Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penyedia kredensia Pusat Identitas IAM
catatan
Untuk bantuan dalam memahami tata letak halaman pengaturan, atau dalam menafsirkan tabel AWS Dukungan oleh SDK dan alat berikut, lihatMemahami halaman pengaturan panduan ini.
Mekanisme otentikasi ini digunakan AWS IAM Identity Center untuk mendapatkan akses single sign-on (SSO) Layanan AWS untuk kode Anda.
catatan
Dalam dokumentasi AWS SDK API, penyedia kredensia Pusat Identitas IAM disebut penyedia kredensia SSO.
Setelah mengaktifkan Pusat Identitas IAM, Anda menentukan profil untuk pengaturannya di AWS
config file bersama Anda. Profil ini digunakan untuk terhubung ke portal akses Pusat Identitas IAM. Ketika pengguna berhasil mengotentikasi dengan Pusat Identitas IAM, portal mengembalikan kredenSIAL jangka pendek untuk peran IAM yang terkait dengan pengguna tersebut. Untuk mempelajari bagaimana SDK mendapatkan kredenSIAL sementara dari konfigurasi dan menggunakannya untuk Layanan AWS permintaan, lihatBagaimana otentikasi IAM Identity Center diselesaikan untuk AWS SDKs dan alat.
Ada dua cara untuk mengkonfigurasi Pusat Identitas IAM melalui config file:
-
(Direkomendasikan) Konfigurasi penyedia token SSO — Durasi sesi yang diperpanjang. Termasuk dukungan untuk durasi sesi kustom.
-
Konfigurasi lama yang tidak dapat diperbarui — Menggunakan sesi tetap delapan jam.
Di kedua konfigurasi, Anda harus masuk lagi saat sesi berakhir.
Dua panduan berikut berisi informasi tambahan tentang Pusat Identitas IAM:
Untuk selengkapnya tentang bagaimana SDK dan alat menggunakan dan menyegarkan kredenSIAL menggunakan konfigurasi ini, lihatBagaimana otentikasi IAM Identity Center diselesaikan untuk AWS SDKs dan alat.
Prasyarat
Anda harus terlebih dahulu mengaktifkan Pusat Identitas IAM. Untuk detail tentang mengaktifkan otentikasi Pusat Identitas IAM, lihat Mengaktifkan AWS IAM Identity Center di Panduan AWS IAM Identity Center Pengguna.
catatan
Atau, untuk prasyarat lengkap dan konfigurasi config file bersama yang diperlukan yang dirinci di halaman ini, lihat petunjuk panduan untuk pengaturanMenggunakan IAM Identity Center untuk mengautentikasi AWS SDK dan alat.
Konfigurasi penyedia token SSO
Saat Anda menggunakan konfigurasi penyedia token SSO, AWS SDK atau alat Anda secara otomatis menyegarkan sesi Anda hingga periode sesi yang diperpanjang. Untuk informasi selengkapnya tentang durasi sesi dan durasi maksimum, lihat Meng onfigurasi durasi sesi portal AWS akses dan aplikasi terintegrasi Pusat Identitas IAM di Panduan AWS IAM Identity Center Pengguna.
sso-sessionBagian config file digunakan untuk mengelompokkan variabel konfigurasi untuk memperoleh token akses SSO, yang kemudian dapat digunakan untuk memperoleh AWS kredenSIAL. Untuk detail lebih lanjut tentang bagian ini dalam config file, lihatFormat file konfigurasi.
Contoh config file bersama berikut mengonfigurasi SDK atau alat menggunakan dev profil untuk meminta kredentif Pusat Identitas IAM.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
catatan
Untuksso_region, gunakan Wil AWS ayah tempat instance Pusat Identitas IAM Anda dikonfigurasi. Ini dapat berbeda dari Wil AWS ayah default Anda. Anda dapat menemukan nilai ini di Das bor konsol Pusat Identitas IAM.
Contoh sebelumnya menunjukkan bahwa Anda menentukan sso-session bagian dan mengaitkannya ke profil. Biasanya, sso_account_id dan sso_role_name harus diatur di profile bagian sehingga SDK dapat meminta AWS kredenSIAL. sso_region,sso_start_url, dan sso_registration_scopes harus diatur dalam sso-session bagian.
sso_account_iddan sso_role_name tidak diperlukan untuk semua skenario konfigurasi token SSO. Jika aplikasi Anda hanya menggunakan otentikasi pembawa dukungan Layanan AWS itu, maka AWS kredenSIAL tradisional tidak diperlukan. Otentikasi pembawa adalah skema otentikasi HTTP yang menggunakan token keamanan yang disebut token pembawa. Dalam skenario ini, sso_account_id sso_role_name dan tidak diperlukan. Lihat Layanan AWS panduan individual untuk menentukan apakah layanan mendukung otorisasi token pembawa.
