View a markdown version of this page

Menghubungkan ke AWS CodeCommit repositori dengan kredensional berputar - AWS CodeCommit

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan ke AWS CodeCommit repositori dengan kredensional berputar

Anda dapat memberi pengguna akses ke AWS CodeCommit repositori Anda tanpa mengonfigurasi pengguna IAM untuk mereka atau menggunakan kunci akses dan kunci rahasia. Untuk menetapkan izin ke identitas federasi, Anda membuat peran dan menentukan izin untuk peran tersebut. Ketika identitas terfederasi mengautentikasi, identitas tersebut terhubung dengan peran dan diberi izin yang ditentukan oleh peran. Untuk informasi tentang peran untuk federasi, lihat Buat peran untuk penyedia identitas pihak ketiga dalam Panduan Pengguna IAM. Jika menggunakan Pusat Identitas IAM, Anda harus mengonfigurasi set izin. Untuk mengontrol apa yang dapat diakses identitas Anda setelah identitas tersebut diautentikasi, Pusat Identitas IAM akan mengorelasikan set izin ke peran dalam IAM. Untuk informasi tentang set izin, lihat Set izin dalam Panduan Pengguna AWS IAM Identity Center . Anda juga dapat mengonfigurasi akses berbasis peran bagi pengguna IAM untuk mengakses CodeCommit repositori di akun Amazon Web Services terpisah (teknik yang dikenal sebagai akses lintas akun). Untuk panduan konfigurasi akses lintas akun ke repositori, lihat Konfigurasikan akses lintas akun ke AWS CodeCommit repositori menggunakan peran.

Anda dapat mengkonfigurasi akses untuk pengguna yang ingin atau harus mengotentikasi melalui metode seperti:

  • Security Assertion Markup Language (SAML)

  • Multi-factor otentikasi (MFA)

  • Federation

  • Masuk dengan Amazon

  • Amazon Cognito

  • Facebook

  • Google

  • Penyedia identitas yang kompatibel OpenID Connect (OIDC)

catatan

Informasi berikut hanya berlaku untuk penggunaan git-remote-codecommit atau pembantu AWS CLI kredensi untuk terhubung ke CodeCommit repositori. Karena pendekatan yang disarankan untuk akses sementara atau federasi CodeCommit adalah mengaturgit-remote-codecommit, topik ini memberikan contoh menggunakan utilitas itu. Untuk informasi selengkapnya, lihat Langkah-langkah pengaturan untuk koneksi HTTPS ke AWS CodeCommit dengan git-remote-codecommit.

Anda tidak dapat menggunakan kredentif SSH atau Git dan HTTPS untuk terhubung ke CodeCommit repositori dengan kredentif akses berputar atau sementara.

Anda tidak perlu menyelesaikan langkah-langkah ini jika semua persyaratan berikut ini benar:

Instans Amazon EC2 yang memenuhi persyaratan sebelumnya sudah diatur untuk mengkomunikasikan kredentif akses sementara CodeCommit kepada Anda.

catatan

Anda dapat mengonfigurasi dan menggunakan git-remote-codecommit pada instans Amazon EC2.

Untuk memberi pengguna akses sementara ke CodeCommit repositori Anda, selesaikan langkah-langkah berikut.

Langkah 1: Selesaikan prasyarat

Selesaikan langkah-langkah penyiapan untuk memberi pengguna akses ke CodeCommit repositori Anda menggunakan kredenSIAL berputar:

Gunakan informasi di Kendali autentikasi dan akses untuk AWS CodeCommit untuk menentukan CodeCommit izin yang ingin Anda berikan kepada pengguna.

Langkah 2: Dapatkan nama peran atau kredensial akses

Jika Anda ingin pengguna Anda mengakses repositori dengan memiliki suatu peran, berikan pengguna Anda Amazon Resource Name (ARN) dari peran itu. Jika tidak, tergantung pada cara Anda mengatur akses, pengguna Anda bisa mendapatkan kredensial berputar dengan salah satu cara berikut:

Langkah 3: Instal git-remote-codecommit dan konfigurasikan AWS CLI

Anda harus mengkonfigurasi komputer lokal Anda untuk menggunakan kredenSIAL akses dengan menginstal git-remote-codecommit dan mengonfigurasi profil di AWS CLI.

