Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat penyedia identitas OpenID Connect (OIDC) di IAM
Penyedia identitas IAM OIDC adalah entitas di IAM yang menggambarkan layanan penyedia identitas eksternal (IdP) yang mendukung standar OpenID Connect (OIDC), seperti Google atau Salesforce. Anda menggunakan penyedia identitas IAM OIDC ketika Anda ingin membangun kepercayaan antara OIDC-compatible IdP dan Anda. Akun AWS Ini berguna saat membuat aplikasi seluler atau aplikasi web yang memerlukan akses ke AWS sumber daya, tetapi Anda tidak ingin membuat kode masuk khusus atau mengelola identitas pengguna Anda sendiri. Untuk informasi selengkapnya tentang skenario ini, lihat Federasi OIDC.
Anda dapat membuat dan mengelola penyedia identitas IAM OIDC menggunakan Konsol Manajemen AWS,, Tools for Windows PowerShell, atau IAM API. AWS Command Line Interface
Setelah Anda membuat penyedia identitas IAM OIDC, Anda harus membuat satu atau lebih peran IAM. Peran adalah identitas AWS yang tidak memiliki kredensialnya sendiri (seperti yang dilakukan pengguna). Namun dalam konteks ini, peran secara dinamis ditetapkan ke prinsipal federasi OIDC yang diautentikasi oleh IdP organisasi Anda. Peran mengizinkan IdP organisasi Anda meminta kredensial keamanan sementara untuk akses ke AWS. Kebijakan yang ditetapkan untuk peran menentukan apa yang diizinkan untuk dilakukan pengguna AWS. Untuk membuat peran bagi penyedia identitas pihak ketiga, lihat Membuat peran untuk penyedia identitas pihak ketiga.
penting
Saat Anda mengonfigurasi kebijakan berbasis identitas untuk tindakan yang mendukung oidc-provider sumber daya, IAM mengevaluasi URL penyedia identitas OIDC lengkap, termasuk jalur yang ditentukan. Jika URL penyedia identitas OIDC Anda memiliki jalur, Anda harus menyertakan jalur tersebut di oidc-provider ARN sebagai nilai Resource elemen. Anda juga memiliki opsi untuk menambahkan garis miring maju dan wildcard (/*) ke domain URL atau menggunakan karakter wildcard (*dan?) di setiap titik di jalur URL. Jika URL penyedia identitas OIDC dalam permintaan tidak cocok dengan nilai yang ditetapkan di Resource elemen kebijakan, permintaan gagal.
Untuk memecahkan masalah umum dengan federasi IAM OIDC, lihat Menyel esaikan kesalahan yang terkait dengan OIDC di re:POST
Topik
Prasyarat: Validasi konfigurasi penyedia identitas Anda
Sebelum Anda dapat membuat penyedia identitas IAM OIDC, Anda harus memiliki informasi berikut dari IdP Anda. Untuk informasi selengkapnya tentang mendapatkan Informasi konfigurasi penyedia OIDC, lihat dokumentasi untuk IdP Anda.
-
Tentukan URL penyedia identitas OIDC yang tersedia untuk umum. URL harus dimulai dengan S https://. esuai standar OIDC, komponen jalur diizinkan tetapi parameter kueri tidak. Biasanya, URL hanya terdiri dari nama host, seperti https://server.example.org atau https://example.com. URL tidak boleh berisi nomor port.
-
Tambahkan /.well- known/openid -configuration ke akhir URL penyedia identitas OIDC Anda untuk melihat dokumen konfigurasi dan metadata penyedia yang tersedia untuk umum. Anda harus memiliki dokumen penemuan dalam format JSON dengan dokumen konfigurasi penyedia dan metadata yang dapat diambil dari URL titik akhir penemuan penyedia
OpenID Connect. -
Konfirmasikan nilai-nilai berikut disertakan dalam informasi konfigurasi penyedia Anda. Jika konfigurasi openid Anda tidak memiliki salah satu bidang ini, Anda harus memperbarui dokumen penemuan Anda. Proses ini dapat bervariasi berdasarkan penyedia identitas Anda, jadi ikuti dokumentasi IdP Anda untuk menyelesaikan tugas ini.
