View a markdown version of this page

Menyiapkan Otentikasi Penyedia Identitas Eksternal (IdP) - AWS DevOps Agen

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan Otentikasi Penyedia Identitas Eksternal (IdP)

Otentikasi penyedia identitas eksternal (IdP) memungkinkan organisasi Anda menggunakan penyedia OIDC-compatible identitas yang ada, seperti Okta atau Microsoft Entra ID, untuk mengelola akses pengguna ke aplikasi web Ruang AWS DevOps Agen. Pengguna masuk dengan kredentif perusahaan mereka secara langsung melalui IdP Anda, tanpa memerlukan Pusat Identi AWS tas IAM.

Prasyarat

Sebelum menyiapkan otentikasi IdP eksternal, pastikan Anda memiliki:

  • Penye OIDC-compatible dia identitas (Okta atau Microsoft Entra ID)

  • Akses administrator ke penyedia identitas Anda

  • Izin administrator untuk mengakses konsol AWS DevOps Agen

  • Ruang Agen dikonfigurasi atau siap dibuat

Cara kerjanya

Saat Anda mengkonfigurasi otentikasi IdP eksternal:

  • Pengguna menavigasi ke URL aplikasi web Agent Space

  • Mereka diarahkan ke halaman login penyedia identitas Anda

  • Setelah mengotentikasi dengan kredentif perusahaan mereka, mereka diarahkan kembali ke aplikasi web

  • Aplikasi web menukar token otentikasi dengan AWS kredenSIAL berumur pendek yang dicakup ke Ruang Agen

Sesi berlaku hingga 8 jam. KredenSIAL diperbarui secara otomatis menggunakan token penyegaran OIDC tanpa mengharuskan pengguna untuk mengautentikasi ulang.

Mengkonfigurasi otentikasi IdP eksternal

Langkah 1: Daftarkan aplikasi di penyedia identitas Anda

Pilih penyedia identitas Anda dan ikuti petunjuk penyiapan yang sesuai.

Opsi A: Okta

  1. Di Okta Admin Console, navigasikan ke Appl ications > Appl ications dan pilih Create App Integration

  2. Pilih OIDC - OpenID Connect sebagai metode masuk dan Aplikasi Web sebagai jenis aplikasi. Pilih Berikutnya

  3. Tetapkan nama deskriptif untuk aplikasi (misalnya,AWS DevOps Agent)

  4. Di bawah Jenis hibah, pastikan hal-hal berikut diperiksa:

    • Kode Otorisasi (default)

    • Refresh Token — Ini diperlukan untuk penyegaran sesi. Jika tidak diaktifkan, pengguna tidak akan dapat mempertahankan sesi.

catatan

Okta tidak mengaktifkan jenis hibah Refresh Token secara default. Anda harus mengaktifkannya secara eksplisit.

  1. Biarkan URI Sign-in pengalihan sebagai nilai default untuk saat ini - Anda akan memperbaruinya setelah mengonfigurasi Ruang Agen

  2. Di bawah Tugas, tetapkan pengguna atau grup yang harus memiliki akses. Penugasan aplikasi mengontrol siapa yang dapat masuk. Untuk informasi selengkapnya, lihat Mengelola akses pengguna dan grup.

  3. Pilih Simpan.

  4. Pada tab Umum aplikasi, perhatikan nilai-nilai berikut:

    • ID Klien

    • Rahasia klien — Pilih Salin untuk menyimpan nilai ini dengan aman

  5. Perhatikan domain Okta Anda — ini adalah URL Penerbit Anda (misalnya,https://dev-12345678.okta.com).

catatan

Pada tab Masuk, verifikasi Pener bit disetel ke Okta URL (bukan Dinamis). Ini memastikan URL penerbit yang stabil.

catatan

Jangan menambahkan klaim grup ke token ID di tab Klaim server otorisasi Anda. AWS DevOps Agen tidak menggunakan keanggotaan grup dari IdP Anda.

