Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan Otentikasi Penyedia Identitas Eksternal (IdP)
Otentikasi penyedia identitas eksternal (IdP) memungkinkan organisasi Anda menggunakan penyedia OIDC-compatible identitas yang ada, seperti Okta atau Microsoft Entra ID, untuk mengelola akses pengguna ke aplikasi web Ruang AWS DevOps Agen. Pengguna masuk dengan kredentif perusahaan mereka secara langsung melalui IdP Anda, tanpa memerlukan Pusat Identi AWS tas IAM.
Prasyarat
Sebelum menyiapkan otentikasi IdP eksternal, pastikan Anda memiliki:
Penye OIDC-compatible dia identitas (Okta atau Microsoft Entra ID)
Akses administrator ke penyedia identitas Anda
Izin administrator untuk mengakses konsol AWS DevOps Agen
Ruang Agen dikonfigurasi atau siap dibuat
Cara kerjanya
Saat Anda mengkonfigurasi otentikasi IdP eksternal:
Pengguna menavigasi ke URL aplikasi web Agent Space
Mereka diarahkan ke halaman login penyedia identitas Anda
Setelah mengotentikasi dengan kredentif perusahaan mereka, mereka diarahkan kembali ke aplikasi web
Aplikasi web menukar token otentikasi dengan AWS kredenSIAL berumur pendek yang dicakup ke Ruang Agen
Sesi berlaku hingga 8 jam. KredenSIAL diperbarui secara otomatis menggunakan token penyegaran OIDC tanpa mengharuskan pengguna untuk mengautentikasi ulang.
Mengkonfigurasi otentikasi IdP eksternal
Langkah 1: Daftarkan aplikasi di penyedia identitas Anda
Pilih penyedia identitas Anda dan ikuti petunjuk penyiapan yang sesuai.
Opsi A: Okta
Di Okta Admin Console, navigasikan ke Appl ications > Appl ications dan pilih Create App Integration
Pilih OIDC - OpenID Connect sebagai metode masuk dan Aplikasi Web sebagai jenis aplikasi. Pilih Berikutnya
Tetapkan nama deskriptif untuk aplikasi (misalnya,
AWS DevOps Agent)Di bawah Jenis hibah, pastikan hal-hal berikut diperiksa:
Kode Otorisasi (default)
Refresh Token — Ini diperlukan untuk penyegaran sesi. Jika tidak diaktifkan, pengguna tidak akan dapat mempertahankan sesi.
catatan
Okta tidak mengaktifkan jenis hibah Refresh Token secara default. Anda harus mengaktifkannya secara eksplisit.
Biarkan URI Sign-in pengalihan sebagai nilai default untuk saat ini - Anda akan memperbaruinya setelah mengonfigurasi Ruang Agen
Di bawah Tugas, tetapkan pengguna atau grup yang harus memiliki akses. Penugasan aplikasi mengontrol siapa yang dapat masuk. Untuk informasi selengkapnya, lihat Mengelola akses pengguna dan grup.
Pilih Simpan.
Pada tab Umum aplikasi, perhatikan nilai-nilai berikut:
ID Klien
Rahasia klien — Pilih Salin untuk menyimpan nilai ini dengan aman
Perhatikan domain Okta Anda — ini adalah URL Penerbit Anda (misalnya,
https://dev-12345678.okta.com).
catatan
Pada tab Masuk, verifikasi Pener bit disetel ke Okta URL (bukan Dinamis). Ini memastikan URL penerbit yang stabil.
catatan
Jangan menambahkan klaim grup ke token ID di tab Klaim server otorisasi Anda. AWS DevOps Agen tidak menggunakan keanggotaan grup dari IdP Anda.
Opsi B: Microsoft Entra ID
Di portal Azure, navigasikan ke Microsoft Entra ID > Pendaftaran aplikasi> Pendaftaran baru
Tetapkan nama deskriptif (misalnya,
AWS DevOps Agent)Di bawah Jenis akun yang didukung, pilih opsi yang sesuai untuk organisasi Anda (biasanya Akun hanya dalam direktori organisasi ini)
Biarkan URI Redirect kosong untuk saat ini. Pilih Daftar
Pada halaman Ikh tisar aplikasi, perhatikan nilai-nilai berikut:
ID Aplikasi (klien) - digunakan sebagai ID Klien saat mengonfigurasi Ruang Agen
ID Direktori (penyewa) — digunakan untuk membangun URL Penerbit
Arahkan ke Sertifikat & rahasia > Rahasia klien baru
Tetapkan deskripsi dan periode kedaluwarsa
Pilih Tambah dan salin Nilai rahasia segera - itu tidak akan ditampilkan lagi
URL Penerbit untuk Entra ID mengikuti format ini. Ganti
{tenant-id}dengan ID Direktori (penyewa) Anda dari langkah 5:https://login.microsoftonline.com/{tenant-id}/v2.0
catatan
Jangan aktifkan klaim opsional grup dalam konfigurasi Token. AWS DevOps Agen tidak menggunakan keanggotaan grup dari IdP Anda.
Langkah 2: Aktifkan Aplikasi Operator dengan otentikasi IdP
Di konsol AWS DevOps Agen, pilih Ruang Agen
Buka tab Akses
Di bawah Akses pengguna, pilih Penyedia identitas eksternal
Dalam formulir konfigurasi, konfigurasikan yang berikut ini:
Penyedia Identi tas — Pilih penyedia identitas Anda (Okta atau Microsoft Entra ID)
URL Penerbit — URL penerbit OIDC dari penyedia identitas Anda
ID Kli en — ID klien dari aplikasi OIDC yang Anda buat
Rahasia Kli en — Rahasia klien dari aplikasi OIDC Anda
Di bawah Nama Peran Aplikasi Penyedia Identi tas, pilih salah satu dari tiga opsi:
Auto-create peran DevOps Agen baru (disarankan) — Membuat peran layanan baru dengan izin yang sesuai
Menetapkan peran yang sudah ada — Gunakan peran IAM yang sudah Anda buat
Membuat peran DevOps Agen baru menggunakan templat kebijakan — Gunakan detail yang disediakan untuk membuat peran Anda sendiri di Konsol IAM
Tinjau peringatan peringatan URL panggilan balik yang ditampilkan dalam formulir. Salin URL ini — Anda harus menambahkannya ke URI pengalihan yang diizinkan penyedia identitas Anda sebelum pengguna dapat masuk.
Pilih Connect
Setelah memilih Connect, konsol menampilkan Konfigurasi Penye dia Identitas Ek sternal dengan detail berikut:
Penye dia — Penyedia identitas yang Anda pilih
URL Penerbit — URL penerbit OIDC yang dikonfigurasi
ID Klien — ID klien yang dikonfigurasi
Peran IAM ARN — Peran IAM yang digunakan untuk akses pengguna
Callback URL — Konfigurasikan URL ini di penyedia identitas Anda sebagai URI pengalihan yang diizinkan
URL Login - Gunakan URL ini untuk mengakses aplikasi web melalui penyedia identitas Anda
Langkah 3: Tambahkan URL callback ke penyedia identitas Anda
Okta
Di Konsol Admin Okta, navigasikan ke tab Umum aplikasi Anda
Di bawah Login, pilih Edit
Tambahkan URL callback sebagai URI Sign-in pengalihan:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Opsional) Atur URI login Initi ate untuk mengaktifkan IdP-initiated login dari dasbor Okta:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
(Disarankan) Tambahkan URI Sign-out pengalihan untuk mengarahkan pengguna kembali ke aplikasi web setelah logout. Tanpa ini, pengguna dapat melihat halaman kesalahan saat keluar:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Pilih Simpan.