Cakupan pendaftaran dikonfigurasi sebagai bagian darisso-session. Lingkup adalah mekanisme OAuth 2.0 untuk membatasi akses aplikasi ke akun pengguna. Contoh sebelumnya ditetapkan sso_registration_scopes untuk menyediakan akses yang diperlukan untuk daftar akun dan peran.
Contoh berikut menunjukkan bagaimana Anda dapat menggunakan kembali sso-session konfigurasi yang sama di beberapa profil.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[profile prod] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole2[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Token otentikasi di-cache ke disk di bawah ~/.aws/sso/cache direktori dengan nama file berdasarkan nama sesi.
Konfigurasi lama yang tidak dapat disegarkan
Penyegaran token otomatis tidak didukung menggunakan konfigurasi lama yang tidak dapat diperbarui. Kami sarankan menggunakan sebagai Konfigurasi penyedia token SSO gantinya.
penting
Dengan konfigurasi lama, sesi Anda ditetapkan pada delapan jam dan tidak dapat diperbarui secara otomatis. Ketika sesi berakhir, kode apa pun yang menyelesaikan kredentif baru gagal otentikasi sampai Anda menjalankannya aws sso login lagi. Jika Anda memiliki proses atau otomatisasi yang berjalan lama, gunakan konfigurasi penyedia token SSO, yang mendukung penyegaran token otomatis.
Untuk menggunakan konfigurasi lama yang tidak dapat diperbarui, Anda harus menentukan pengaturan berikut dalam profil Anda:
-
sso_start_url -
sso_region -
sso_account_id -
sso_role_name
Anda menentukan portal pengguna untuk profil dengan sso_region pengaturan sso_start_url dan. Anda menentukan izin dengan sso_role_name pengaturan sso_account_id dan.
Contoh berikut menetapkan empat nilai yang diperlukan dalam config file.
[profilemy-sso-profile] sso_start_url =https://my-sso-portal.awsapps.com/startsso_region =us-west-2sso_account_id =111122223333sso_role_name =SSOReadOnlyRole
Token otentikasi di-cache ke disk di bawah ~/.aws/sso/cache direktori dengan nama file berdasarkan. sso_start_url
Pengaturan penyedia kredensia Pusat Identitas IAM
Konfigurasikan fungsionalitas ini dengan menggunakan yang berikut:
sso_start_url- pengaturan AWSconfigfile bersama-
URL yang menunjuk ke URL penerbit Pusat Identitas IAM organisasi Anda atau URL portal akses. Untuk informasi selengkapnya, lihat Menggunakan portal AWS akses di Panduan AWS IAM Identity Center Pengguna.
Untuk menemukan nilai ini, buka konsol Pusat Identitas IAM
, lihat Das bor, temukan URL portal AWS akses. -
Atau, dimulai dengan versi 2.22.0 AWS CLI, Anda dapat menggunakan nilai untuk URL Pener AWS bit.
-
sso_region- pengaturan AWSconfigfile bersama-
Yang Wilayah AWS berisi host portal Pusat Identitas IAM Anda; yaitu, Wilayah yang Anda pilih sebelum mengaktifkan Pusat Identitas IAM. Ini independen dari Wil AWS ayah default Anda, dan bisa berbeda.
Untuk daftar lengkap Wilayah AWS dan kodenya, lihat Titik Ak hir Regional di Referensi Umum Amazon Web. Untuk menemukan nilai ini, buka konsol Pusat Identi tas IAM
, lihat Das bor, dan temukan Wil ayah. sso_account_id- pengaturan AWSconfigfile bersama-
ID numerik Akun AWS yang ditambahkan melalui AWS Organizations layanan untuk digunakan untuk otentikasi.
Untuk melihat daftar akun yang tersedia, buka konsol Pusat Identi tas IAM
dan buka Akun AWS halaman. Anda juga dapat melihat daftar akun yang tersedia menggunakan metode ListAccounts API di Refer AWS IAM Identity Center ensi API Portal. Misalnya, Anda dapat memanggil AWS CLI metode list-account . sso_role_name- pengaturan AWSconfigfile bersama-
Nama kumpulan izin yang disediakan sebagai peran IAM yang mendefinisikan izin yang dihasilkan pengguna. Peran harus ada dalam yang Akun AWS ditentukan oleh
sso_account_id. Gunakan nama peran, bukan peran Nama Sumber Daya Amazon (ARN).Kumpulan izin memiliki kebijakan IAM dan kebijakan izin khusus yang dilampirkan padanya dan menentukan tingkat akses yang dimiliki pengguna ke yang ditetapkan Akun AWS.
Untuk melihat daftar kumpulan izin yang tersedia per Akun AWS, buka konsol Pusat Identitas IAM
dan buka Akun AWS halaman. Pilih nama kumpulan izin yang benar yang tercantum dalam Akun AWS tabel. Anda juga dapat melihat daftar kumpulan izin yang tersedia menggunakan metode ListAccountRoles API di Refer AWS IAM Identity Center ensi API Portal. Misalnya, Anda dapat memanggil AWS CLI metode list- account-role. sso_registration_scopes- pengaturan AWSconfigfile bersama-
Daftar string cakupan yang valid yang dibatasi koma untuk diotorisasi untuk.
sso-sessionAplikasi dapat meminta satu atau lebih cakupan, dan token akses yang dikeluarkan untuk aplikasi terbatas pada cakupan yang diberikan. Lingkup minimumsso:account:accessharus diberikan untuk mendapatkan token penyegaran kembali dari layanan Pusat Identitas IAM. Untuk daftar opsi cakupan akses yang tersedia, lihat C akupan akses di Panduan AWS IAM Identity Center Pengguna.Cakupan ini menentukan izin yang diminta untuk diotorisasi untuk klien OIDC terdaftar dan token akses yang diambil oleh klien. Cakupan mengotorisasi akses ke titik akhir resmi pembawa token IAM Identity Center.
Pengaturan ini tidak berlaku untuk konfigurasi lama yang tidak dapat diperbarui. Token yang dikeluarkan menggunakan konfigurasi lama terbatas pada cakupan
sso:account:accesssecara implisit.
Dukungan oleh AWS SDK dan alat
SDK berikut mendukung fitur dan pengaturan yang dijelaskan dalam topik ini. Setiap pengecualian sebagian dicatat. Setiap pengaturan properti sistem JVM didukung oleh AWS SDK untuk Java dan AWS SDK untuk Kotlin satu-satunya.
| SDK | Didukung | Catatan atau informasi lebih lanjut |
|---|---|---|
| AWS CLI v2 | Ya | |
| SDK untuk C++ | Ya | |
| SDK untuk Go V2 (1.x) | Ya | |
| SDK untuk Go 1.x (V1) | Ya | Untuk menggunakan pengaturan config file bersama, Anda harus mengaktifkan pemuatan dari file konfigurasi; lihat S esi. |
| SDK untuk Java 2.x | Ya | Nilai konfigurasi juga didukung dalam credentials file. |
| SDK untuk Java 1.x | Tidak | |
| SDK untuk JavaScript 3.x | Ya | |
| SDK untuk JavaScript 2.x | Ya | |
| SDK para Kotlin | Ya | |
| SDK untuk.NET 4.x | Ya | |
| SDK untuk.NET 3.x | Ya | |
| SDK para PHP 3.x | Ya | |
| SDK untuk Python (Boto3) | Ya | |
| SDK para Ruby 3.x | Ya | |
| SDK para Rust | Parsial | Hanya konfigurasi lama yang tidak dapat diperbarui. |
| SDK para Swift | Ya | |
| Alat untuk PowerShell V5 | Ya | |
| Alat untuk PowerShell V4 | Ya |
catatan
Berikut adalah dokumen yang relevan untuk AWS Toolkit dan otentikasi Pusat Identitas IAM:
-
Kode VS - Mengh ubungkan ke AWS - Meliputi login Pusat Identitas IAM melalui URL Mulai dan autentikasi berbasis browser.
-
Visual Studio — KredenSIAL Pusat Identitas AWS IAM di AWS Toolkit untuk Visual Studio - Meliputi konfigurasi profil SSO.
-
JetBrains— Menghubungkan AWS Toolkit JetBrains untuk AWS akun Anda - Meliputi cara menghubungkan AWS Toolkit JetBrains untuk akun Anda AWS .