Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utiliser le plugin TIP pour accéder Services AWS
La propagation d'identité sécurisée (TIP) est une fonctionnalité AWS IAM Identity Center qui permet aux administrateurs d' Services AWS accorder des autorisations en fonction d'attributs utilisateur tels que les associations de groupes. Avec la propagation d'identité sécurisée, un contexte d'identité est ajouté à un rôle IAM pour identifier l'utilisateur qui demande l'accès aux AWS ressources. Ce contexte est propagé à d'autres Services AWS.
Le contexte d'identité comprend les informations Services AWS utilisées pour prendre des décisions d'autorisation lorsqu'ils reçoivent des demandes d'accès. Ces informations incluent des métadonnées qui identifient le demandeur (par exemple, un utilisateur IAM Identity Center), la personne Service AWS à laquelle l'accès est demandé (par exemple, Amazon Redshift) et l'étendue de l'accès (par exemple, accès en lecture seule). La réception Service AWS utilise ce contexte et toutes les autorisations attribuées à l'utilisateur pour autoriser l'accès à ses ressources. Pour plus d'informations, consultez la présentation de la propagation d'identité sécurisée dans le Guide de AWS IAM Identity Center l'utilisateur.
Le plugin TIP peut être utilisé avec un Services AWS support de propagation d'identité fiable. À titre de cas d'utilisation de référence, consultez la section Configuration d'une application Amazon Q Business AWS IAM Identity Center à l'aide du guide de l'utilisateur Amazon Q Business.
Note
Si vous utilisez Amazon Q Business, consultez Configuration d'une application Amazon Q Business à l'aide d'Amazon Q Business AWS IAM Identity Center pour obtenir des instructions spécifiques au service.
Prérequis pour utiliser le plugin TIP
Les ressources suivantes sont requises pour que le plugin fonctionne :
-
Vous devez utiliser soit le, AWS SDK pour Java soit le AWS SDK pour JavaScript.
-
Vérifiez que le service que vous utilisez prend en charge la propagation d'identité sécurisée.
Consultez la colonne Active la propagation sécurisée des identités via IAM Identity Center du tableau des applications AWS gérées qui s'intègrent à IAM Identity Center du Guide de l'AWS IAM Identity Center utilisateur.
-
Activez IAM Identity Center et la propagation fiable des identités.
Consultez les conditions préalables et les considérations relatives au TIP dans le Guide de AWS IAM Identity Center l'utilisateur.
-
Vous devez présenter une Identity-Center-integrated demande.
Consultez les applications AWS gérées ou les applications gérées par le client dans le Guide de AWS IAM Identity Center l'utilisateur.
-
Vous devez configurer un émetteur de jetons de confiance (TTI) et connecter votre service à IAM Identity Center.
Consultez les sections Conditions requises pour les émetteurs de jetons de confiance et Tâches relatives à la configuration d'un émetteur de jetons de confiance dans le Guide de l'AWS IAM Identity Center utilisateur.
Pour utiliser le plugin TIP dans votre code
-
Créez une instance du plug-in Trusted Identity Propagation.
-
Créez une instance de client de service pour interagir avec votre client de service Service AWS et personnalisez-le en ajoutant le plug-in Trusted Identity Propagation.
Le plugin TIP prend les paramètres d'entrée suivants :
-
webTokenProvider: fonction que le client met en œuvre pour obtenir un jeton OpenID auprès de son fournisseur d'identité externe. -
accessRoleArn: L'ARN du rôle IAM à assumer par le plugin avec le contexte d'identité de l'utilisateur pour obtenir les informations d'identification améliorées. -
applicationArn: chaîne d'identification unique du client ou de l'application. Cette valeur est un ARN d'application pour lequel les autorisations OAuth sont configurées. -
ssoOidcClient: (Facultatif) Un client OIDC SSO, par exempleSsoOidcClientpour Java ou client-sso-oidcpour JavaScript, avec des configurations définies par le client. S’il n’est pas fourni, un client OIDC utilisantapplicationRoleArnsera instancié et utilisé. -
stsClient: (Facultatif) Un AWS STS client avec des configurations définies par le client, utilisé pour tenir compte duaccessRoleArncontexte d'identité de l'utilisateur. S'il n'est pas fourni, un AWS STS client utilisantapplicationRoleArnsera instancié et utilisé. -
applicationRoleArn: (Facultatif) L'ARN du rôle IAM à utiliser pour que l'OIDC et les AWS STS clients puissent être démarrés.AssumeRoleWithWebIdentity-
S'ils ne sont pas fournis, les
stsClientparamètresssoOidcClientet doivent être fournis à la fois. -
Si elle est fournie, la valeur ne
applicationRoleArnpeut pas être la même que celle duaccessRoleArnparamètre.applicationRoleArnest utilisé pour créer le StsClient, qui est utilisé pour assumer AccessRole. Si le même rôle est utilisé pour les deuxapplicationRoleetaccessRole, cela signifierait utiliser un rôle pour s'assumer (hypothèse du rôle personnel), ce qui est déconseillé par. AWS Consultez l'annoncepour plus de détails.
-
Considérations relatives au SSO OidcClient, à STSClient et aux paramètres d'application RoleArn
Lors de la configuration du plug-in TIP, tenez compte des exigences d'autorisation suivantes en fonction des paramètres que vous fournissez :
-
Si vous fournissez
ssoOidcClientetstsClient:-
Les informations d'identification sur le
ssoOidcClientdoivent êtreoauth:CreateTokenWithIAMautorisées à appeler le centre d'identité afin d'obtenir le contexte utilisateur spécifique au centre d'identité. -
Les informations d'identification
stsClientdoivent être activées etsts:AssumeRolelessts:SetContextautorisations doivent être activéesaccessRole.accessRoledoit également être configuré avec une relation de confiance avec les informations d'identification activéesstsClient.
-
-
Si vous fournissez
applicationRoleArn:-
applicationRoledoit disposer desoauth:CreateTokenWithIAMsts:SetContextautorisationssts:AssumeRoleet des autorisations requises sur les ressources requises (instance iDCaccessRole) car elles seront utilisées pour créer des clients OIDC et STS. -
applicationRoledoit avoir une relation de confiance avec le fournisseur d'identité utilisé pour générer lewebToken, car ilwebTokensera utilisé pour assumer le ApplicationRole via l'AssumeRoleWithWebIdentityappel du plugin.
-
Exemple ApplicationRole de configuration :
Politique de confiance avec le fournisseur de jetons Web :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/IDENTITY_PROVIDER_URL" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "IDENTITY_PROVIDER_URL:aud": "CLIENT_ID_TO_BE_TRUSTED" } } } ] }
Politique d'autorisation :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Resource": [ "arn:aws:iam::111122223333:role/accessRole" ] }, { "Effect": "Allow", "Action": [ "sso-oauth:CreateTokenWithIAM" ], "Resource": [ "*" ] } ] }
Exemples de code utilisant TIP
Les exemples ci-dessous montrent comment implémenter le plugin TIP dans votre code à l'aide du AWS SDK pour Java ou du AWS SDK pour JavaScript.