Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation d'applications auprès d'un émetteur de jetons de confiance
Les émetteurs de jetons de confiance vous permettent d'utiliser une propagation d'identité sécurisée avec des applications qui s'authentifient en dehors de. AWS Avec les émetteurs de jetons de confiance, vous pouvez autoriser ces applications à effectuer des demandes d'accès aux applications AWS gérées au nom de leurs utilisateurs.
Les rubriques suivantes décrivent le fonctionnement des émetteurs de jetons de confiance et fournissent des conseils de configuration.
Rubriques
Présentation de l'émetteur de jetons de confiance
La propagation d'identité sécurisée fournit un mécanisme qui permet aux applications qui s'authentifient en dehors de AWS faire des demandes au nom de leurs utilisateurs en utilisant un émetteur de jetons de confiance. Un émetteur de jetons de confiance est un serveur d'autorisation OAuth 2.0 qui crée des jetons signés. Ces jetons autorisent les applications qui initient des demandes (demandes d'applications) pour accéder à Services AWS(applications réceptrices). Les applications demandeuses initient des demandes d'accès au nom des utilisateurs que l'émetteur de jetons de confiance authentifie. Les utilisateurs sont connus à la fois de l'émetteur du jeton de confiance et de l'IAM Identity Center.
Services AWS qui reçoivent des demandes gèrent des autorisations précises sur leurs ressources en fonction de leurs utilisateurs et de leur appartenance à un groupe, telle qu'elle est représentée dans l'annuaire Identity Center. Services AWS ne peut pas utiliser directement les jetons provenant de l'émetteur de jetons externe.
Pour résoudre ce problème, IAM Identity Center permet à l'application demandeuse, ou à un AWS pilote utilisé par l'application demandeuse, d'échanger le jeton émis par l'émetteur du jeton de confiance contre un jeton généré par IAM Identity Center. Le jeton généré par IAM Identity Center fait référence à l'utilisateur IAM Identity Center correspondant. L'application demandeuse, ou le pilote, utilise le nouveau jeton pour lancer une demande à l'application réceptrice. Étant donné que le nouveau jeton fait référence à l'utilisateur correspondant dans IAM Identity Center, l'application réceptrice peut autoriser l'accès demandé en fonction de l'appartenance de l'utilisateur ou de son groupe, telle qu'elle est représentée dans IAM Identity Center.
Important
Le choix d'un serveur d'autorisation OAuth 2.0 à ajouter en tant qu'émetteur de jetons de confiance est une décision de sécurité qui nécessite un examen attentif. Choisissez uniquement des émetteurs de jetons fiables en qui vous avez confiance pour effectuer les tâches suivantes :
-
Authentifiez l'utilisateur spécifié dans le jeton.
-
Autorisez l'accès de cet utilisateur à l'application réceptrice.
-
Générez un jeton qu'IAM Identity Center peut échanger contre un jeton créé par IAM Identity Center.
Conditions préalables et considérations pour les émetteurs de jetons de confiance
Avant de configurer un émetteur de jetons de confiance, passez en revue les conditions préalables et considérations suivantes.
-
Configuration de l'émetteur de jetons de confiance
Vous devez configurer un serveur d'autorisation OAuth 2.0 (l'émetteur de jetons de confiance). Bien que l'émetteur du jeton de confiance soit généralement le fournisseur d'identité que vous utilisez comme source d'identité pour IAM Identity Center, il n'est pas nécessaire que ce soit le cas. Pour plus d'informations sur la configuration de l'émetteur de jetons de confiance, consultez la documentation du fournisseur d'identité concerné.
Note
Vous pouvez configurer jusqu'à 10 émetteurs de jetons de confiance à utiliser avec IAM Identity Center, à condition de mapper l'identité de chaque utilisateur de l'émetteur de jetons de confiance à un utilisateur correspondant dans IAM Identity Center.