-
penerbit: URL untuk domain Anda.
-
jwks_uri: Titik akhir JSON Web Key Set (JWKS) tempat IAM mendapatkan kunci publik Anda. Penyedia identitas Anda harus menyertakan titik akhir JSON Web Key Set (JWKS) dalam konfigurasi openid. URI ini menentukan tempat mendapatkan kunci publik yang digunakan untuk memverifikasi token yang ditandatangani dari penyedia identitas Anda.
catatan
JSON Web Key Set (JWKS) harus berisi setidaknya satu kunci dan dapat memiliki maksimum 100 kunci RSA dan 100 kunci EC. Jika JWKS penyedia identitas OIDC Anda berisi lebih dari 100 kunci RSA atau 100 kunci EC,
InvalidIdentityTokenpengecualian akan dikembalikan saat menggunakan operasi AssumeRoleWithWebIdentity API dengan JWT yang ditandatangani oleh jenis kunci yang melebihi batas 100 kunci. Misalnya, jika JWT ditandatangani dengan algoritma RSA dan ada lebih dari 100 kunci RSA di JWKS penyedia Anda, pengecualian akan dikembalikan.InvalidIdentityToken -
claims_supported: Informasi tentang pengguna yang membantu Anda memastikan respons otentikasi OIDC dari IdP berisi atribut AWS yang diperlukan yang digunakan dalam kebijakan IAM untuk memeriksa izin untuk prinsipal federasi OIDC. Untuk daftar kunci kondisi IAM yang dapat digunakan untuk klaim, lihatKunci yang tersedia untuk AWS Federasi OIDC.
-
aud: Anda harus menentukan nilai klaim audiens yang dikeluarkan IdP Anda di Token Web JSON (JWT). Klaim audiens (aud) bersifat spesifik aplikasi dan mengidentifikasi penerima token yang dituju. Ketika Anda mendaftarkan aplikasi seluler atau web dengan penyedia OpenID Connect, mereka membuat ID klien yang mengidentifikasi aplikasi. ID klien adalah pengenal unik untuk aplikasi Anda yang diteruskan dalam klaim aud untuk otentikasi. Klaim aud harus sesuai dengan nilai Audiens saat membuat penyedia identitas IAM OIDC Anda.
-
iat: Klaim harus menyertakan nilai
iatyang mewakili waktu token ID dikeluarkan. -
iss: URL penyedia identitas. URL harus dimulai dengan https://dan harus sesuai dengan URL Penyedia yang disediakan untuk IAM. Sesuai standar OIDC, komponen jalur diizinkan tetapi parameter kueri tidak. Biasanya, URL hanya terdiri dari nama host, seperti https://server.example.org atau https://example.com. URL tidak boleh berisi nomor port.
-
-
response_types_didukung: id_token
-
subject_types_supported: publik
-
id_token_signing_alg_values_didukung: RS256, RS384, RS512, ES256, ES384, ES512
catatan
Anda dapat menyertakan klaim tambahan seperti
my_custom_claimpada contoh di bawah ini; namun, AWS STS akan mengabaikan klaim tersebut.{ "issuer": "https://example-domain.com", "jwks_uri": "https://example-domain.com/jwks/keys", "claims_supported": [ "aud", "iat", "iss", "name", "sub", "my_custom_claim" ], "response_types_supported": [ "id_token" ], "id_token_signing_alg_values_supported": [ "RS256", "RS384", "RS512", "ES256", "ES384", "ES512" ], "subject_types_supported": [ "public" ] } -
Membuat dan mengelola penyedia OIDC (konsol)
Ikuti petunjuk ini untuk membuat dan mengelola penyedia identitas IAM OIDC di. Konsol Manajemen AWS
penting
Jika Anda menggunakan penyedia identitas OIDC dari Google, Facebook, atau Amazon Cognito, jangan membuat penyedia identitas IAM terpisah menggunakan prosedur ini. Penyedia identitas OIDC ini sudah terpasang AWS dan tersedia untuk Anda gunakan. Alih-alih, ikuti langkah-langkah untuk membuat peran baru bagi penyedia identitas Anda, lihat Membuat peran untuk federasi OpenID Connect (konsol).