Opsi B: Microsoft Entra ID

  1. Di portal Azure, navigasikan ke Microsoft Entra ID > Pendaftaran aplikasi> Pendaftaran baru

  2. Tetapkan nama deskriptif (misalnya,AWS DevOps Agent)

  3. Di bawah Jenis akun yang didukung, pilih opsi yang sesuai untuk organisasi Anda (biasanya Akun hanya dalam direktori organisasi ini)

  4. Biarkan URI Redirect kosong untuk saat ini. Pilih Daftar

  5. Pada halaman Ikh tisar aplikasi, perhatikan nilai-nilai berikut:

    • ID Aplikasi (klien) - digunakan sebagai ID Klien saat mengonfigurasi Ruang Agen

    • ID Direktori (penyewa) — digunakan untuk membangun URL Penerbit

  6. Arahkan ke Sertifikat & rahasia > Rahasia klien baru

    • Tetapkan deskripsi dan periode kedaluwarsa

    • Pilih Tambah dan salin Nilai rahasia segera - itu tidak akan ditampilkan lagi

  7. URL Penerbit untuk Entra ID mengikuti format ini. Ganti {tenant-id} dengan ID Direktori (penyewa) Anda dari langkah 5:

    • https://login.microsoftonline.com/{tenant-id}/v2.0

catatan

Jangan aktifkan klaim opsional grup dalam konfigurasi Token. AWS DevOps Agen tidak menggunakan keanggotaan grup dari IdP Anda.

Langkah 2: Aktifkan Aplikasi Operator dengan otentikasi IdP

  1. Di konsol AWS DevOps Agen, pilih Ruang Agen

  2. Buka tab Akses

  3. Di bawah Akses pengguna, pilih Penyedia identitas eksternal

  4. Dalam formulir konfigurasi, konfigurasikan yang berikut ini:

    • Penyedia Identi tas — Pilih penyedia identitas Anda (Okta atau Microsoft Entra ID)

    • URL Penerbit — URL penerbit OIDC dari penyedia identitas Anda

    • ID Kli en — ID klien dari aplikasi OIDC yang Anda buat

    • Rahasia Kli en — Rahasia klien dari aplikasi OIDC Anda

  5. Di bawah Nama Peran Aplikasi Penyedia Identi tas, pilih salah satu dari tiga opsi:

    • Auto-create peran DevOps Agen baru (disarankan) — Membuat peran layanan baru dengan izin yang sesuai

    • Menetapkan peran yang sudah ada — Gunakan peran IAM yang sudah Anda buat

    • Membuat peran DevOps Agen baru menggunakan templat kebijakan — Gunakan detail yang disediakan untuk membuat peran Anda sendiri di Konsol IAM

  6. Tinjau peringatan peringatan URL panggilan balik yang ditampilkan dalam formulir. Salin URL ini — Anda harus menambahkannya ke URI pengalihan yang diizinkan penyedia identitas Anda sebelum pengguna dapat masuk.

  7. Pilih Connect

Setelah memilih Connect, konsol menampilkan Konfigurasi Penye dia Identitas Ek sternal dengan detail berikut:

  • Penye dia — Penyedia identitas yang Anda pilih

  • URL Penerbit — URL penerbit OIDC yang dikonfigurasi

  • ID Klien — ID klien yang dikonfigurasi

  • Peran IAM ARN — Peran IAM yang digunakan untuk akses pengguna

  • Callback URL — Konfigurasikan URL ini di penyedia identitas Anda sebagai URI pengalihan yang diizinkan

  • URL Login - Gunakan URL ini untuk mengakses aplikasi web melalui penyedia identitas Anda

Langkah 3: Tambahkan URL callback ke penyedia identitas Anda

Okta

  1. Di Konsol Admin Okta, navigasikan ke tab Umum aplikasi Anda

  2. Di bawah Login, pilih Edit

  3. Tambahkan URL callback sebagai URI Sign-in pengalihan:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Opsional) Atur URI login Initi ate untuk mengaktifkan IdP-initiated login dari dasbor Okta:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  5. (Disarankan) Tambahkan URI Sign-out pengalihan untuk mengarahkan pengguna kembali ke aplikasi web setelah logout. Tanpa ini, pengguna dapat melihat halaman kesalahan saat keluar:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  6. Pilih Simpan.

