View a markdown version of this page

Federasi OIDC - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Federasi OIDC

Bayangkan Anda membuat aplikasi yang mengakses AWS sumber daya, seperti Tindakan yang menggunakan GitHub alur kerja untuk mengakses Amazon S3 dan DynamoDB.

Saat Anda menggunakan alur kerja ini, Anda membuat permintaan ke AWS layanan yang harus ditandatangani dengan kunci AWS akses. Namun, kami sangat menyarankan agar Anda tidak menyimpan AWS kredenSIAL jangka panjang di aplikasi di luar AWS. Sebagai gantinya, konfigurasikan aplikasi Anda untuk meminta kredenSIAL AWS keamanan sementara secara dinamis bila diperlukan menggunakan federasi OIDC. KredenSIAL sementara yang disediakan memet AWS akan ke peran yang hanya memiliki izin yang diperlukan untuk melakukan tugas yang diperlukan oleh aplikasi.

Dengan federasi OIDC, Anda tidak perlu membuat kode masuk khusus atau mengelola identitas pengguna Anda sendiri. Sebagai gantinya, Anda dapat menggunakan OIDC dalam aplikasi, seperti Ac GitHub tions atau IdP lain yang kompatibel dengan OpenID Connect (OIDC), untuk diautentikasi. AWS Mereka menerima token otentikasi, yang dikenal sebagai Token Web JSON (JWT), dan kemudian menukar token itu dengan kredenSIAL keamanan sementara di peta AWS itu ke peran IAM dengan izin untuk menggunakan sumber daya tertentu di Anda. Akun AWS Menggunakan IdP membantu Anda menjaga keamanan karena Akun AWS Anda tidak perlu menyematkan dan mendistribusikan kredentif keamanan jangka panjang dengan aplikasi Anda.

Federasi OIDC mendukung otentikasi mesin-ke-mesin (seperti CI/CD pipeline, skrip otomatis, dan aplikasi tanpa server) dan otentikasi pengguna manusia. Untuk skenario otentikasi pengguna manusia di mana Anda perlu mengelola pendaftaran pengguna, masuk, dan profil pengguna, pertimbangkan untuk menggunakan Amazon Cognito sebagai broker identitas. Untuk detail tentang menggunakan Amazon Cognito dengan OIDC, lihat. Amazon Cognito untuk aplikasi seluler

catatan

Token Web JSON (JWT) yang dikeluarkan oleh penyedia identitas OpenID Connect (OIDC) berisi waktu kedaluwarsa dalam exp klaim yang menentukan kapan token kedaluwarsa. IAM menyediakan jendela lima menit di luar waktu kedaluwarsa yang ditentukan dalam JWT untuk memperhitungkan kemiringan jam, sebagaimana diizinkan oleh standar OpenID Connect (OIDC) Core 1.0. Ini berarti OIDC JWT yang diterima oleh IAM setelah waktu kedaluwarsa tetapi dalam jendela lima menit ini diterima untuk evaluasi dan pemrosesan lebih lanjut.

Sumber daya tambahan untuk federasi OIDC

Sumber daya berikut dapat membantu Anda mempelajari lebih lanjut tentang federasi OIDC: