Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Akses masuk tunggal ke aplikasi SAML 2.0 dan OAuth 2.0
IAM Identity Center memungkinkan Anda untuk memberi pengguna akses masuk tunggal ke aplikasi SAML 2.0 atau OAuth 2.0. Topik berikut memberikan ikhtisar tingkat tinggi tentang SAML 2.0 dan OAuth 2.0.
SAML 2.0
SAML 2.0 adalah standar industri yang digunakan untuk bertukar pernyataan SAML dengan aman yang menyampaikan informasi tentang pengguna antara otoritas SAML (disebut penyedia identitas atau IdP), dan konsumen SAML 2.0 (disebut penyedia layanan atau SP). Pusat Identitas IAM menggunakan informasi ini untuk menyediakan akses masuk tunggal federasi bagi pengguna yang berwenang untuk menggunakan aplikasi dalam portal akses. AWS
catatan
Pusat Identitas IAM tidak mendukung validasi tanda tangan permintaan otentikasi SAML masuk dari aplikasi SAML.
OAuth 2.0
OAuth 2.0 adalah protokol yang memungkinkan aplikasi mengakses dan berbagi data pengguna dengan aman tanpa berbagi kata sandi. Kemampuan ini menyediakan cara yang aman dan terstandarisasi bagi pengguna untuk memungkinkan aplikasi mengakses sumber daya mereka. Akses difasilitasi oleh aliran hibah OAuth 2.0 yang berbeda.
IAM Identity Center memungkinkan aplikasi yang berjalan pada klien publik untuk mengambil kredentif sementara untuk mengakses Akun AWS dan melayani secara terprogram atas nama pengguna mereka. Klien publik biasanya desktop, laptop, atau perangkat seluler lainnya yang digunakan untuk menjalankan aplikasi secara lokal. Contoh AWS aplikasi yang berjalan pada klien publik termasuk AWS Command Line Interface (AWS CLI), AWS Toolkit, dan AWS Perangkat Pengembangan Perangkat Lunak (SDK). Untuk mengaktifkan aplikasi ini untuk mendapatkan kredenSIAL, Pusat Identitas IAM mendukung bagian dari alur OAuth 2.0 berikut:
-
Pemberian Kode Otorisasi dengan Kunci Bukti untuk Pertukaran Kode (PKCE) (RFC 6749 dan RFC 7636
) https://www.rfc-editor.org/rfc/rfc7636 -
Hibah Otorisasi Perangkat (RFC 86
28)
catatan
Jenis hibah ini hanya dapat digunakan dengan Layanan AWS mendukung kemampuan ini. Layanan ini mungkin tidak mendukung jenis hibah ini sama sekali Wilayah AWS. Lihat dokumentasi yang relevan Layanan AWS untuk perbedaan regional.
OpenID Connect (OIDC) adalah protokol otentikasi yang didasarkan pada Kerangka OAuth 2.0. OIDC menentukan cara menggunakan OAuth 2.0 untuk otentikasi. Melalui API layanan OIDC Pusat Identitas IAM, aplikasi mendaftarkan klien OAuth 2.0 dan menggunakan salah satu alur ini untuk mendapatkan token akses yang memberikan izin ke API yang dilindungi IAM Identity Center. Aplikasi menentukan cakupan akses untuk mendeklarasikan pengguna API yang dituju. Setelah Anda, sebagai administrator Pusat Identitas IAM, mengonfigurasi sumber identitas Anda, pengguna akhir aplikasi Anda harus menyelesaikan proses masuk, jika mereka belum melakukannya. Pengguna akhir Anda kemudian harus memberikan persetujuan mereka untuk mengizinkan aplikasi melakukan panggilan API. Panggilan API ini dilakukan menggunakan izin pengguna. Sebagai tanggapan, Pusat Identitas IAM mengembalikan token akses ke aplikasi yang berisi cakupan akses yang disetujui pengguna.
Menggunakan aliran hibah OAuth 2.0
Alur hibah OAuth 2.0 hanya tersedia melalui aplikasi terkel AWS ola yang mendukung alur. Untuk menggunakan alur OAuth 2.0, instance Pusat Identitas IAM Anda dan aplikasi terkelola yang AWS didukung yang Anda gunakan harus digunakan dalam satu aplikasi. Wilayah AWS Lihat dokumentasi untuk masing-masing Layanan AWS untuk menentukan ketersediaan regional aplikasi terkel AWS ola dan instance Pusat Identitas IAM yang ingin Anda gunakan.
Untuk menggunakan aplikasi yang menggunakan aliran OAuth 2.0, pengguna akhir harus memasukkan URL tempat aplikasi akan terhubung dan mendaftar dengan instance Pusat Identitas IAM Anda. Bergantung pada aplikasi, sebagai administrator, Anda harus memberi pengguna Anda URL portal AWS akses atau URL Pener bit instans Pusat Identitas IAM Anda. Anda dapat menemukan dua pengaturan ini di halaman Peng https://console.aws.amazon.com/singlesignon/
Pengalaman pengguna akhir untuk masuk ke aplikasi dan memberikan persetujuan tergantung pada apakah aplikasi menggunakan Pemberian Kode Otorisasi dengan PKCE atauHibah Otorisasi Perangkat.
Pemberian Kode Otorisasi dengan PKCE
Alur ini digunakan oleh aplikasi yang berjalan pada perangkat yang memiliki browser.
-
Jendela browser terbuka.
-
Jika pengguna belum diautentikasi, browser mengalihkan mereka untuk menyelesaikan otentikasi pengguna.
-
Setelah otentikasi, pengguna disajikan dengan layar persetujuan yang menampilkan informasi berikut:
-
Nama aplikasi
-
Cakupan akses yang diminta aplikasi untuk digunakan
-
-
Pengguna dapat membatalkan proses persetujuan atau mereka dapat memberikan persetujuan mereka dan aplikasi melanjutkan dengan akses berdasarkan izin pengguna.
Hibah Otorisasi Perangkat
Alur ini dapat digunakan oleh aplikasi yang berjalan pada perangkat dengan atau tanpa browser. Ketika aplikasi memulai alur, aplikasi menyajikan URL dan kode pengguna yang harus diverifikasi pengguna nanti dalam alur. Kode pengguna diperlukan karena aplikasi yang memulai alur mungkin berjalan pada perangkat yang berbeda dari perangkat tempat pengguna memberikan persetujuan. Kode memastikan bahwa pengguna menyetujui aliran yang mereka mulai pada perangkat lain.
catatan
Jika Anda memiliki klien yang menggunakandevice.sso., Anda harus memperbarui alur otorisasi untuk menggunakan Proof Key for Code Exchange (PKCE). Untuk informasi selengkapnya, lihat Mengonfigurasi otentikasi Pusat Identitas IAM dengan AWS CLI dalam Panduan AWS Command Line Interface Pengguna.region.amazonaws.com
-
Ketika aliran dimulai dari perangkat dengan browser, jendela browser terbuka. Ketika aliran dimulai dari perangkat tanpa browser, pengguna harus membuka browser di perangkat yang berbeda dan pergi ke URL yang disajikan aplikasi.
-
Dalam kedua kasus tersebut, jika pengguna belum diautentikasi, browser mengalihkan mereka untuk menyelesaikan otentikasi pengguna.
-
Setelah otentikasi, pengguna disajikan dengan layar persetujuan yang menampilkan informasi berikut:
-
Nama aplikasi
-
Cakupan akses yang diminta aplikasi untuk digunakan
-
Kode pengguna yang disajikan aplikasi kepada pengguna
-
-
Pengguna dapat membatalkan proses persetujuan atau mereka dapat memberikan persetujuan mereka dan aplikasi melanjutkan dengan akses berdasarkan izin pengguna.
Cakupan akses
Ling kup mendefinisikan akses untuk layanan yang dapat diakses melalui aliran OAuth 2.0. Cakupan adalah cara bagi layanan, juga disebut server sumber daya, untuk mengelompokkan izin yang terkait dengan tindakan dan sumber daya layanan, dan mereka menentukan operasi kasar yang dapat diminta klien OAuth 2.0. Ketika klien OAuth 2.0 mendaftar dengan layanan OIDC Pusat Identitas IAM, klien menentukan cakupan untuk menyatakan tindakan yang dimaksudkan, yang pengguna harus memberikan persetujuan.
Klien OAuth 2.0 menggunakan scope nilai seperti yang didefinisikan dalam bagian 3.3 dari OAuth 2.0 (RFC 6749)
AWS menambahkan cakupan ke Pusat Identitas IAM untuk didukung Layanan AWS. Tabel berikut mencantumkan cakupan yang didukung layanan OIDC Pusat Identitas IAM saat Anda mendaftarkan klien publik.
Cakupan akses yang didukung oleh layanan OIDC Pusat Identitas IAM saat mendaftarkan klien publik
| Lingkup | Deskripsi | Layanan yang didukung oleh |
|---|---|---|
sso:account:access |
Akses akun terkelola Pusat Identitas IAM dan kumpulan izin. | Pusat Identitas IAM |
codewhisperer:analysis |
Aktifkan akses ke analisis kode Kiro. | ID AWS Builder dan Pusat Identitas IAM |
codewhisperer:completions |
Aktifkan akses ke saran kode inline Kiro. | ID AWS Builder dan Pusat Identitas IAM |
codewhisperer:conversations |
Aktifkan akses ke obrolan Kiro. | ID AWS Builder dan Pusat Identitas IAM |
codewhisperer:taskassist |
Aktifkan akses ke Kiro Agent untuk pengembangan perangkat lunak. | ID AWS Builder dan Pusat Identitas IAM |
codewhisperer:transformations |
Aktifkan akses ke Kiro Agent untuk transformasi kode. | ID AWS Builder dan Pusat Identitas IAM |
codecatalyst:read_write |
Baca dan tulis ke CodeCatalyst sumber daya Amazon Anda, memungkinkan akses ke semua sumber daya yang ada. | ID AWS Builder dan Pusat Identitas IAM |
verified_access:application:connect |
Aktifkan Akses Terverifikasi AWS | Akses Terverifikasi AWS |
redshift:connect |
Hubungkan ke Amazon Redshift | Amazon Redshift |
datazone:domain:access |
Akses Peran DataZone Eksekusi Domain | Amazon DataZone |
nosqlworkbench:datamodeladviser |
Membuat dan membaca model data | NoSQL Workbench |
transform:read_write |
Aktifkan akses ke AWS Transform Agent untuk transformasi kode | AWS Transformasi |