Untuk membuat penyedia identitas IAM OIDC (konsol)
-
Sebelum Anda membuat penyedia identitas IAM OIDC, Anda harus mendaftarkan aplikasi Anda dengan IdP untuk menerima ID klien. ID klien (juga dikenal sebagai audiens) adalah pengenal unik untuk aplikasi yang diberikan kepada Anda saat mendaftarkan aplikasi dengan IdP. Untuk informasi lebih lanjut tentang mendapatkan ID klien, lihat dokumentasi untuk IdP.
catatan
AWS mengamankan komunikasi dengan penyedia identitas OIDC (IdPs) menggunakan pustaka otoritas sertifikat root tepercaya (CA) kami untuk memverifikasi sertifikat TLS titik akhir JSON Web Key Set (JWKS). Jika IDP OIDC Anda bergantung pada sertifikat yang tidak ditandatangani oleh salah satu CA tepercaya ini, hanya kemudian kami mengamankan komunikasi menggunakan sidik jari yang ditetapkan dalam konfigurasi IdP. AWS akan kembali ke verifikasi sidik jari jika kami tidak dapat mengambil sertifikat TLS atau jika TLS v1.3 diperlukan.
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Penyedia identitas, lalu pilih Tambahkan penyedia.
-
Untuk Konfigurasi penyedia, pilih OpenID Connect.
-
Untuk URL Penyedia, ketik URL IdP. URL harus mematuhi pembatasan ini:
-
URL peka terhadap huruf besar-kecil.
-
URL harus dimulai dengan
https://. -
URL tidak boleh berisi nomor port.
-
Di dalam Anda Akun AWS, setiap penyedia identitas IAM OIDC harus menggunakan URL unik. Jika Anda mencoba mengirimkan URL yang telah digunakan untuk penyedia OpenID Connect di Akun AWS, Anda akan mendapatkan kesalahan.
-
-
Untuk Audiens, ketik ID klien aplikasi yang Anda daftarkan dengan IdP dan diterimaTahapĀ 1, dan yang membuat AWS permintaan. Jika memiliki ID klien tambahan (juga dikenal sebagai audiens) untuk IdP ini, Anda dapat menambahkannya nanti di halaman detail penyedia.
catatan
Jika token JWT IdP Anda menyertakan
azpklaim, masukkan nilai ini sebagai nilai Audiens.Jika penyedia identitas OIDC Anda menyetel keduanya
auddanazpklaim di token, AWS STS akan menggunakan nilai dalamazpklaim sebagaiaudklaim. -
(Opsional) Untuk Tambah tag, Anda dapat menambahkan pasangan kunci-nilai untuk membantu mengidentifikasi dan mengatur. IdPs Anda juga dapat menggunakan tanda untuk mengontrol akses ke sumber daya AWS . Untuk mempelajari selengkapnya tentang menandai penyedia identitas IAM OIDC, lihat. Menandai penyedia identitas OpenID Connect (OIDC) Pilih Tambahkan tanda. Masukkan nilai untuk setiap pasangan nilai-kunci tanda.
-
Verifikasi informasi yang telah Anda berikan. Setelah selesai, pilih Tambahkan penyedia. IAM akan mencoba mengambil dan menggunakan sidik jari CA perantara teratas dari sertifikat server IDC IdP untuk membuat penyedia identitas IAM OIDC.
catatan
Rantaian sertifikat penyedia identitas OIDC harus dimulai dengan domain atau URL penerbit, kemudian sertifikat perantara, dan diakhiri dengan sertifikat root. Jika urutan rantai sertifikat berbeda atau menyertakan sertifikat duplikat atau tambahan, maka Anda menerima kesalahan ketidakcocokan tanda tangan dan STS gagal memvalidasi Token Web JSON (JWT). Perbaiki urutan sertifikat dalam rantai yang dikembalikan dari server untuk menyelesaikan kesalahan. Untuk informasi selengkapnya tentang standar rantai sertifikat, lihat certificate_list di RFC 5246 di situs web Seri
RFC. -
Tetapkan peran IAM ke penyedia identitas Anda untuk memberikan identitas pengguna eksternal yang dikelola oleh penyedia identitas Anda izin untuk mengakses AWS sumber daya di akun Anda. Untuk mempelajari lebih lanjut tentang menciptakan peran untuk federasi identitas, lihat Membuat peran untuk penyedia identitas pihak ketiga.
catatan
OIDC yang IdPs digunakan dalam kebijakan kepercayaan peran harus berada di akun yang sama dengan peran yang mempercayainya.
Untuk menambahkan atau menghapus sidik jari untuk penyedia identitas IAM OIDC (konsol)
catatan
AWS mengamankan komunikasi dengan penyedia identitas OIDC (IdPs) menggunakan pustaka otoritas sertifikat root tepercaya (CA) kami untuk memverifikasi sertifikat TLS titik akhir JSON Web Key Set (JWKS). Jika IDP OIDC Anda bergantung pada sertifikat yang tidak ditandatangani oleh salah satu CA tepercaya ini, hanya kemudian kami mengamankan komunikasi menggunakan sidik jari yang ditetapkan dalam konfigurasi IdP. AWS akan kembali ke verifikasi sidik jari jika kami tidak dapat mengambil sertifikat TLS atau jika TLS v1.3 diperlukan.
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Penyedia identitas. Kemudian pilih nama penyedia identitas IAM yang ingin Anda perbarui.
-
Pilih tab Veri fikasi Endpoint, lalu di bagian T humbprints, pilih Kel ola. Untuk memasukkan nilai sidik jari baru, pilih Tambahkan sidik jari. Untuk menghapus sidik jari, pilih Hapus di samping sidik jari yang ingin Anda hapus.
catatan
Seorang penyedia identitas IAM OIDC harus memiliki setidaknya satu dan dapat memiliki maksimal lima sidik jari.
Setelah selesai, pilih Simpan perubahan.
Untuk menambahkan audiens untuk penyedia identitas IAM OIDC (konsol)
-
Di panel navigasi, pilih Penyedia identitas, kemudian pilih nama penyedia identitas IAM yang ingin Anda perbarui.
-
Di bagian Audiens, pilih Tindakan dan pilih Tambahkan audiens.
-
Ketik ID klien aplikasi yang Anda daftarkan dengan IdP dan terimaTahapĀ 1, dan itu akan membuat AWS permintaan. Lalu, pilih Tambahkan audiens.
catatan
Seorang penyedia identitas IAM OIDC harus memiliki setidaknya satu dan dapat memiliki maksimal 100 audiens.
Untuk menghapus audiens untuk penyedia identitas IAM OIDC (konsol)
-
Di panel navigasi, pilih Penyedia identitas, kemudian pilih nama penyedia identitas IAM yang ingin Anda perbarui.
-
Di bagian Audiens, pilih tombol radio di samping audiens yang ingin Anda hapus, lalu pilih Tindakan.
-
Pilih Hapus audiens. Jendela baru terbuka.
-
Jika Anda menghapus audiens, identitas yang bergabung dengan audiens tidak dapat mengambil peran yang terkait dengan audiens. Di jendela, baca peringatan dan konfirmasikan bahwa Anda ingin menghapus audiens dengan mengetikkan kata
removedi bidangnya. -
Pilih Hapus untuk menghapus audiens.
Untuk menghapus penyedia identitas IAM OIDC (konsol)
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Pada panel navigasi, silakan pilih Penyedia identitas.
-
Pilih kotak centang di sebelah penyedia identitas IAM yang ingin Anda hapus. Jendela baru terbuka.
-
Konfirmasikan bahwa Anda ingin menghapus penyedia dengan mengetik kata
deletedi bidangnya. Lalu, pilih Hapus.
Membuat dan mengelola penyedia identitas IAM OIDC (AWS CLI)
Anda dapat menggunakan AWS CLI perintah berikut untuk membuat dan mengelola penyedia identitas IAM OIDC.
