View a markdown version of this page

Penyedia kredensia Pusat Identitas IAM - AWS SDK dan Alat

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyedia kredensia Pusat Identitas IAM

catatan

Untuk bantuan dalam memahami tata letak halaman pengaturan, atau dalam menafsirkan tabel AWS Dukungan oleh SDK dan alat berikut, lihatMemahami halaman pengaturan panduan ini.

Mekanisme otentikasi ini digunakan AWS IAM Identity Center untuk mendapatkan akses single sign-on (SSO) Layanan AWS untuk kode Anda.

catatan

Dalam dokumentasi AWS SDK API, penyedia kredensia Pusat Identitas IAM disebut penyedia kredensia SSO.

Setelah mengaktifkan Pusat Identitas IAM, Anda menentukan profil untuk pengaturannya di AWS config file bersama Anda. Profil ini digunakan untuk terhubung ke portal akses Pusat Identitas IAM. Ketika pengguna berhasil mengotentikasi dengan Pusat Identitas IAM, portal mengembalikan kredenSIAL jangka pendek untuk peran IAM yang terkait dengan pengguna tersebut. Untuk mempelajari bagaimana SDK mendapatkan kredenSIAL sementara dari konfigurasi dan menggunakannya untuk Layanan AWS permintaan, lihatBagaimana otentikasi IAM Identity Center diselesaikan untuk AWS SDKs dan alat.

Ada dua cara untuk mengkonfigurasi Pusat Identitas IAM melalui config file:

  • (Direkomendasikan) Konfigurasi penyedia token SSO — Durasi sesi yang diperpanjang. Termasuk dukungan untuk durasi sesi kustom.

  • Konfigurasi lama yang tidak dapat diperbarui — Menggunakan sesi tetap delapan jam.

Di kedua konfigurasi, Anda harus masuk lagi saat sesi berakhir.

Dua panduan berikut berisi informasi tambahan tentang Pusat Identitas IAM:

Untuk selengkapnya tentang bagaimana SDK dan alat menggunakan dan menyegarkan kredenSIAL menggunakan konfigurasi ini, lihatBagaimana otentikasi IAM Identity Center diselesaikan untuk AWS SDKs dan alat.

Prasyarat

Anda harus terlebih dahulu mengaktifkan Pusat Identitas IAM. Untuk detail tentang mengaktifkan otentikasi Pusat Identitas IAM, lihat Mengaktifkan AWS IAM Identity Center di Panduan AWS IAM Identity Center Pengguna.

catatan

Atau, untuk prasyarat lengkap dan konfigurasi config file bersama yang diperlukan yang dirinci di halaman ini, lihat petunjuk panduan untuk pengaturanMenggunakan IAM Identity Center untuk mengautentikasi AWS SDK dan alat.

Konfigurasi penyedia token SSO

Saat Anda menggunakan konfigurasi penyedia token SSO, AWS SDK atau alat Anda secara otomatis menyegarkan sesi Anda hingga periode sesi yang diperpanjang. Untuk informasi selengkapnya tentang durasi sesi dan durasi maksimum, lihat Meng onfigurasi durasi sesi portal AWS akses dan aplikasi terintegrasi Pusat Identitas IAM di Panduan AWS IAM Identity Center Pengguna.

sso-sessionBagian config file digunakan untuk mengelompokkan variabel konfigurasi untuk memperoleh token akses SSO, yang kemudian dapat digunakan untuk memperoleh AWS kredenSIAL. Untuk detail lebih lanjut tentang bagian ini dalam config file, lihatFormat file konfigurasi.

Contoh config file bersama berikut mengonfigurasi SDK atau alat menggunakan dev profil untuk meminta kredentif Pusat Identitas IAM.

[profile dev] sso_session = my-sso sso_account_id = 111122223333 sso_role_name = SampleRole [sso-session my-sso] sso_region = us-east-1 sso_start_url = https://my-sso-portal.awsapps.com/start sso_registration_scopes = sso:account:access
catatan

Untuksso_region, gunakan Wil AWS ayah tempat instance Pusat Identitas IAM Anda dikonfigurasi. Ini dapat berbeda dari Wil AWS ayah default Anda. Anda dapat menemukan nilai ini di Das bor konsol Pusat Identitas IAM.

Contoh sebelumnya menunjukkan bahwa Anda menentukan sso-session bagian dan mengaitkannya ke profil. Biasanya, sso_account_id dan sso_role_name harus diatur di profile bagian sehingga SDK dapat meminta AWS kredenSIAL. sso_region,sso_start_url, dan sso_registration_scopes harus diatur dalam sso-session bagian.

sso_account_iddan sso_role_name tidak diperlukan untuk semua skenario konfigurasi token SSO. Jika aplikasi Anda hanya menggunakan otentikasi pembawa dukungan Layanan AWS itu, maka AWS kredenSIAL tradisional tidak diperlukan. Otentikasi pembawa adalah skema otentikasi HTTP yang menggunakan token keamanan yang disebut token pembawa. Dalam skenario ini, sso_account_id sso_role_name dan tidak diperlukan. Lihat Layanan AWS panduan individual untuk menentukan apakah layanan mendukung otorisasi token pembawa.

Cakupan pendaftaran dikonfigurasi sebagai bagian darisso-session. Lingkup adalah mekanisme OAuth 2.0 untuk membatasi akses aplikasi ke akun pengguna. Contoh sebelumnya ditetapkan sso_registration_scopes untuk menyediakan akses yang diperlukan untuk daftar akun dan peran.

Contoh berikut menunjukkan bagaimana Anda dapat menggunakan kembali sso-session konfigurasi yang sama di beberapa profil.

[profile dev] sso_session = my-sso sso_account_id = 111122223333 sso_role_name = SampleRole [profile prod] sso_session = my-sso sso_account_id = 111122223333 sso_role_name = SampleRole2 [sso-session my-sso] sso_region = us-east-1 sso_start_url = https://my-sso-portal.awsapps.com/start sso_registration_scopes = sso:account:access

Token otentikasi di-cache ke disk di bawah ~/.aws/sso/cache direktori dengan nama file berdasarkan nama sesi.

Konfigurasi lama yang tidak dapat disegarkan

Penyegaran token otomatis tidak didukung menggunakan konfigurasi lama yang tidak dapat diperbarui. Kami sarankan menggunakan sebagai Konfigurasi penyedia token SSO gantinya.

penting

Dengan konfigurasi lama, sesi Anda ditetapkan pada delapan jam dan tidak dapat diperbarui secara otomatis. Ketika sesi berakhir, kode apa pun yang menyelesaikan kredentif baru gagal otentikasi sampai Anda menjalankannya aws sso login lagi. Jika Anda memiliki proses atau otomatisasi yang berjalan lama, gunakan konfigurasi penyedia token SSO, yang mendukung penyegaran token otomatis.

Untuk menggunakan konfigurasi lama yang tidak dapat diperbarui, Anda harus menentukan pengaturan berikut dalam profil Anda:

  • sso_start_url

  • sso_region

  • sso_account_id

  • sso_role_name

Anda menentukan portal pengguna untuk profil dengan sso_region pengaturan sso_start_url dan. Anda menentukan izin dengan sso_role_name pengaturan sso_account_id dan.

Contoh berikut menetapkan empat nilai yang diperlukan dalam config file.

[profile my-sso-profile] sso_start_url = https://my-sso-portal.awsapps.com/start sso_region = us-west-2 sso_account_id = 111122223333 sso_role_name = SSOReadOnlyRole

Token otentikasi di-cache ke disk di bawah ~/.aws/sso/cache direktori dengan nama file berdasarkan. sso_start_url

Pengaturan penyedia kredensia Pusat Identitas IAM

Konfigurasikan fungsionalitas ini dengan menggunakan yang berikut:

sso_start_url- pengaturan AWS config file bersama

URL yang menunjuk ke URL penerbit Pusat Identitas IAM organisasi Anda atau URL portal akses. Untuk informasi selengkapnya, lihat Menggunakan portal AWS akses di Panduan AWS IAM Identity Center Pengguna.

Untuk menemukan nilai ini, buka konsol Pusat Identitas IAM, lihat Das bor, temukan URL portal AWS akses.

  • Atau, dimulai dengan versi 2.22.0 AWS CLI, Anda dapat menggunakan nilai untuk URL Pener AWS bit.

sso_region- pengaturan AWS config file bersama

Yang Wilayah AWS berisi host portal Pusat Identitas IAM Anda; yaitu, Wilayah yang Anda pilih sebelum mengaktifkan Pusat Identitas IAM. Ini independen dari Wil AWS ayah default Anda, dan bisa berbeda.