Microsoft Entry ID

  1. Di portal Azure, navigasikan ke halaman Oten tikasi aplikasi Anda

  2. Di bawah Konfigur asi platform, pilih Tambahkan platform > Web

  3. Masukkan URL callback sebagai URI Re direct:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/callback

  4. (Opsional) Tambahkan URI pengalihan log-out untuk mengarahkan pengguna kembali ke aplikasi web setelah logout:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome

  5. Pilih Konfigurasi

Langkah 4: Verifikasi konfigurasi

  1. Arahkan ke URL Login yang ditampilkan di konsol:

    • https://{agentSpaceId}.aidevops.global.app.aws/authorizer/idp/login

  2. Anda harus diarahkan ke halaman login penyedia identitas Anda

  3. Masuk dengan kredensi perusahaan Anda

  4. Setelah autentikasi berhasil, Anda diarahkan kembali ke aplikasi web Agent Space

Mengelola akses pengguna dan grup

Dengan otentikasi IdP eksternal, penyedia identitas Anda adalah tempat Anda memberikan dan mencabut akses ke aplikasi web Agen Space.

Mengelola akses di Okta

Penugasan ke aplikasi OIDC yang Anda buat di Langkah 1 mengatur akses.

Berikan akses di Okta

  1. Di Konsol Admin Okta, navigasikan ke Aplikasi dan Sumber Daya > Aplikasi dan pilih aplikasi Anda

  2. Pilih tab Tugas

  3. Pilih Tetapkan, lalu pilih Tetapkan ke Orang atau Tetapkan ke Grup

  4. Pilih Tet apkan di samping setiap orang atau grup, lalu pilih Sel esai

Tetapkan grup daripada orang individu di mana Anda bisa. Pemeliharaan berkelanjutan kemudian terjadi di Direktori > Grup. Menambahkan seseorang ke grup memberikan akses; menghapus mereka mencabutnya, tanpa mengedit aplikasi.

Hapus akses di Okta

  1. Pada tab Tugas, temukan orang atau grup

  2. Pilih ikon X (Unsigned) dan konfirmasikan

Menghapus grup akan mencabut akses untuk semua orang yang satu-satunya tugasnya datang melalui grup itu. Jika seseorang juga ditugaskan secara langsung, hapus juga penugasan langsung.

Untuk mencabut akses seseorang ke semua aplikasi dalam satu tindakan, nonaktifkan atau menangguhkan mereka di Direktori > Orang.

Mengelola akses di Microsoft Entra ID

Entra ID mewakili aplikasi Anda sebagai dua objek, dan objek kedua mengelola penugasan pengguna dan grup:

  • Pendaf taran aplikasi (di bawah Pendaftar an Aplikasi) menyimpan ID klien, rahasia klien, dan URI pengalihan. Anda mengonfigurasinya di Langkah 1 dan Langkah 3.

  • Aplikasi perusahaan (di bawah aplikasi perusahaan), juga disebut prinsipal layanan, mengelola penugasan pengguna dan grup serta properti masuk.

Memerlukan penugasan

Secara default, aplikasi yang terdaftar di penyewa Anda tersedia untuk setiap pengguna di penyewa yang berhasil mengotentikasi. Entra ID tidak memberlakukan penugasan sampai Anda mengaktifkannya.

  1. Di portal Azure atau pusat admin Microsoft Entra, navigasikan ke Aplikasi perusahaan dan pilih aplikasi Anda

  2. Pilih Pro perti

  3. Setel Tugas diperlukan? untuk Yes

  4. Pilih Simpan.

Berikan akses di Entra ID

  1. Arahkan ke aplikasi perusahaan dan pilih aplikasi Anda

  2. Pilih Pengguna dan Grup

  3. Pilih Tam bah user/group

  4. Pilih pengguna atau grup, lalu pilih Tet apkan

Hapus akses di Entra ID

  1. Pada halaman Pengguna dan grup, pilih tugas

  2. Pilih H apus dan konfirmasikan

Untuk menghapus akses pengguna ke semua aplikasi, nonaktifkan akun. Arahkan ke Pengguna, pilih pengguna, dan setel Akun diaktifkan ke Tidak.

Memperbarui konfigurasi IdP

Anda dapat memutar rahasia klien tanpa memutuskan sambungan:

  1. Di konsol AWS DevOps Agen, pilih Ruang Agen

  2. Buka tab Akses

  3. Di bawah Konfigur asi Penyedia Identitas Ek sternal, pilih Putar rahasia klien

  4. Masukkan Rahasia Klien baru

  5. Pilih Simpan.

Untuk mengubah bidang konfigurasi IdP lainnya (seperti URL Penerbit, ID Klien, atau penyedia identitas), Anda harus memutuskan koneksi IdP yang ada dan mengonfigurasi yang baru.

Cara pengguna mengakses aplikasi web Agent Space

Setelah mengkonfigurasi otentikasi IdP eksternal:

  • Konfirmasikan pengguna ditugaskan ke aplikasi OIDC di penyedia identitas Anda. Untuk informasi selengkapnya, lihat Mengelola akses pengguna dan grup.

  • Bagikan URL aplikasi web Agent Space dengan pengguna yang berwenang

  • Saat pengguna menavigasi ke URL, mereka diarahkan ke halaman login penyedia identitas Anda

  • Setelah memasukkan kredensialnya (dan menyelesaikan MFA jika dikonfigurasi oleh IdP Anda), mereka diarahkan kembali ke aplikasi web Agent Space

  • Sesi disegarkan secara otomatis - lihat Manajemen sesi untuk detailnya

Manajemen sesi

Sesi IdP eksternal untuk aplikasi web Agent Space memiliki karakteristik sebagai berikut:

  • Durasi sesi — Sesi browser berlangsung hingga 8 jam. Ini tidak dapat dikonfigurasi di AWS DevOps Agen. Jika masa pakai sesi IdP Anda melebihi 8 jam, pengguna dapat diautentikasi ulang secara otomatis pada kunjungan berikutnya tanpa memasukkan kredenSIAL. Konfigurasikan masa pakai sesi dan token IdP Anda sesuai dengan persyaratan keamanan organisasi Anda.

  • Penyegaran kredensi — Sesi secara otomatis diperbarui menggunakan token penyegaran OIDC tanpa mengharuskan pengguna untuk mengautentikasi ulang

  • Multi-factor otentikasi — Didukung saat dikonfigurasi di penyedia identitas Anda. IdP menangani MFA selama login - tidak ada konfigurasi tambahan yang diperlukan di Agen AWS DevOps

Perilaku logout

Saat pengguna mengklik Logout di aplikasi web:

  1. Semua cookie sesi segera dihapus

  2. Pengguna diarahkan ke titik akhir logout OIDC penyedia identitas untuk mengakhiri sesi SSO

  3. Jika URI pengalihan log-out dikonfigurasi, pengguna diarahkan kembali ke halaman selamat datang aplikasi web

Mencabut akses pengguna

Untuk segera mencabut akses pengguna, Anda dapat mencabut sesi mereka secara langsung di portal admin penyedia identitas Anda:

  • Okta - Di Okta Admin Console, arahkan ke Direk tori > Orang, pilih pengguna, pilih Tindakan Lainnya > H apus Sesi Pengguna

  • Microsoft Entra ID - Di portal Azure, navigasikan ke Pengguna, pilih pengguna, dan pilih Cab ut sesi

Pertimbangan keamanan

Penyimpanan rahasia klien — Rahasia klien yang Anda berikan selama penyiapan dienkripsi menggunakan kunci KMS yang dikelola pelanggan jika Anda menyediakannya saat membuat Ruang Agen, atau kunci milik layanan sebaliknya. Itu tidak pernah dikembalikan dalam respons API atau ditampilkan di konsol setelah konfigurasi awal.

Rotasi rahasia klien — Rahasia klien Entra memiliki kedaluwarsa yang dapat dikonfigurasi. Tetapkan pengingat untuk memutar rahasia sebelum kedaluwarsa menggunakan opsi Put ar rahasia klien di konsol AWS DevOps Agen. Jika rahasia kedaluwarsa, pengguna tidak akan dapat masuk sampai diputar.

