Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Fournisseur d'informations d'identification IAM Identity Center
Note
Pour vous aider à comprendre la mise en page des pages de paramètres ou à interpréter le tableau Support par AWS les SDK et les outils qui suit, consultezComprendre les pages de paramètres de ce guide.
Ce mécanisme d'authentification permet AWS IAM Identity Center d'obtenir l'accès à l'authentification unique (SSO) Services AWS pour votre code.
Note
Dans la documentation de l'API du AWS SDK, le fournisseur d'informations d'identification IAM Identity Center est appelé fournisseur d'informations d'identification SSO.
Après avoir activé IAM Identity Center, vous définissez un profil pour ses paramètres dans votre AWS
config fichier partagé. Ce profil est utilisé pour se connecter au portail d'accès à l'IAM Identity Center. Lorsqu'un utilisateur s'authentifie avec succès auprès d'IAM Identity Center, le portail renvoie des informations d'identification à court terme pour le rôle IAM associé à cet utilisateur. Pour savoir comment le SDK obtient des informations d'identification temporaires à partir de la configuration et les utilise pour les Service AWS demandes, consultezComment l'authentification IAM Identity Center est-elle résolue AWS SDKs et quels outils ?.
Il existe deux manières de configurer IAM Identity Center via le config fichier :
-
Configuration du fournisseur de jetons SSO (Recommandé) — Durées de session prolongées. Inclut la prise en charge des durées de session personnalisées.
-
Configuration héritée non actualisable : utilise une session fixe de huit heures.
Dans les deux configurations, vous devez vous reconnecter à l'expiration de votre session.
Les deux guides suivants contiennent des informations supplémentaires sur IAM Identity Center :
Pour en savoir plus sur la manière dont les kits de développement logiciel et les outils utilisent et actualisent les informations d'identification à l'aide de cette configuration, consultezComment l'authentification IAM Identity Center est-elle résolue AWS SDKs et quels outils ?.
Conditions préalables
Vous devez d'abord activer IAM Identity Center. Pour plus d'informations sur l'activation de l'authentification IAM Identity Center, consultez la section Activation AWS IAM Identity Center dans le Guide de AWS IAM Identity Center l'utilisateur.
Note
Vous pouvez également consulter les instructions de configuration pour connaître tous les prérequis et connaître la configuration des config fichiers partagés qui est décrite en détail sur cette page. Utilisation d'IAM Identity Center pour authentifier le AWS SDK et les outils
Configuration du fournisseur de jetons SSO
Lorsque vous utilisez la configuration du fournisseur de jetons SSO, votre AWS SDK ou outil actualise automatiquement votre session jusqu'à la durée de votre session prolongée. Pour plus d'informations sur la durée de session et la durée maximale, voir Configurer la durée de session du portail d' AWS accès et des applications intégrées IAM Identity Center dans le Guide de l'AWS IAM Identity Center utilisateur.
La sso-session section du config fichier est utilisée pour regrouper les variables de configuration pour l'acquisition de jetons d'accès SSO, qui peuvent ensuite être utilisés pour acquérir des AWS informations d'identification. Pour plus de détails sur cette section d'un config fichier, consultezFormat du fichier de configuration.
L'exemple de config fichier partagé suivant configure le SDK ou l'outil à l'aide d'un dev profil pour demander les informations d'identification IAM Identity Center.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Note
Poursso_region, utilisez la AWS région dans laquelle votre instance IAM Identity Center est configurée. Cela peut être différent de votre AWS région par défaut. Vous pouvez trouver cette valeur sur le tableau de bord de la console IAM Identity Center.
Les exemples précédents montrent que vous définissez une sso-session section et que vous l'associez à un profil. Généralement, sso_account_id et sso_role_name doit être défini dans la profile section pour que le SDK puisse demander des AWS informations d'identification. sso_regionsso_start_url, et sso_registration_scopes doit être défini dans la sso-session section.
sso_account_idet sso_role_name ne sont pas obligatoires pour tous les scénarios de configuration de jetons SSO. Si votre application utilise Services AWS uniquement l'authentification du support, les informations d' AWS identification traditionnelles ne sont pas nécessaires. L’authentification par jeton de porteur est un schéma d’authentification HTTP qui utilise des jetons de sécurité appelés jetons de porteur. Dans ce scénario, sso_account_id et sso_role_name ne sont pas obligatoires. Consultez le Service AWS guide individuel pour déterminer si le service prend en charge l'autorisation des jetons au porteur.
Les étendues d'enregistrement sont configurées dans le cadre d'unsso-session. Scope est un mécanisme visant OAuth 2.0 à limiter l'accès d'une application au compte d'un utilisateur. L'exemple précédent définit les paramètres sso_registration_scopes de manière à fournir l'accès nécessaire pour répertorier les comptes et les rôles.
L'exemple suivant montre comment réutiliser la même sso-session configuration sur plusieurs profils.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[profile prod] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole2[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Le jeton d'authentification est mis en cache sur le disque dans le ~/.aws/sso/cache répertoire avec un nom de fichier basé sur le nom de session.
Configuration héritée non actualisable
L’actualisation automatique des jetons n’est pas prise en charge avec la configuration non actualisable héritée. Nous vous recommandons de l'utiliser à la Configuration du fournisseur de jetons SSO place.
Important
Avec l'ancienne configuration, votre session est fixée à huit heures et ne peut pas être actualisée automatiquement. À l'expiration de la session, tout code qui résout de nouvelles informations d'identification échoue à l'authentification jusqu'à ce que vous l'exécutiez aws sso login à nouveau. Si vous avez des processus ou des automatisations de longue durée, utilisez la configuration du fournisseur de jetons SSO, qui prend en charge l'actualisation automatique des jetons.
Pour utiliser l'ancienne configuration non actualisable, vous devez spécifier les paramètres suivants dans votre profil :
-
sso_start_url -
sso_region -
sso_account_id -
sso_role_name
Vous spécifiez le portail utilisateur pour un profil à l'aide sso_start_url des sso_region paramètres et. Vous définissez les autorisations à l'aide sso_account_id des sso_role_name paramètres et.
L'exemple suivant définit les quatre valeurs requises dans le config fichier.
[profilemy-sso-profile] sso_start_url =https://my-sso-portal.awsapps.com/startsso_region =us-west-2sso_account_id =111122223333sso_role_name =SSOReadOnlyRole
Le jeton d'authentification est mis en cache sur le disque dans le ~/.aws/sso/cache répertoire avec un nom de fichier basé sursso_start_url.
Paramètres du fournisseur d'informations d'identification IAM Identity Center
Configurez cette fonctionnalité à l'aide des méthodes suivantes :
sso_start_url- réglage des AWSconfigfichiers partagés-
URL qui pointe vers l'URL de l'émetteur de l'IAM Identity Center ou l'URL du portail d'accès de votre organisation. Pour plus d'informations, consultez la section Utilisation du portail AWS d'accès dans le Guide de AWS IAM Identity Center l'utilisateur.
Pour trouver cette valeur, ouvrez la console IAM Identity Center, consultez le tableau de bord
, recherchez l'URL du portail AWS d'accès. -
Sinon, à partir de la version 2.22.0 du AWS CLI, vous pouvez utiliser la valeur de l'URL de l'AWS émetteur.
-
sso_region- réglage des AWSconfigfichiers partagés-
Région AWS qui contient l'hôte de votre portail IAM Identity Center, c'est-à-dire la région que vous avez sélectionnée avant d'activer IAM Identity Center. Elle est indépendante de votre AWS région par défaut et peut être différente.
Pour une liste complète des codes Régions AWS et de leurs codes, voir Points de terminaison régionaux dans le Référence générale d'Amazon Web Services. Pour trouver cette valeur, ouvrez la console IAM Identity Center
, consultez le tableau de bord et recherchez Region. sso_account_id- réglage des AWSconfigfichiers partagés-
L'identifiant numérique de celui Compte AWS qui a été ajouté via le AWS Organizations service à utiliser pour l'authentification.
Pour consulter la liste des comptes disponibles, accédez à la console IAM Identity Center
et ouvrez la Comptes AWS page. Vous pouvez également consulter la liste des comptes disponibles à l'aide de la méthode ListAccounts API dans la référence de l'API du AWS IAM Identity Center portail. Par exemple, vous pouvez appeler la AWS CLI méthode list-accounts . sso_role_name- réglage des AWSconfigfichiers partagés-
Le nom d'un ensemble d'autorisations provisionné en tant que rôle IAM qui définit les autorisations qui en résultent pour l'utilisateur. Le rôle doit exister dans la zone Compte AWS spécifiée par
sso_account_id. Utilisez le nom du rôle, et non le rôle Amazon Resource Name (ARN).Les ensembles d'autorisations sont associés à des politiques IAM et à des politiques d'autorisations personnalisées et définissent le niveau d'accès des utilisateurs aux droits qui leur sont attribués Comptes AWS.
Pour consulter la liste des ensembles d'autorisations disponibles Compte AWS, accédez à la console IAM Identity Center
et ouvrez la Comptes AWS page. Choisissez le nom du jeu d'autorisations correct dans le Comptes AWS tableau. Vous pouvez également consulter la liste des ensembles d'autorisations disponibles à l'aide de la méthode ListAccountRoles API dans la référence de l'API du AWS IAM Identity Center portail. Par exemple, vous pouvez appeler la AWS CLI méthode list-account-roles . sso_registration_scopes- réglage des AWSconfigfichiers partagés-
Une liste délimitée par des virgules de chaînes de portée valides à autoriser pour.
sso-sessionUne application peut demander une ou plusieurs portées, et le jeton d’accès émis pour l’application est limité aux portées accordées. Une étendue minimale desso:account:accessdoit être accordée pour récupérer un jeton d'actualisation auprès du service IAM Identity Center. Pour obtenir la liste des options d'étendue d'accès disponibles, consultez la section Étendue d'accès dans le Guide de l'AWS IAM Identity Center utilisateur.Ces portées définissent les autorisations demandées à accorder au client OIDC enregistré ainsi que les jetons d’accès que ce client obtient. Les portées autorisent l’accès aux points de terminaison autorisés par le jeton de porteur IAM Identity Center.
Ce paramètre ne s'applique pas à l'ancienne configuration non actualisable. La portée des jetons émis à l'aide de la configuration héritée est
sso:account:accessimplicitement limitée.
Soutenu par AWS Kits SDK et outils
Les kits SDK suivants prennent en charge les fonctionnalités et les paramètres décrits dans cette rubrique. Toutes les exceptions partielles sont notées. Tous les paramètres de propriété du système JVM sont pris en charge par le AWS SDK pour Java et le AWS SDK pour Kotlin seul.
| Kit SDK | Pris en charge | Remarques ou informations supplémentaires |
|---|---|---|
| AWS CLI v2 | Oui | |
| SDK pour C++ | Oui | |
| SDK pour Go V2 (1.x) | Oui | |
| SDK pour Go 1.x (V1) | Oui | Pour utiliser les paramètres des config fichiers partagés, vous devez activer le chargement à partir du fichier de configuration ; voir Sessions. |
| SDK pour Java 2.x | Oui | Les valeurs de configuration sont également prises en charge dans credentials le fichier. |
| SDK pour Java 1.x | Non | |
| SDK pour 3.x JavaScript | Oui | |
| SDK pour 2.x JavaScript | Oui | |
| SDK pour Kotlin | Oui | |
| SDK pour .NET 4.x | Oui | |
| SDK pour .NET 3.x | Oui | |
| SDK pour PHP 3.x | Oui | |
| SDK pour Python (Boto3) | Oui | |
| SDK pour Ruby 3.x | Oui | |
| SDK pour Rust | Partielle | Configuration héritée non actualisable uniquement. |
| SDK pour Swift | Oui | |
| Outils pour PowerShell V5 | Oui | |
| Outils pour PowerShell V4 | Oui |
Note
Voici les documents pertinents pour les AWS boîtes à outils et l'authentification IAM Identity Center :
-
VS Code — Connexion à : couvre la connexion à AWS IAM Identity Center via l'URL de démarrage et l'authentification basée sur le navigateur.
-
Visual Studio — Informations d'identification AWS IAM Identity Center dans AWS Toolkit pour Visual Studio - Couvre la configuration des profils SSO.
-
JetBrains— Connecter le AWS Toolkit for JetBrains à votre AWS compte - Explique comment connecter le AWS Toolkit for JetBrains à votre AWS compte.