  1. Ikuti instruksi di Penyiapan untuk mengatur AWS CLI. Gunakan perintah aws configure untuk mengkonfigurasi satu atau lebih profil. Pertimbangkan untuk membuat profil bernama untuk digunakan saat Anda terhubung ke CodeCommit repositori menggunakan kredenSIAL berputar.

  2. Anda dapat mengaitkan kredenSIAL dengan profil AWS CLI bernama pengguna dengan salah satu cara berikut.

    • Jika Anda mengambil peran untuk diakses CodeCommit, konfigurasikan profil bernama dengan informasi yang diperlukan untuk mengambil peran itu. Misalnya, jika Anda ingin mengambil peran yang diberi nama CodeCommitAccess di akun Amazon Web Services 1111111111, Anda dapat mengonfigurasi profil default untuk digunakan saat bekerja dengan AWS sumber daya lain dan profil bernama untuk digunakan saat mengasumsikan peran tersebut. Perintah berikut membuat profil bernama CodeAccess yang mengambil peran bernamaCodeCommitAccess. Nama pengguna Maria_Garcia dikaitkan dengan sesi dan profil default ditetapkan sebagai sumber kredensi AWS alnya:

      aws configure set role_arn arn:aws:iam::111111111111:role/CodeCommitAccess --profile CodeAccess aws configure set source_profile default --profile CodeAccess aws configure set role_session_name "Maria_Garcia" --profile CodeAccess

      Jika Anda ingin memverifikasi perubahan, secara manual melihat atau mengedit file ~/.aws/config (untuk Linux) atau file %UserProfile%.aws\config (untuk Windows) dan meninjau informasi di bawah profil bernama. Misalnya, file Anda mungkin terlihat seperti berikut:

      [default] region = us-east-1 output = json [profile CodeAccess] source_profile = default role_session_name = Maria_Garcia role_arn = arn:aws:iam::111111111111:role/CodeCommitAccess

      Setelah Anda mengonfigurasi profil bernama Anda, Anda kemudian dapat mengkloning CodeCommit repositori dengan git-remote-codecommit utilitas menggunakan profil bernama. Misalnya, untuk mengkloning repositori bernamaMyDemoRepo:

      git clone codecommit://CodeAccess@MyDemoRepo
    • Jika Anda menggunakan federasi identitas web dan OpenID Connect (OIDC), konfigurasikan profil bernama yang membuat panggilan AssumeRoleWithWebIdentity API AWS Security Token Service (AWS STS) atas nama Anda untuk menyegarkan kredenSIAL sementara. Gunakan aws configure set perintah atau edit ~/.aws/credentials file secara manual (untuk Linux) atau %UserProfile%.aws\credentials file (untuk Windows) untuk menambahkan profil AWS CLI bernama dengan nilai pengaturan yang diperlukan. Misalnya, untuk membuat profil yang mengambil CodeCommitAccess peran dan menggunakan file token identitas web ~/: my-credentials /my-token-file

      [CodeCommitWebIdentity] role_arn = arn:aws:iam::111111111111:role/CodeCommitAccess web_identity_token_file=~/my-credentials/my-token-file role_session_name = Maria_Garcia

    Untuk informasi selengkapnya, lihat Mengonfigurasi AWS Command Line Interface dan Menggunakan IAM role di AWS CLI di Panduan Pengguna AWS Command Line Interface .

Langkah 4: Akses CodeCommit repositori

Dengan asumsi pengguna Anda telah mengikuti instruksi Connect ke sebuah repositori untuk terhubung ke CodeCommit repositori, pengguna kemudian menggunakan fungsionalitas diperluas yang disediakan oleh git-remote-codecommit dan Git untuk memanggil git clonegit push,, dan git pull untuk mengkloning, mendorong, dan menarik dari, CodeCommit repositori tempat mereka memiliki akses. Misalnya, untuk mengkloning suatu repositori:

git clone codecommit://CodeAccess@MyDemoRepo

Perintah Git commit, push, dan pull menggunakan sintaks Git biasa.

Ketika pengguna menggunakan AWS CLI dan menentukan profil AWS CLI bernama yang terkait dengan kredenSIAL akses berputar, hasil yang dicakup ke profil tersebut dikembalikan.