Untuk daftar lengkap Wilayah AWS dan kodenya, lihat Titik Ak hir Regional di Referensi Umum Amazon Web. Untuk menemukan nilai ini, buka konsol Pusat Identi tas IAM, lihat Das bor, dan temukan Wil ayah.

sso_account_id- pengaturan AWS config file bersama

ID numerik Akun AWS yang ditambahkan melalui AWS Organizations layanan untuk digunakan untuk otentikasi.

Untuk melihat daftar akun yang tersedia, buka konsol Pusat Identi tas IAM dan buka Akun AWS halaman. Anda juga dapat melihat daftar akun yang tersedia menggunakan metode ListAccounts API di Refer AWS IAM Identity Center ensi API Portal. Misalnya, Anda dapat memanggil AWS CLI metode list-account.

sso_role_name- pengaturan AWS config file bersama

Nama kumpulan izin yang disediakan sebagai peran IAM yang mendefinisikan izin yang dihasilkan pengguna. Peran harus ada dalam yang Akun AWS ditentukan olehsso_account_id. Gunakan nama peran, bukan peran Nama Sumber Daya Amazon (ARN).

Kumpulan izin memiliki kebijakan IAM dan kebijakan izin khusus yang dilampirkan padanya dan menentukan tingkat akses yang dimiliki pengguna ke yang ditetapkan Akun AWS.

Untuk melihat daftar kumpulan izin yang tersedia per Akun AWS, buka konsol Pusat Identitas IAM dan buka Akun AWS halaman. Pilih nama kumpulan izin yang benar yang tercantum dalam Akun AWS tabel. Anda juga dapat melihat daftar kumpulan izin yang tersedia menggunakan metode ListAccountRoles API di Refer AWS IAM Identity Center ensi API Portal. Misalnya, Anda dapat memanggil AWS CLI metode list- account-role.

sso_registration_scopes- pengaturan AWS config file bersama

Daftar string cakupan yang valid yang dibatasi koma untuk diotorisasi untuk. sso-session Aplikasi dapat meminta satu atau lebih cakupan, dan token akses yang dikeluarkan untuk aplikasi terbatas pada cakupan yang diberikan. Lingkup minimum sso:account:access harus diberikan untuk mendapatkan token penyegaran kembali dari layanan Pusat Identitas IAM. Untuk daftar opsi cakupan akses yang tersedia, lihat C akupan akses di Panduan AWS IAM Identity Center Pengguna.

Cakupan ini menentukan izin yang diminta untuk diotorisasi untuk klien OIDC terdaftar dan token akses yang diambil oleh klien. Cakupan mengotorisasi akses ke titik akhir resmi pembawa token IAM Identity Center.

Pengaturan ini tidak berlaku untuk konfigurasi lama yang tidak dapat diperbarui. Token yang dikeluarkan menggunakan konfigurasi lama terbatas pada cakupan sso:account:access secara implisit.

Dukungan oleh AWS SDK dan alat

SDK berikut mendukung fitur dan pengaturan yang dijelaskan dalam topik ini. Setiap pengecualian sebagian dicatat. Setiap pengaturan properti sistem JVM didukung oleh AWS SDK untuk Java dan AWS SDK untuk Kotlin satu-satunya.

SDK Didukung Catatan atau informasi lebih lanjut
AWS CLI v2 Ya
SDK untuk C++ Ya
SDK untuk Go V2 (1.x) Ya
SDK untuk Go 1.x (V1) Ya Untuk menggunakan pengaturan config file bersama, Anda harus mengaktifkan pemuatan dari file konfigurasi; lihat S esi.
SDK untuk Java 2.x Ya Nilai konfigurasi juga didukung dalam credentials file.
SDK untuk Java 1.x Tidak
SDK untuk JavaScript 3.x Ya
SDK untuk JavaScript 2.x Ya
SDK para Kotlin Ya
SDK untuk.NET 4.x Ya
SDK untuk.NET 3.x Ya
SDK para PHP 3.x Ya
SDK untuk Python (Boto3) Ya
SDK para Ruby 3.x Ya
SDK para Rust Parsial Hanya konfigurasi lama yang tidak dapat diperbarui.
SDK para Swift Ya
Alat untuk PowerShell V5 Ya
Alat untuk PowerShell V4 Ya
catatan

Berikut adalah dokumen yang relevan untuk AWS Toolkit dan otentikasi Pusat Identitas IAM: