. Dans le formulaire de configuration, configurez les éléments suivants :

    • Fournisseur d'identité  : sélectionnez votre fournisseur d'identité (Okta ou Microsoft Entra ID)

    • URL de l'émetteur  : URL de l'émetteur OIDC fournie par votre fournisseur d'identité

    • ID client  : ID client de l'application OIDC que vous avez créée

    • Secret client — Le secret client de votre application OIDC

  5. Dans Identity Provider Application Role Name, choisissez l'une des trois options suivantes :

    • Auto-create un nouveau rôle d' DevOps agent (recommandé) : crée un nouveau rôle de service avec les autorisations appropriées

    • Attribuer un rôle existant  : utilisez un rôle IAM existant que vous avez déjà créé

    • Création d'un nouveau rôle d' DevOps agent à l'aide d'un modèle de politique — Utilisez les informations fournies pour créer votre propre rôle dans la console IAM

  6. Consultez l'alerte d'avertissement relative à l'URL de rappel affichée dans le formulaire. Copiez cette URL. Vous devrez l'ajouter aux URI de redirection autorisés par votre fournisseur d'identité pour que les utilisateurs puissent se connecter.

  7. Choisissez Connect (Connexion).

Après avoir choisi Connect, la console affiche la configuration du fournisseur d'identité externe avec les informations suivantes :

  • Fournisseur  : le fournisseur d'identité que vous avez sélectionné

  • URL de l'émetteur  : URL de l'émetteur OIDC configurée

  • ID client — L'ID client configuré

  • ARN du rôle IAM  : rôle IAM utilisé pour l'accès des utilisateurs

  • URL de rappel  : configurez cette URL dans votre fournisseur d'identité en tant qu'URI de redirection autorisé

  • URL de connexion  : utilisez cette URL pour accéder à l'application Web via votre fournisseur d'identité

Étape 3 : ajoutez l'URL de rappel à votre fournisseur d'identité

Okta

  1. Dans la console d'administration Okta, accédez à l'onglet Général de votre application

  2. Sous Connexion, choisissez Modifier

  3. Ajoutez l'URL de rappel en tant qu'URI de Sign-in redirection :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Facultatif) Définissez l'URI d'initiation de connexion pour activer la IdP-initiated connexion depuis le tableau de bord Okta :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  5. (Recommandé) Ajoutez un URI de Sign-out redirection pour rediriger les utilisateurs vers l'application Web après la déconnexion. Dans le cas contraire, les utilisateurs peuvent voir une page d'erreur s'afficher lors de la déconnexion :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  6. Choisissez Enregistrer.

Identifiant Microsoft Entra

  1. Dans le portail Azure, accédez à la page d'authentification de votre application

  2. Sous Configurations de plate-forme, choisissez Ajouter une plate-forme > Web

  3. Entrez l'URL de rappel comme URI de redirection :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Facultatif) Ajoutez un URI de redirection de déconnexion pour rediriger les utilisateurs vers l'application Web après leur déconnexion :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  5. Choisissez Configurer

Étape 4 : Vérifiez la configuration

  1. Accédez à l'URL de connexion affichée dans la console :

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  2. Vous devriez être redirigé vers la page de connexion de votre fournisseur d'identité

  3. Connectez-vous avec les informations d'identification de votre entreprise

  4. Une fois l'authentification réussie, vous êtes redirigé vers l'application Web Agent Space

Gestion de l'accès des utilisateurs et des groupes

Avec l'authentification IdP externe, c'est votre fournisseur d'identité qui vous permet d'accorder et de révoquer l'accès à l'application Web Agent Space.

Gestion de l'accès dans Okta

L'attribution à l'application OIDC que vous avez créée à l'étape 1 régit l'accès.

Autoriser l'accès dans Okta

  1. Dans la console d'administration Okta, accédez à Applications et ressources > Applications et sélectionnez votre application

  2. Choisissez l'onglet Devoirs

  3. Choisissez Attribuer, puis Attribuer à des personnes ou Attribuer à des groupes

  4. Choisissez Attribuer à côté de chaque personne ou groupe, puis choisissez Terminé

Attribuez des groupes plutôt que des personnes individuelles lorsque vous le pouvez. La maintenance continue s'effectue ensuite dans Répertoire > Groupes. L'ajout d'une personne au groupe accorde l'accès ; sa suppression l'annule, sans modifier l'application.

Supprimer l'accès dans Okta

  1. Dans l'onglet Devoirs, recherchez la personne ou le groupe

  2. Choisissez l'icône X (Annuler l'attribution) et confirmez

La suppression d'un groupe révoque l'accès de toutes les personnes dont la seule affectation provient de ce groupe. Si une personne est également affectée directement, supprimez également l'affectation directe.

Pour révoquer l'accès d'une personne à toutes les applications en une seule action, désactivez-la ou suspendez-la dans Annuaire > Personnes.

Gestion de l'accès dans Microsoft Entra ID

Entra ID représente votre application sous la forme de deux objets, et le second objet gère l'attribution des utilisateurs et des groupes :

  • L'enregistrement de l'application (sous Enregistrements des applications) stocke l'ID client, le secret du client et les URI de redirection. Vous l'avez configuré aux étapes 1 et 3.

  • L'application d'entreprise (sous Applications d'entreprise), également appelée principal de service, gère les attributions des utilisateurs et des groupes ainsi que les propriétés de connexion.

Exiger une affectation

Par défaut, une application enregistrée dans votre locataire est disponible pour chaque utilisateur du locataire qui s'authentifie avec succès. Entra ID n'applique pas l'attribution tant que vous ne l'avez pas activée.

  1. Dans le portail Azure ou le centre d'administration Microsoft Entra, accédez à Applications d'entreprise et sélectionnez votre application

  2. Choisissez les propriétés

  3. Définir l'assignation requise ? à Oui

  4. Choisissez Enregistrer.

Autoriser l'accès dans Entra ID

  1. Accédez aux applications d'entreprise et sélectionnez votre application

  2. Choisissez Utilisateurs et groupes

  3. Choisissez Ajouter user/group

  4. Sélectionnez les utilisateurs ou les groupes, puis choisissez Attribuer

Supprimer l'accès dans Entra ID

  1. Sur la page Utilisateurs et groupes, sélectionnez l'affectation

  2. Choisissez Supprimer et confirmez

Pour supprimer l'accès d'un utilisateur à toutes les applications, désactivez le compte. Accédez à Utilisateurs, sélectionnez l'utilisateur et définissez le compte activé sur Non.

Mettre à jour la configuration de l'IdP

Vous pouvez modifier le code secret du client sans vous déconnecter :

  1. Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent

  2. Accédez à l'onglet Accès

  3. Dans Configuration du fournisseur d'identité externe, choisissez Rotate client secret

  4. Entrez le nouveau secret client

  5. Choisissez Enregistrer.

Pour modifier tout autre champ de configuration d'IdP (tel que l'URL de l'émetteur, l'ID client ou le fournisseur d'identité), vous devez déconnecter l'IdP existant et en configurer un nouveau.

Comment les utilisateurs accèdent à l'application Web Agent Space

Après avoir configuré l'authentification IdP externe :

  • Vérifiez que les utilisateurs sont affectés à l'application OIDC dans votre fournisseur d'identité. Pour plus d'informations, consultez la section Gestion de l'accès des utilisateurs et des groupes.

  • Partagez l'URL de l'application Web Agent Space avec les utilisateurs autorisés

  • Lorsque les utilisateurs accèdent à l'URL, ils sont redirigés vers la page de connexion de votre fournisseur d'identité

  • Après avoir saisi leurs informations d'identification (et terminé le MFA si configuré par votre IdP), ils sont redirigés vers l'application Web Agent Space

  • Les sessions sont actualisées automatiquement — voir Gestion des sessions pour plus de détails

Gestion de session

Les sessions IdP externes pour l'application Web Agent Space présentent les caractéristiques suivantes :

  • Durée de la session — Les sessions du navigateur durent jusqu'à 8 heures. Cela n'est pas configurable dans AWS DevOps l'Agent. Si la durée de vie de la session de votre IdP dépasse 8 heures, les utilisateurs peuvent être réauthentifiés automatiquement lors de leur prochaine visite sans saisir d'informations d'identification. Configurez la durée de vie des sessions et des jetons de votre IdP en fonction des exigences de sécurité de votre organisation.

  • Actualisation des informations d'identification  : les sessions sont automatiquement actualisées à l'aide de jetons d'actualisation OIDC sans que les utilisateurs aient à s'authentifier à nouveau

  • Multi-factor authentification  : prise en charge lorsqu'elle est configurée dans votre fournisseur d'identité. L'IdP gère le MFA lors de la connexion : aucune configuration supplémentaire n'est requise dans l'Agent AWS DevOps

Comportement de déconnexion

Lorsqu'un utilisateur clique sur Déconnexion dans l'application Web :

  1. Tous les cookies de session sont effacés immédiatement

  2. L'utilisateur est redirigé vers le point de terminaison OIDC de déconnexion OIDC du fournisseur d'identité pour mettre fin à la session SSO

  3. Si un URI de redirection de déconnexion est configuré, l'utilisateur est redirigé vers la page d'accueil de l'application Web

Révocation de l'accès utilisateur

Pour révoquer immédiatement l'accès d'un utilisateur, vous pouvez révoquer ses sessions directement sur le portail d'administration de votre fournisseur d'identité :

  • Okta — Dans la console d'administration Okta, accédez à Annuaire > Personnes, sélectionnez l'utilisateur, choisissez Autres actions > Effacer les sessions utilisateur

  • Microsoft Entra ID  : dans le portail Azure, accédez à Utilisateurs, sélectionnez l'utilisateur et choisissez Révoquer les sessions

Considérations sur la sécurité

Stockage secret client  : le secret client que vous fournissez lors de la configuration est chiffré à l'aide de votre clé KMS gérée par le client si vous en avez fourni une lors de la création de l'espace agent, ou d'une clé appartenant au service dans le cas contraire. Il n'est jamais renvoyé dans les réponses de l'API ni affiché dans la console après la configuration initiale.

Rotation des secrets clients  : les secrets des clients Entra ont une expiration configurable. Définissez un rappel pour modifier le secret avant son expiration à l'aide de l'option Rotation du secret client dans la console de l' AWS DevOps agent. Si le secret expire, les utilisateurs ne pourront pas se connecter tant qu'il n'aura pas été modifié.

Gestion de la durée de vie des jetons  : la durée de vie des jetons (jetons d'accès, jetons d'actualisation) émis par votre fournisseur d'identité est contrôlée par la configuration de votre IdP. Nous vous recommandons de configurer les durées de vie des jetons appropriées dans votre IdP :

  • Okta — Configurez la durée de vie des jetons sous Sécurité > API > Serveurs d'autorisation > Politiques d'accès

  • Microsoft Entra ID  : configurez la durée de vie des jetons à l'aide des politiques de durée de vie des jetons

Réclamation de groupe  : n'activez pas la réclamation de groupe dans la configuration des jetons de votre fournisseur d'identité. AWS DevOps L'agent n'utilise pas actuellement l'appartenance à un groupe depuis votre IdP.

Identifiant de l'utilisateur  : AWS DevOps l'agent utilise une réclamation spécifique au fournisseur pour identifier les utilisateurs de manière unique :

  • Okta — Utilise la sub réclamation du jeton d'identification

  • Microsoft Entra ID — Utilise la revendication oid (identifiant d'objet) contenue dans le jeton d'identification

Ces identifiants sont immuables et apparaissent dans les CloudTrail journaux à des fins d'audit.

Déconnexion d'un IdP externe

  1. Dans la console de l' AWS DevOps agent, sélectionnez votre espace d'agent

  2. Accédez à l'onglet Accès

  3. Sous Accès utilisateur, choisissez Déconnecter

  4. Passez en revue les impacts répertoriés dans la boîte de dialogue de confirmation et confirmez

La déconnexion aura pour effet de :

  • Supprimer la configuration IdP de l'espace agent

  • Empêcher les utilisateurs de se connecter via le fournisseur d'identité externe

  • Supprimer l'historique des discussions individuelles et des artefacts associés aux comptes utilisateurs IdP

Les sessions utilisateur actives se poursuivront jusqu'à leur expiration ou jusqu'à l'échec de la prochaine actualisation des informations d'identification.

Résolution des problèmes

  • La redirection vers l'IdP échoue  : vérifiez que l'URL de l'émetteur correspond au point de terminaison de découverte OIDC de votre IdP. Pour Okta, assurez-vous que l'émetteur est défini sur Okta URL (et non sur Dynamic) dans l'onglet Connexion. Pour Entra, utilisez le formathttps://login.microsoftonline.com/{tenant-id}/v2.0.

  • Accès refusé ou erreur de politique (Okta)  : vérifiez que l'utilisateur ou son groupe est affecté à l'application sous Attributions. Cliquez sur Connexion > Règles de connexion.

  • Erreur de configuration de l'IdP après la connexion — Votre fournisseur d'identité n'a pas renvoyé de jeton d'actualisation. Assurez-vous que la offline_access portée et le type d'octroi du jeton d'actualisation sont activés :

    • Okta — Accédez à l'onglet Général de votre application et cochez la case Refresh Token sous Type de subvention

    • Entrée — Accédez aux autorisations de l'API et assurez-vous qu'elle offline_access est répertoriée sous les autorisations déléguées

  • L'authentification réussit mais l'application Web affiche une erreur  : vérifiez que l'URI de redirection dans votre IdP correspond exactement à l'URL de rappel affichée dans la console de l' AWS DevOps agent.

  • Échecs d'authentification  : si la réclamation facultative du groupe est activée dans votre IdP, désactivez-la. AWS DevOps L'agent n'utilise pas de réclamations collectives.

  • La connexion échoue après l'authentification IdP — Pour Entra, verify n'requestedAccessTokenVersionest pas défini sur null dans le manifeste de l'application. Pour Okta, vérifiez que l'URL de l'émetteur est correcte.

  • Page d'erreur après avoir choisi Déconnexion (Okta) — Si une post_logout_redirect_uri erreur apparaît après la déconnexion, ajoutez-la https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome comme URI de Sign-out redirection dans l'onglet Général de votre application Okta.

  • Les utilisateurs restent sur la page du fournisseur d'identité après leur déconnexion (Entra) — Pour rediriger les utilisateurs vers l'application Web après leur déconnexion, https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome ajoutez-en un URI de redirection sur la page d'authentification de votre application Entra.