Untuk membuat penyedia identitas IAM OIDC (AWS CLI)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, jalankan perintah berikut:
-
Untuk membuat penyedia identitas OIDC IAM baru, jalankan perintah berikut:
Untuk memperbarui daftar sidik jari sertifikat server untuk penyedia identitas IAM OIDC yang ada (AWS CLI)
-
Untuk memperbarui daftar sidik jari sertifikat server untuk penyedia identitas IAM OIDC, jalankan perintah berikut:
Untuk menandai penyedia identitas IAM OIDC yang ada (AWS CLI)
-
Untuk menandai penyedia identitas IAM OIDC yang ada, jalankan perintah berikut:
Untuk mencantumkan tag untuk penyedia identitas IAM OIDC yang ada (AWS CLI)
-
Untuk mencantumkan tag untuk penyedia identitas IAM OIDC yang ada, jalankan perintah berikut:
Untuk menghapus tag pada penyedia identitas IAM OIDC (AWS CLI)
-
Untuk menghapus tag pada penyedia identitas IAM OIDC yang ada, jalankan perintah berikut:
Untuk menambah atau menghapus ID klien dari penyedia identitas IAM OIDC yang ada (AWS CLI)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, jalankan perintah berikut:
-
(Opsional) Untuk mendapatkan informasi terperinci tentang penyedia identitas IAM OIDC, jalankan perintah berikut:
-
Untuk menambahkan ID klien baru ke penyedia identitas IAM OIDC yang ada, jalankan perintah berikut:
-
Untuk menghapus klien dari penyedia identitas IAM OIDC yang ada, jalankan perintah berikut:
Untuk menghapus penyedia identitas IAM OIDC (AWS CLI)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, jalankan perintah berikut:
-
(Opsional) Untuk mendapatkan informasi terperinci tentang penyedia identitas IAM OIDC, jalankan perintah berikut:
-
Untuk menghapus penyedia identitas IAM OIDC, jalankan perintah berikut:
Membuat dan mengelola Penyedia Identitas OIDC (AWS API)
Anda dapat menggunakan perintah IAM API berikut untuk membuat dan mengelola penyedia OIDC.
Untuk membuat penyedia identitas IAM OIDC (AWS API)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, panggil operasi berikut:
-
Untuk membuat penyedia identitas IAM OIDC baru, panggil operasi berikut:
Untuk memperbarui daftar sidik jari sertifikat server untuk penyedia identitas IAM OIDC yang ada (AWS API)
-
Untuk memperbarui daftar sidik jari sertifikat server untuk penyedia identitas IAM OIDC, panggil operasi berikut:
Untuk menandai penyedia identitas IAM OIDC yang ada (AWS API)
-
Untuk menandai penyedia identitas IAM OIDC yang ada, panggil operasi berikut:
Untuk mencantumkan tag untuk penyedia identitas IAM OIDC yang ada (AWS API)
-
Untuk mencantumkan tag untuk penyedia identitas IAM OIDC yang ada, panggil operasi berikut:
Untuk menghapus tag pada penyedia identitas IAM OIDC yang ada (AWS API)
-
Untuk menghapus tag pada penyedia identitas IAM OIDC yang ada, panggil operasi berikut:
Untuk menambah atau menghapus ID klien dari penyedia identitas IAM OIDC yang ada (AWS API)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, panggil operasi berikut:
-
(Opsional) Untuk mendapatkan informasi terperinci tentang penyedia identitas IAM OIDC, panggil operasi berikut:
-
Untuk menambahkan ID klien baru ke penyedia identitas IAM OIDC yang ada, panggil operasi berikut:
-
Untuk menghapus ID klien ke penyedia identitas IAM OIDC yang ada, panggil operasi berikut:
Untuk menghapus penyedia identitas IAM OIDC (AWS API)
-
(Opsional) Untuk mendapatkan daftar semua penyedia identitas IAM OIDC di AWS akun Anda, panggil operasi berikut:
-
(Opsional) Untuk mendapatkan informasi terperinci tentang penyedia identitas IAM OIDC, panggil operasi berikut:
-
Untuk menghapus penyedia identitas IAM OIDC, hubungi operasi berikut: