Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Federasi AWS Identitas ke layanan eksternal
Federasi identitas keluar IAM memungkinkan AWS beban kerja Anda mengakses layanan eksternal dengan aman tanpa menyimpan kredenSIAL jangka panjang. Beban AWS kerja Anda dapat meminta Token Web JSON (JWT) berumur pendek dari AWS Security Token Service (AWS STS) dengan memanggil API. GetWebIdentityToken Token ini ditandatangani secara kriptografis, dapat diverifikasi secara publik dan berisi serangkaian klaim komprehensif yang menegaskan identitas AWS beban kerja Anda ke layanan eksternal. Anda dapat menggunakan token ini dengan berbagai penyedia cloud pihak ketiga, platform SaaS, dan aplikasi yang di-host sendiri. Layanan eksternal memverifikasi keaslian token menggunakan AWS kunci verifikasi yang diterbitkan di titik akhir terkenal dan menggunakan informasi dalam token untuk membuat keputusan otentikasi dan otorisasi.
Federasi identitas keluar menghilangkan kebutuhan untuk menyimpan kredenSIAL jangka panjang seperti kunci API atau kata sandi dalam kode aplikasi atau variabel lingkungan Anda, sehingga meningkatkan postur keamanan Anda. Anda dapat mengontrol akses ke pembuatan token dan menerapkan properti token seperti algoritma penandatanganan, audiens yang diizinkan, dan durasi menggunakan kebijakan IAM. Semua permintaan token masuk AWS , menyediakan jejak audit lengkap untuk pemantauan keamanan dan pelaporan kepatuhan. Anda juga dapat menyesuaikan token dengan tag yang muncul sebagai klaim khusus, memungkinkan layanan eksternal menerapkan kontrol akses berbasis atribut yang berbutir halus.
Untuk petunjuk tentang cara mengatur federasi keluar, lihatMemulai dengan federasi identitas keluar. Untuk informasi selengkapnya tentang konten token, lihatMemahami klaim token. Untuk petunjuk tentang mengendalikan beban kerja mana yang dapat meminta token, lihatMengontrol akses dengan kebijakan IAM.
Kasus penggunaan umum
Menggunakan federasi identitas keluar, AWS beban kerja Anda dapat dengan aman:
-
Akses sumber daya dan layanan di penyedia cloud eksternal. Misalnya, fungsi Lambda memproses data dapat menulis hasil ke layanan penyimpanan penyedia cloud eksternal atau menanyakan database mereka.
-
Integrasikan dengan penyedia perangkat lunak sebagai layanan (SaaS) eksternal untuk analitik, pemrosesan data, pemantauan, dll. Misalnya, fungsi Lambda Anda dapat mengirim metrik ke platform observabilitas.
-
Otentikasi dengan aplikasi Anda sendiri yang dihosting di AWS, penyedia cloud eksternal atau pusat data lokal, memungkinkan arsitektur hibrida dan multi-cloud yang aman. Misalnya, AWS beban kerja Anda dapat berinteraksi dengan aplikasi kontainer yang berjalan di cluster Kubernetes lokal Anda.
Cara Kerjanya
-
Fungsi Lambda memanggil GetWebIdentityToken API untuk meminta JSON Web Token (JWT) dari AWS Security Token Service (AWS STS).
-
AWS STS memvalidasi permintaan dan mengembalikan JWT yang ditandatangani ke fungsi Lambda.
-
Fungsi Lambda mengirimkan JWT ke layanan eksternal.
-
Layanan eksternal mengekstrak URL penerbit dari token, memverifikasinya cocok dengan penerbit tepercaya yang diketahui, dan mengambil kunci AWS verifikasi dan metadata dari titik akhir penemuan OIDC.
-
Layanan eksternal menggunakan kunci verifikasi untuk memverifikasi tanda tangan token dan memvalidasi klaim seperti waktu kedaluwarsa, subjek, dan audiens.
-
Setelah validasi berhasil, layanan eksternal memberikan akses ke fungsi Lambda.