View a markdown version of this page

Penyedia identitas dan federasi ke AWS - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyedia identitas dan federasi ke AWS

Sebagai praktik terbaik, sebaiknya Anda mewajibkan pengguna manusia menggunakan federasi dengan penyedia identitas untuk mengakses AWS sumber daya alih-alih membuat pengguna IAM individual di Anda Akun AWS. Dengan penyedia identitas (IdP), Anda dapat mengelola identitas pengguna di luar AWS dan memberikan izin identitas pengguna eksternal ini untuk menggunakan AWS sumber daya di akun Anda. Ini berguna jika organisasi Anda sudah memiliki sistem identitas sendiri, seperti direktori pengguna korporat. Ini juga berguna jika Anda membuat aplikasi seluler atau aplikasi web yang membutuhkan akses ke AWS sumber daya.

catatan

Anda juga dapat mengelola pengguna manusia di Pusat Identi tas IAM dengan penyedia identitas SAML eksternal alih-alih menggunakan federasi SAML di IAM. Federasi Pusat Identitas IAM dengan penyedia identitas menyediakan kemampuan bagi Anda untuk memberi orang akses ke beberapa AWS akun di organisasi Anda dan ke beberapa AWS aplikasi. Untuk informasi tentang situasi tertentu di mana pengguna IAM diperlukan, lihat Kapan membuat pengguna IAM (bukan peran).

Jika Anda lebih suka menggunakan satu AWS akun tanpa mengaktifkan Pusat Identitas IAM, Anda dapat menggunakan IAM dengan IdP eksternal yang menyediakan informasi identitas untuk AWS menggunakan OpenID Connect (OIDC) atau SAML 2.0 (Security Assertion Markup Language 2.0). OIDC menghubungkan aplikasi, seperti T GitHub indakan, yang tidak berjalan AWS ke AWS sumber daya. Contoh penyedia identitas SAML yang terkenal adalah Shibboleth dan Active Directory Federation Services.

Saat Anda menggunakan penyedia identitas , Anda tidak perlu membuat kode masuk khusus atau mengelola identitas pengguna Anda sendiri. IdP menyediakannya untuk Anda. Pengguna eksternal Anda masuk melalui IdP, dan Anda dapat memberikan izin identitas eksternal tersebut untuk menggunakan AWS sumber daya di akun Anda. Penyedia identitas membantu menjaga keamanan Akun AWS Anda karena Anda tidak perlu mendistribusikan atau menyematkan kredentif keamanan jangka panjang, seperti kunci akses, di aplikasi Anda.

Tinjau tabel berikut untuk membantu menentukan jenis federasi IAM mana yang terbaik untuk kasus penggunaan Anda; IAM, Pusat Identitas IAM, atau Amazon Cognito. Ringkasan dan tabel berikut memberikan gambaran umum tentang metode yang dapat digunakan pengguna Anda untuk mendapatkan akses federasi ke sumber daya. AWS

Jenis federasi IAM Jenis akun Manajemen akses.. Sumber identitas yang didukung

Federasi dengan Pusat Identitas IAM

Beberapa akun dikelola oleh AWS Organizations

Pengguna manusia tenaga kerja Anda

  • SAML 2.0

  • Direktori Aktif Terkelola

  • Direktori Identity Center

Federasi dengan IAM

Akun tunggal, mandiri

  • Pengguna manusia dalam penyebaran jangka pendek dan skala kecil

  • Pengguna mesin

  • SAML 2.0

  • OIDC

Federasi dengan kumpulan identitas Amazon Cognito

Setiap

Pengguna aplikasi yang memerlukan otorisasi IAM untuk mengakses sumber daya

  • SAML 2.0

  • OIDC

  • Pilih penyedia identitas sosial OAuth 2.0

Federasi dengan Pusat Identitas IAM

Untuk pengelolaan akses terpusat pengguna manusia, sebaiknya gunakan Pusat Identi tas IAM untuk mengelola akses ke akun dan izin dalam akun tersebut. Pengguna di Pusat Identitas IAM diberikan kredensi jangka pendek ke AWS sumber daya Anda. Anda dapat menggunakan Active Directory, penyedia identitas eksternal (IdP), atau direktori Pusat Identitas IAM sebagai sumber identitas bagi pengguna dan grup untuk menetapkan akses ke sumber daya Anda AWS .

IAM Identity Center mendukung federasi identitas dengan SAML (Security Assertion Markup Language) 2.0 untuk menyediakan akses masuk tunggal federasi bagi pengguna yang berwenang untuk menggunakan aplikasi dalam portal akses. AWS Pengguna kemudian dapat masuk tunggal ke layanan yang mendukung SAML, termasuk aplikasi pihak ketiga, seperti Microsoft 365, SAP Concur, Konsol Manajemen AWS dan Salesforce.

Federasi dengan IAM

Meskipun kami sangat menyarankan mengelola pengguna manusia di Pusat Identitas IAM, Anda dapat mengaktifkan akses utama federasi dengan IAM untuk pengguna manusia dalam penerapan skala kecil jangka pendek. IAM memungkinkan Anda untuk menggunakan SAML 2.0 dan Open ID Connect (OIDC) terpisah IdPs dan menggunakan atribut utama federasi untuk kontrol akses. Dengan IAM, Anda dapat meneruskan atribut pengguna, seperti pusat biaya, judul, atau lokal, dari IdPs ke AWS, dan menerapkan izin akses berbutir halus berdasarkan atribut ini.

B eban kerja adalah kumpulan sumber daya dan kode yang memberikan nilai bisnis, seperti aplikasi atau proses backend. Beban kerja Anda mungkin memerlukan identitas IAM untuk membuat permintaan ke AWS layanan, aplikasi, alat operasional, dan komponen. Identitas ini mencakup mesin yang berjalan di AWS lingkungan Anda, seperti instans atau AWS Lambda fungsi Amazon EC2.

Anda juga dapat mengelola identitas mesin untuk pihak eksternal yang membutuhkan akses. Untuk memberikan akses ke identitas mesin, Anda dapat menggunakan peran IAM. Peran IAM memiliki izin khusus dan menyediakan cara untuk mengakses AWS dengan mengandalkan kredentif keamanan sementara dengan sesi peran. Selain itu, Anda mungkin memiliki mesin di luar AWS yang membutuhkan akses ke AWS lingkungan Anda. Untuk mesin yang berjalan di luar AWS Anda dapat menggunakan IAM Roles Anywhere. Untuk informasi lebih lanjut tentang peran, lihat Peran IAM. Untuk detail tentang cara menggunakan peran untuk mendelegasikan akses Akun AWS, lihatTutorial IAM: Delegasikan akses di seluruh AWS akun yang menggunakan peran IAM.

Untuk menautkan IdP secara langsung ke IAM, Anda membuat entitas penyedia identitas untuk membangun hubungan kepercayaan antara Anda Akun AWS dan IdP. Dukungan IAM IdPs yang kompatibel dengan OpenID Connect (OIDC) atau SAML 2.0 (Security Assertion Markup Language 2.0). Untuk informasi selengkapnya tentang menggunakan salah satu dari ini IdPs dengan AWS, lihat bagian berikut:

Federasi dengan kumpulan identitas Amazon Cognito

Amazon Cognito dirancang untuk pengembang yang ingin mengotentikasi dan mengotorisasi pengguna di aplikasi seluler dan web mereka. Kumpulan pengguna Amazon Cognito menambahkan fitur masuk dan pendaftaran ke aplikasi Anda, dan kumpulan identitas memberikan kredentif IAM yang memberi pengguna akses ke sumber daya terlindungi yang Anda kelola. AWS Kumpulan identitas memperoleh kredenSIAL untuk sesi sementara melalui operasi AssumeRoleWithWebIdentity API.

Amazon Cognito bekerja dengan penyedia identitas eksternal yang mendukung SAML dan OpenID Connect, dan dengan penyedia identitas sosial seperti Facebook, Google, dan Amazon. Aplikasi Anda dapat masuk ke pengguna dengan kumpulan pengguna atau IdP eksternal, lalu mengambil sumber daya atas nama mereka dengan sesi sementara yang disesuaikan dalam peran IAM.

Sumber daya tambahan