Manajemen seumur hidup token — Masa pakai token (token akses, token penyegaran) yang dikeluarkan oleh penyedia identitas Anda dikendalikan oleh konfigurasi IdP Anda. Sebaiknya konfigurasi masa pakai token yang sesuai di IdP Anda:

  • Okta — Konfigurasikan masa pakai token di bawah Keamanan > API > Server O tor isasi > Kebijakan Ak ses

  • Microsoft Entra ID — Konfigurasikan masa pakai token menggunakan kebijakan seumur hidup token

Klaim grup — Jangan aktifkan klaim grup dalam konfigurasi token penyedia identitas Anda. AWS DevOps Agen saat ini tidak menggunakan keanggotaan grup dari IdP Anda.

Pengidentifikasi pengguna — AWS DevOps Agen menggunakan klaim khusus penyedia untuk mengidentifikasi pengguna secara unik:

  • Okta — Menggunakan sub klaim dari token ID

  • Microsoft Entra ID — Menggunakan klaim oid (pengenal objek) dari token ID

Pengidentifikasi ini tidak dapat diubah dan muncul di CloudTrail log untuk tujuan audit.

Memutuskan sambungan IdP eksternal

  1. Di konsol AWS DevOps Agen, pilih Ruang Agen

  2. Buka tab Akses

  3. Di bawah Akses pengguna, pilih Put uskan

  4. Tinjau dampak yang tercantum dalam dialog konfirmasi dan konfirmasikan

Memutuskan sambungan akan:

  • Menghapus konfigurasi IdP dari Ruang Agen

  • Mencegah pengguna masuk melalui penyedia identitas eksternal

  • Hapus riwayat obrolan dan artefak individual yang terkait dengan akun pengguna IdP

Sesi pengguna aktif akan berlanjut hingga kedaluwarsa atau penyegaran kredensi berikutnya gagal.

Pemecahan masalah

  • Pengalihan ke IdP gagal — Verifikasi URL Penerbit cocok dengan titik akhir penemuan OIDC IdP Anda. Untuk Okta, pastikan Pener bit disetel ke URL Okta (bukan Dinamis) pada tab Mas uk. Untuk Entra, gunakan format https://login.microsoftonline.com/{tenant-id}/v2.0 nya.

  • Akses ditolak atau kesalahan kebijakan (Okta) — Verifikasi pengguna atau grup mereka ditugaskan ke aplikasi di bawah Tugas. Cent ang A turan Kebijakan Masuk > Masuk.

  • Kesalahan konfigurasi IdP setelah login — Penyedia identitas Anda tidak mengembalikan token penyegaran. Pastikan cak offline_access upan dan jenis hibah token penyegaran diaktifkan:

    • Okta - Buka tab Umum aplikasi Anda dan aktifkan kotak centang Refresh Token di bawah Jenis Hibah

    • Masuk — Buka izin API dan pastikan terdaftar di bawah izin yang offline_access didelegasikan

  • Otentikasi berhasil tetapi aplikasi web menunjukkan kesalahan — Verifikasi URI pengalihan di IdP Anda benar-benar cocok dengan URL Pang gilan Balik yang ditampilkan di konsol Agen AWS DevOps .

  • Kegag alan otentikasi — Jika klaim opsional grup diaktifkan di IdP Anda, nonaktifkan. AWS DevOps Agen tidak menggunakan klaim grup.

  • Login gagal setelah otentikasi IdP — Untuk Entra, verifikasi tidak requestedAccessTokenVersion disetel ke null dalam Manifes aplikasi. Untuk Okta, verifikasi URL Penerbit benar.

  • Halaman kesalahan setelah memilih Logout (Okta) - Jika Anda melihat post_logout_redirect_uri kesalahan setelah keluar, tambahkan https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome sebagai URI Sign-out pengalihan di tab Umum aplikasi Okta Anda.

  • Pengguna tetap berada di halaman penyedia identitas setelah logout (Entra) - Untuk mengarahkan pengguna kembali ke aplikasi web setelah logout, tambahkan https://{agentSpaceId}.aidevops.global.app.aws/authorizer/welcome sebagai URI Pengalihan di halaman O tentikasi aplikasi Entra Anda.