-
Le serveur d'autorisation OAuth 2.0 (l'émetteur de jeton de confiance) qui crée le jeton doit disposer d'un point de terminaison de découverte
OpenID Connect (OIDC) qu'IAM Identity Center peut utiliser pour obtenir des clés publiques afin de vérifier les signatures des jetons. Pour de plus amples informations, veuillez consulter URL du point de terminaison de découverte OIDC (URL de l'émetteur). -
Jetons émis par l'émetteur de jetons de confiance
Les jetons provenant de l'émetteur de jetons de confiance doivent répondre aux exigences suivantes :
-
Le jeton doit être signé et au format
JSON Web Token (JWT) à l'aide de l'algorithme RS256. -
Le jeton doit contenir les allégations suivantes :
-
Émetteur
(iss) : entité qui a émis le jeton. Cette valeur doit correspondre à la valeur configurée dans le point de terminaison de découverte OIDC (URL de l’émetteur) dans l’émetteur de jetons de confiance. -
Objet
(sous) — L'utilisateur authentifié. -
Audience
(aud) — Destinataire prévu du jeton. Il s'agit de Service AWS celui qui sera accessible une fois le jeton échangé contre un jeton depuis IAM Identity Center. Pour de plus amples informations, veuillez consulter Réclamation Aud. -
Délai d'expiration
(exp) — Délai d'expiration du jeton.
-
-
Le jeton peut être un jeton d'identité ou un jeton d'accès.
-
Le jeton doit avoir un attribut qui peut être mappé de manière unique à un utilisateur IAM Identity Center.
Note
L'utilisation d'une clé de signature personnalisée pour JWTs from n'Microsoft Entra IDest pas prise en charge. Pour utiliser des jetons provenant d'Microsoft Entra IDun émetteur de jetons de confiance, vous ne pouvez pas utiliser de clé de signature personnalisée.
-
-
Réclamations facultatives
IAM Identity Center prend en charge toutes les revendications facultatives définies dans la RFC 7523. Pour plus d'informations, consultez la Section 3 : Format JWT et exigences
de traitement de cette RFC. Par exemple, le jeton peut contenir une réclamation JTI (JWT ID).
Cette réclamation, lorsqu'elle est présente, empêche la réutilisation des jetons ayant le même JTI pour les échanges de jetons. Pour plus d'informations sur les réclamations JTI, consultezDétails de la réclamation JTI. -
Configuration d'IAM Identity Center pour fonctionner avec un émetteur de jetons de confiance
Vous devez également activer IAM Identity Center, configurer la source d'identité pour IAM Identity Center et configurer les utilisateurs correspondant aux utilisateurs figurant dans l'annuaire de l'émetteur du jeton de confiance.
Pour ce faire, vous devez effectuer l'une des opérations suivantes :
-
Synchronisez les utilisateurs avec IAM Identity Center à l'aide du protocole SCIM (System for Cross-domain Identity Management) 2.0.
-
Créez les utilisateurs directement dans IAM Identity Center.
-
Détails de la réclamation JTI
Si IAM Identity Center reçoit une demande d'échange d'un jeton qu'IAM Identity Center a déjà échangé, la demande échoue. Pour détecter et empêcher la réutilisation d'un jeton pour les échanges de jetons, vous pouvez inclure une réclamation JTI. IAM Identity Center vous protège contre la rediffusion des jetons sur la base des allégations contenues dans le jeton.
Les serveurs d'autorisation OAuth 2.0 n'ajoutent pas tous une revendication JTI aux jetons. Certains serveurs d'autorisation OAuth 2.0 peuvent ne pas vous permettre d'ajouter un JTI en tant que réclamation personnalisée. Les serveurs d'autorisation OAuth 2.0 qui prennent en charge l'utilisation d'une revendication JTI peuvent ajouter cette revendication aux jetons d'identité uniquement, aux jetons d'accès uniquement, ou aux deux. Pour plus d'informations, consultez la documentation de votre serveur d'autorisation OAuth 2.0.
Pour plus d'informations sur la création d'applications qui échangent des jetons, consultez la documentation de l'API IAM Identity Center. Pour plus d'informations sur la configuration d'une application gérée par le client afin d'obtenir et d'échanger les bons jetons, consultez la documentation de l'application.