Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Identity-provider kontrol untuk penyedia OIDC bersama
Untuk penyedia identitas OpenID Connect (OIDC) bersama yang diakui (IdPs), IAM memerlukan evaluasi eksplisit klaim tertentu dalam kebijakan kepercayaan peran. Klaim yang diperlukan ini, yang disebut kontrol penyedia identitas, dievaluasi oleh IAM selama pembuatan peran dan pembaruan kebijakan kepercayaan. Jika kebijakan kepercayaan peran tidak mengevaluasi kontrol yang diperlukan oleh IDP OIDC bersama, pembuatan atau pembaruan peran akan gagal. Ini memastikan bahwa hanya identitas resmi dari organisasi yang dituju yang dapat mengambil peran dan mengakses AWS sumber daya. Kontrol keamanan ini sangat penting ketika penyedia OIDC dibagikan di beberapa AWS pelanggan.
Identity-provider kontrol tidak akan dievaluasi oleh IAM untuk kebijakan kepercayaan peran OIDC yang ada. Untuk setiap modifikasi pada kebijakan kepercayaan peran untuk peran OIDC yang ada, IAM akan mengharuskan kontrol penyedia identitas disertakan dalam kebijakan kepercayaan peran.
Jenis penyedia OIDC
IAM mengkategorikan penyedia identitas OIDC menjadi dua jenis yang berbeda: pribadi dan bersama. IDP OIDC pribadi dapat dimiliki dan dikelola oleh satu organisasi atau dapat menjadi penyewa penyedia SaaS, dengan URL Penerbit OIDC berfungsi sebagai pengidentifikasi unik khusus untuk organisasi tersebut. Sebaliknya, IDP OIDC bersama digunakan di beberapa organisasi, di mana URL Penerbit OIDC mungkin identik untuk semua organisasi yang menggunakan penyedia identitas bersama tersebut.
Tabel di bawah ini menguraikan perbedaan utama antara penyedia OIDC pribadi dan bersama:
| Karakteristik | Penyedia OIDC Pribadi | Penyedia OIDC Bersama |
|---|---|---|
|
Penerbit |
Unik untuk organisasi |
Dibagikan di berbagai organisasi |
|
Informasi Sewa |
Dikomunikasikan melalui Penerbit unik |
Dikomunikasikan melalui klaim di JWT |
|
Persyaratan Kebijakan Kepercayaan |
Tidak diperlukan evaluasi klaim khusus |
Evaluasi klaim spesifik yang diperlukan |
Penyedia identitas OIDC bersama dengan kontrol penyedia identitas
Saat Anda membuat atau memodifikasi penyedia OIDC di IAM, sistem secara otomatis mengidentifikasi dan mengevaluasi klaim yang diperlukan untuk penyedia OIDC bersama yang diakui. Jika kontrol penyedia identitas tidak dikonfigurasi dalam kebijakan kepercayaan peran, pembuatan atau pembaruan peran akan gagal dengan MalformedPolicyDocument kesalahan.
Tabel berikut mencantumkan penyedia OIDC bersama yang memerlukan kontrol penyedia identitas dalam kebijakan kepercayaan peran dan informasi tambahan untuk membantu Anda mengonfigurasi kontrol penyedia identitas.
| IdP OIDC | URL OIDC | Klaim Sewa | Klaim yang Diperlukan |
|---|---|---|---|
| Amazon Cognito |
|
aud |
|
| Azure Sentinel |
https://sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d
|
sts:RoleSessionName
|
sts:RoleSessionName
|
| Membangun layang-layang |
https://agent.buildkite.com
|
sub |
agent.buildkite.com:sub
|
| Codefresh SaaS |
https://oidc.codefresh.io |
sub |
oidc.codefresh.io:sub
|
| Studio DVC |
https://studio.datachain.ai/api |
sub |
studio.datachain.ai/api:sub
|
| GitHub tindakan |
https://token.actions.githubusercontent.com |
sub |
token.actions.githubusercontent.com:sub
|
| GitHub streaming log audit |
https://oidc-configuration.audit-log.githubusercontent.com |
sub |
oidc-configuration.audit-log.githubusercontent.com:sub
|
| GitHub |
https://vstoken.actions.githubusercontent.com |
sub |
vstoken.actions.githubusercontent.com:sub
|
| GitLab |
https://gitlab.com |
sub |
gitlab.com:sub
|
| IBM Turbonomic SaaS* |
|
sub |
|
| Awan Pulumi |
https://api.pulumi.com/oidc |
aud |
api.pulumi.com/oidc:aud
|
| kotak pasir.cloud |
https://sandboxes.cloud |
aud |
sandboxes.cloud:aud
|
| Scalr |
https://scalr.io |
sub |
scalr.io:sub
|
| Awan Shisho |
https://tokens.cloud.shisho.dev |
sub |
tokens.cloud.shisho.dev:sub
|
| Awan Terraform |
https://app.terraform.io |
sub |
app.terraform.io:sub
|
| Naik |
https://proidc.upbound.io |
sub |
proidc.upbound.io:sub
|
| Titik akhir global Vercel |
https://oidc.vercel.com |
aud |
oidc.vercel.com:aud
|
* IBM Turbonomic secara berkala memperbarui URL Penerbit OIDC mereka dengan versi platform baru. Kami akan menambahkan emiten OIDC Turbonomic tambahan dalam lingkup sebagai penyedia bersama sesuai kebutuhan.
Untuk setiap OIDC baru IdPs yang diidentifikasi IAM sebagai dibagikan, kontrol penyedia identitas yang diperlukan untuk kebijakan kepercayaan peran akan didokumentasikan dan diberlakukan dengan cara yang sama.
Sumber daya tambahan
Sumber daya tambahan:
-
Untuk informasi selengkapnya tentang membuat peran IAM untuk federasi OIDC, lihat. Membuat peran untuk federasi OpenID Connect (konsol)
-
Untuk daftar kunci kondisi IAM yang dapat digunakan untuk klaim, lihatKunci yang tersedia untuk AWS Federasi OIDC.