View a markdown version of this page

Akses masuk tunggal ke aplikasi SAML 2.0 dan OAuth 2.0 - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses masuk tunggal ke aplikasi SAML 2.0 dan OAuth 2.0

IAM Identity Center memungkinkan Anda untuk memberi pengguna akses masuk tunggal ke aplikasi SAML 2.0 atau OAuth 2.0. Topik berikut memberikan ikhtisar tingkat tinggi tentang SAML 2.0 dan OAuth 2.0.

SAML 2.0

SAML 2.0 adalah standar industri yang digunakan untuk bertukar pernyataan SAML dengan aman yang menyampaikan informasi tentang pengguna antara otoritas SAML (disebut penyedia identitas atau IdP), dan konsumen SAML 2.0 (disebut penyedia layanan atau SP). Pusat Identitas IAM menggunakan informasi ini untuk menyediakan akses masuk tunggal federasi bagi pengguna yang berwenang untuk menggunakan aplikasi dalam portal akses. AWS

catatan

Pusat Identitas IAM tidak mendukung validasi tanda tangan permintaan otentikasi SAML masuk dari aplikasi SAML.

OAuth 2.0

OAuth 2.0 adalah protokol yang memungkinkan aplikasi mengakses dan berbagi data pengguna dengan aman tanpa berbagi kata sandi. Kemampuan ini menyediakan cara yang aman dan terstandarisasi bagi pengguna untuk memungkinkan aplikasi mengakses sumber daya mereka. Akses difasilitasi oleh aliran hibah OAuth 2.0 yang berbeda.

IAM Identity Center memungkinkan aplikasi yang berjalan pada klien publik untuk mengambil kredentif sementara untuk mengakses Akun AWS dan melayani secara terprogram atas nama pengguna mereka. Klien publik biasanya desktop, laptop, atau perangkat seluler lainnya yang digunakan untuk menjalankan aplikasi secara lokal. Contoh AWS aplikasi yang berjalan pada klien publik termasuk AWS Command Line Interface (AWS CLI), AWS Toolkit, dan AWS Perangkat Pengembangan Perangkat Lunak (SDK). Untuk mengaktifkan aplikasi ini untuk mendapatkan kredenSIAL, Pusat Identitas IAM mendukung bagian dari alur OAuth 2.0 berikut:

catatan

Jenis hibah ini hanya dapat digunakan dengan Layanan AWS mendukung kemampuan ini. Layanan ini mungkin tidak mendukung jenis hibah ini sama sekali Wilayah AWS. Lihat dokumentasi yang relevan Layanan AWS untuk perbedaan regional.

OpenID Connect (OIDC) adalah protokol otentikasi yang didasarkan pada Kerangka OAuth 2.0. OIDC menentukan cara menggunakan OAuth 2.0 untuk otentikasi. Melalui API layanan OIDC Pusat Identitas IAM, aplikasi mendaftarkan klien OAuth 2.0 dan menggunakan salah satu alur ini untuk mendapatkan token akses yang memberikan izin ke API yang dilindungi IAM Identity Center. Aplikasi menentukan cakupan akses untuk mendeklarasikan pengguna API yang dituju. Setelah Anda, sebagai administrator Pusat Identitas IAM, mengonfigurasi sumber identitas Anda, pengguna akhir aplikasi Anda harus menyelesaikan proses masuk, jika mereka belum melakukannya. Pengguna akhir Anda kemudian harus memberikan persetujuan mereka untuk mengizinkan aplikasi melakukan panggilan API. Panggilan API ini dilakukan menggunakan izin pengguna. Sebagai tanggapan, Pusat Identitas IAM mengembalikan token akses ke aplikasi yang berisi cakupan akses yang disetujui pengguna.

Menggunakan aliran hibah OAuth 2.0

Alur hibah OAuth 2.0 hanya tersedia melalui aplikasi terkel AWS ola yang mendukung alur. Untuk menggunakan alur OAuth 2.0, instance Pusat Identitas IAM Anda dan aplikasi terkelola yang AWS didukung yang Anda gunakan harus digunakan dalam satu aplikasi. Wilayah AWS Lihat dokumentasi untuk masing-masing Layanan AWS untuk menentukan ketersediaan regional aplikasi terkel AWS ola dan instance Pusat Identitas IAM yang ingin Anda gunakan.

Untuk menggunakan aplikasi yang menggunakan aliran OAuth 2.0, pengguna akhir harus memasukkan URL tempat aplikasi akan terhubung dan mendaftar dengan instance Pusat Identitas IAM Anda. Bergantung pada aplikasi, sebagai administrator, Anda harus memberi pengguna Anda URL portal AWS akses atau URL Pener bit instans Pusat Identitas IAM Anda. Anda dapat menemukan dua pengaturan ini di halaman Peng https://console.aws.amazon.com/singlesignon/ aturan konsol Pusat Identitas IAM. Untuk informasi tambahan tentang mengonfigurasi aplikasi klien, lihat dokumentasi aplikasi tersebut.

Pengalaman pengguna akhir untuk masuk ke aplikasi dan memberikan persetujuan tergantung pada apakah aplikasi menggunakan Pemberian Kode Otorisasi dengan PKCE atauHibah Otorisasi Perangkat.

Pemberian Kode Otorisasi dengan PKCE

Alur ini digunakan oleh aplikasi yang berjalan pada perangkat yang memiliki browser.

  1. Jendela browser terbuka.

  2. Jika pengguna belum diautentikasi, browser mengalihkan mereka untuk menyelesaikan otentikasi pengguna.

  3. Setelah otentikasi, pengguna disajikan dengan layar persetujuan yang menampilkan informasi berikut:

    • Nama aplikasi

    • Cakupan akses yang diminta aplikasi untuk digunakan

  4. Pengguna dapat membatalkan proses persetujuan atau mereka dapat memberikan persetujuan mereka dan aplikasi melanjutkan dengan akses berdasarkan izin pengguna.

Hibah Otorisasi Perangkat

Alur ini dapat digunakan oleh aplikasi yang berjalan pada perangkat dengan atau tanpa browser. Ketika aplikasi memulai alur, aplikasi menyajikan URL dan kode pengguna yang harus diverifikasi pengguna nanti dalam alur. Kode pengguna diperlukan karena aplikasi yang memulai alur mungkin berjalan pada perangkat yang berbeda dari perangkat tempat pengguna memberikan persetujuan. Kode memastikan bahwa pengguna menyetujui aliran yang mereka mulai pada perangkat lain.

catatan

Jika Anda memiliki klien yang menggunakandevice.sso.region.amazonaws.com, Anda harus memperbarui alur otorisasi untuk menggunakan Proof Key for Code Exchange (PKCE). Untuk informasi selengkapnya, lihat Mengonfigurasi otentikasi Pusat Identitas IAM dengan AWS CLI dalam Panduan AWS Command Line Interface Pengguna.

  1. Ketika aliran dimulai dari perangkat dengan browser, jendela browser terbuka. Ketika aliran dimulai dari perangkat tanpa browser, pengguna harus membuka browser di perangkat yang berbeda dan pergi ke URL yang disajikan aplikasi.

  2. Dalam kedua kasus tersebut, jika pengguna belum diautentikasi, browser mengalihkan mereka untuk menyelesaikan otentikasi pengguna.

  3. Setelah otentikasi, pengguna disajikan dengan layar persetujuan yang menampilkan informasi berikut:

    • Nama aplikasi

    • Cakupan akses yang diminta aplikasi untuk digunakan

    • Kode pengguna yang disajikan aplikasi kepada pengguna

  4. Pengguna dapat membatalkan proses persetujuan atau mereka dapat memberikan persetujuan mereka dan aplikasi melanjutkan dengan akses berdasarkan izin pengguna.

Cakupan akses

Ling kup mendefinisikan akses untuk layanan yang dapat diakses melalui aliran OAuth 2.0. Cakupan adalah cara bagi layanan, juga disebut server sumber daya, untuk mengelompokkan izin yang terkait dengan tindakan dan sumber daya layanan, dan mereka menentukan operasi kasar yang dapat diminta klien OAuth 2.0. Ketika klien OAuth 2.0 mendaftar dengan layanan OIDC Pusat Identitas IAM, klien menentukan cakupan untuk menyatakan tindakan yang dimaksudkan, yang pengguna harus memberikan persetujuan.

Klien OAuth 2.0 menggunakan scope nilai seperti yang didefinisikan dalam bagian 3.3 dari OAuth 2.0 (RFC 6749) untuk menentukan izin apa yang diminta untuk token akses. Klien dapat menentukan maksimal 25 cakupan saat meminta token akses. Ketika pengguna memberikan persetujuan selama Pemberian Kode Otorisasi dengan aliran PKCE atau Pemberian Otorisasi Perangkat, Pusat Identitas IAM mengkodekan cakupan ke dalam token akses yang dikembalikan.

AWS menambahkan cakupan ke Pusat Identitas IAM untuk didukung Layanan AWS. Tabel berikut mencantumkan cakupan yang didukung layanan OIDC Pusat Identitas IAM saat Anda mendaftarkan klien publik.

Cakupan akses yang didukung oleh layanan OIDC Pusat Identitas IAM saat mendaftarkan klien publik

Lingkup Deskripsi Layanan yang didukung oleh
sso:account:access Akses akun terkelola Pusat Identitas IAM dan kumpulan izin. Pusat Identitas IAM
codewhisperer:analysis Aktifkan akses ke analisis kode Kiro. ID AWS Builder dan Pusat Identitas IAM
codewhisperer:completions Aktifkan akses ke saran kode inline Kiro. ID AWS Builder dan Pusat Identitas IAM
codewhisperer:conversations Aktifkan akses ke obrolan Kiro. ID AWS Builder dan Pusat Identitas IAM
codewhisperer:taskassist Aktifkan akses ke Kiro Agent untuk pengembangan perangkat lunak. ID AWS Builder dan Pusat Identitas IAM
codewhisperer:transformations Aktifkan akses ke Kiro Agent untuk transformasi kode. ID AWS Builder dan Pusat Identitas IAM
codecatalyst:read_write Baca dan tulis ke CodeCatalyst sumber daya Amazon Anda, memungkinkan akses ke semua sumber daya yang ada. ID AWS Builder dan Pusat Identitas IAM
verified_access:application:connect Aktifkan Akses Terverifikasi AWS Akses Terverifikasi AWS
redshift:connect Hubungkan ke Amazon Redshift Amazon Redshift
datazone:domain:access Akses Peran DataZone Eksekusi Domain Amazon DataZone
nosqlworkbench:datamodeladviser Membuat dan membaca model data NoSQL Workbench
transform:read_write Aktifkan akses ke AWS Transform Agent untuk transformasi kode AWS Transformasi