Microsoft Entry ID
Di portal Azure, navigasikan ke halaman Oten tikasi aplikasi Anda
Di bawah Konfigur asi platform, pilih Tambahkan platform > Web
Masukkan URL callback sebagai URI Re direct:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback
(Opsional) Tambahkan URI pengalihan log-out untuk mengarahkan pengguna kembali ke aplikasi web setelah logout:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome
Pilih Konfigurasi
Langkah 4: Verifikasi konfigurasi
Arahkan ke URL Login yang ditampilkan di konsol:
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login
Anda harus diarahkan ke halaman login penyedia identitas Anda
Masuk dengan kredensi perusahaan Anda
Setelah autentikasi berhasil, Anda diarahkan kembali ke aplikasi web Agent Space
Mengelola akses pengguna dan grup
Dengan otentikasi IdP eksternal, penyedia identitas Anda adalah tempat Anda memberikan dan mencabut akses ke aplikasi web Agen Space.
Mengelola akses di Okta
Penugasan ke aplikasi OIDC yang Anda buat di Langkah 1 mengatur akses.
Berikan akses di Okta
Di Konsol Admin Okta, navigasikan ke Aplikasi dan Sumber Daya > Aplikasi dan pilih aplikasi Anda
Pilih tab Tugas
Pilih Tetapkan, lalu pilih Tetapkan ke Orang atau Tetapkan ke Grup
Pilih Tet apkan di samping setiap orang atau grup, lalu pilih Sel esai
Tetapkan grup daripada orang individu di mana Anda bisa. Pemeliharaan berkelanjutan kemudian terjadi di Direktori > Grup. Menambahkan seseorang ke grup memberikan akses; menghapus mereka mencabutnya, tanpa mengedit aplikasi.
Hapus akses di Okta
Pada tab Tugas, temukan orang atau grup
Pilih ikon X (Unsigned) dan konfirmasikan
Menghapus grup akan mencabut akses untuk semua orang yang satu-satunya tugasnya datang melalui grup itu. Jika seseorang juga ditugaskan secara langsung, hapus juga penugasan langsung.
Untuk mencabut akses seseorang ke semua aplikasi dalam satu tindakan, nonaktifkan atau menangguhkan mereka di Direktori > Orang.
Mengelola akses di Microsoft Entra ID
Entra ID mewakili aplikasi Anda sebagai dua objek, dan objek kedua mengelola penugasan pengguna dan grup:
Pendaf taran aplikasi (di bawah Pendaftar an Aplikasi) menyimpan ID klien, rahasia klien, dan URI pengalihan. Anda mengonfigurasinya di Langkah 1 dan Langkah 3.
Aplikasi perusahaan (di bawah aplikasi perusahaan), juga disebut prinsipal layanan, mengelola penugasan pengguna dan grup serta properti masuk.
Memerlukan penugasan
Secara default, aplikasi yang terdaftar di penyewa Anda tersedia untuk setiap pengguna di penyewa yang berhasil mengotentikasi. Entra ID tidak memberlakukan penugasan sampai Anda mengaktifkannya.
Di portal Azure atau pusat admin Microsoft Entra, navigasikan ke Aplikasi perusahaan dan pilih aplikasi Anda
Pilih Pro perti
Setel Tugas diperlukan? untuk Yes
Pilih Simpan.
Berikan akses di Entra ID
Arahkan ke aplikasi perusahaan dan pilih aplikasi Anda
Pilih Pengguna dan Grup
Pilih Tam bah user/group
Pilih pengguna atau grup, lalu pilih Tet apkan
Hapus akses di Entra ID
Pada halaman Pengguna dan grup, pilih tugas
Pilih H apus dan konfirmasikan
Untuk menghapus akses pengguna ke semua aplikasi, nonaktifkan akun. Arahkan ke Pengguna, pilih pengguna, dan setel Akun diaktifkan ke Tidak.
Memperbarui konfigurasi IdP
Anda dapat memutar rahasia klien tanpa memutuskan sambungan:
Di konsol AWS DevOps Agen, pilih Ruang Agen
Buka tab Akses
Di bawah Konfigur asi Penyedia Identitas Ek sternal, pilih Putar rahasia klien
Masukkan Rahasia Klien baru
Pilih Simpan.
Untuk mengubah bidang konfigurasi IdP lainnya (seperti URL Penerbit, ID Klien, atau penyedia identitas), Anda harus memutuskan koneksi IdP yang ada dan mengonfigurasi yang baru.
Cara pengguna mengakses aplikasi web Agent Space
Setelah mengkonfigurasi otentikasi IdP eksternal:
Konfirmasikan pengguna ditugaskan ke aplikasi OIDC di penyedia identitas Anda. Untuk informasi selengkapnya, lihat Mengelola akses pengguna dan grup.
Bagikan URL aplikasi web Agent Space dengan pengguna yang berwenang
Saat pengguna menavigasi ke URL, mereka diarahkan ke halaman login penyedia identitas Anda
Setelah memasukkan kredensialnya (dan menyelesaikan MFA jika dikonfigurasi oleh IdP Anda), mereka diarahkan kembali ke aplikasi web Agent Space
Sesi disegarkan secara otomatis - lihat Manajemen sesi untuk detailnya
Manajemen sesi
Sesi IdP eksternal untuk aplikasi web Agent Space memiliki karakteristik sebagai berikut:
Durasi sesi — Sesi browser berlangsung hingga 8 jam. Ini tidak dapat dikonfigurasi di AWS DevOps Agen. Jika masa pakai sesi IdP Anda melebihi 8 jam, pengguna dapat diautentikasi ulang secara otomatis pada kunjungan berikutnya tanpa memasukkan kredenSIAL. Konfigurasikan masa pakai sesi dan token IdP Anda sesuai dengan persyaratan keamanan organisasi Anda.
Penyegaran kredensi — Sesi secara otomatis diperbarui menggunakan token penyegaran OIDC tanpa mengharuskan pengguna untuk mengautentikasi ulang
Multi-factor otentikasi — Didukung saat dikonfigurasi di penyedia identitas Anda. IdP menangani MFA selama login - tidak ada konfigurasi tambahan yang diperlukan di Agen AWS DevOps
Perilaku logout
Saat pengguna mengklik Logout di aplikasi web:
Semua cookie sesi segera dihapus
Pengguna diarahkan ke titik akhir logout OIDC penyedia identitas untuk mengakhiri sesi SSO
Jika URI pengalihan log-out dikonfigurasi, pengguna diarahkan kembali ke halaman selamat datang aplikasi web
Mencabut akses pengguna
Untuk segera mencabut akses pengguna, Anda dapat mencabut sesi mereka secara langsung di portal admin penyedia identitas Anda:
Okta - Di Okta Admin Console, arahkan ke Direk tori > Orang, pilih pengguna, pilih Tindakan Lainnya > H apus Sesi Pengguna
Microsoft Entra ID - Di portal Azure, navigasikan ke Pengguna, pilih pengguna, dan pilih Cab ut sesi
Pertimbangan keamanan
Penyimpanan rahasia klien — Rahasia klien yang Anda berikan selama penyiapan dienkripsi menggunakan kunci KMS yang dikelola pelanggan jika Anda menyediakannya saat membuat Ruang Agen, atau kunci milik layanan sebaliknya. Itu tidak pernah dikembalikan dalam respons API atau ditampilkan di konsol setelah konfigurasi awal.
Rotasi rahasia klien — Rahasia klien Entra memiliki kedaluwarsa yang dapat dikonfigurasi. Tetapkan pengingat untuk memutar rahasia sebelum kedaluwarsa menggunakan opsi Put ar rahasia klien di konsol AWS DevOps Agen. Jika rahasia kedaluwarsa, pengguna tidak akan dapat masuk sampai diputar.
Manajemen seumur hidup token — Masa pakai token (token akses, token penyegaran) yang dikeluarkan oleh penyedia identitas Anda dikendalikan oleh konfigurasi IdP Anda. Sebaiknya konfigurasi masa pakai token yang sesuai di IdP Anda:
Okta — Konfigurasikan masa pakai token di bawah Keamanan > API > Server O tor isasi > Kebijakan Ak ses
Microsoft Entra ID — Konfigurasikan masa pakai token menggunakan kebijakan seumur hidup token
Klaim grup — Jangan aktifkan klaim grup dalam konfigurasi token penyedia identitas Anda. AWS DevOps Agen saat ini tidak menggunakan keanggotaan grup dari IdP Anda.
Pengidentifikasi pengguna — AWS DevOps Agen menggunakan klaim khusus penyedia untuk mengidentifikasi pengguna secara unik:
Okta — Menggunakan
subklaim dari token IDMicrosoft Entra ID — Menggunakan klaim
oid(pengenal objek) dari token ID
Pengidentifikasi ini tidak dapat diubah dan muncul di CloudTrail log untuk tujuan audit.
Memutuskan sambungan IdP eksternal
Di konsol AWS DevOps Agen, pilih Ruang Agen
Buka tab Akses
Di bawah Akses pengguna, pilih Put uskan
Tinjau dampak yang tercantum dalam dialog konfirmasi dan konfirmasikan
Memutuskan sambungan akan:
Menghapus konfigurasi IdP dari Ruang Agen
Mencegah pengguna masuk melalui penyedia identitas eksternal
Hapus riwayat obrolan dan artefak individual yang terkait dengan akun pengguna IdP
Sesi pengguna aktif akan berlanjut hingga kedaluwarsa atau penyegaran kredensi berikutnya gagal.
Pemecahan masalah
Pengalihan ke IdP gagal — Verifikasi URL Penerbit cocok dengan titik akhir penemuan OIDC IdP Anda. Untuk Okta, pastikan Pener bit disetel ke URL Okta (bukan Dinamis) pada tab Mas uk. Untuk Entra, gunakan format
https://login.microsoftonline.com/{tenant-id}/v2.0nya.Akses ditolak atau kesalahan kebijakan (Okta) — Verifikasi pengguna atau grup mereka ditugaskan ke aplikasi di bawah Tugas. Cent ang A turan Kebijakan Masuk > Masuk.
Kesalahan konfigurasi IdP setelah login — Penyedia identitas Anda tidak mengembalikan token penyegaran. Pastikan cak
offline_accessupan dan jenis hibah token penyegaran diaktifkan:Okta - Buka tab Umum aplikasi Anda dan aktifkan kotak centang Refresh Token di bawah Jenis Hibah
Masuk — Buka izin API dan pastikan terdaftar di bawah izin yang
offline_accessdidelegasikan
Otentikasi berhasil tetapi aplikasi web menunjukkan kesalahan — Verifikasi URI pengalihan di IdP Anda benar-benar cocok dengan URL Pang gilan Balik yang ditampilkan di konsol Agen AWS DevOps .
Kegag alan otentikasi — Jika klaim opsional grup diaktifkan di IdP Anda, nonaktifkan. AWS DevOps Agen tidak menggunakan klaim grup.
Login gagal setelah otentikasi IdP — Untuk Entra, verifikasi tidak
requestedAccessTokenVersiondisetel kenulldalam Manifes aplikasi. Untuk Okta, verifikasi URL Penerbit benar.Halaman kesalahan setelah memilih Logout (Okta) - Jika Anda melihat
post_logout_redirect_urikesalahan setelah keluar, tambahkanhttps://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomesebagai URI Sign-out pengalihan di tab Umum aplikasi Okta Anda.Pengguna tetap berada di halaman penyedia identitas setelah logout (Entra) - Untuk mengarahkan pengguna kembali ke aplikasi web setelah logout, tambahkan
https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcomesebagai URI Pengalihan di halaman O tentikasi aplikasi Entra Anda.