Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Resource-based contoh kebijakan untuk Pusat Identitas IAM
Setiap aplikasi yang bekerja dengan IAM Identity Center dan menggunakan OAuth 2.0 memerlukan kebijakan berbasis sumber daya. Aplikasi dapat dikelola atau AWS dikelola pelanggan. Kebijakan berbasis sumber daya yang diperlukan, yang disebut kebijakan aplikasi (atau ActorPolicy dalam API), mendefinisikan prinsipal IAM mana yang diizinkan untuk memanggil tindakan API metode otentikasi IAM seperti. CreateTokenWithIAM Metode otentikasi IAM memungkinkan prinsipal IAM, seperti peran IAM atau layanan, untuk mengotentikasi ke AWS layanan OIDC Pusat Identitas IAM dengan menyajikan kredenSIAL IAM untuk meminta atau mengelola token akses di /token? aws_i am=t titik akhir.
Kebijakan aplikasi mengatur operasi untuk menerbitkan token (CreateTokenWithIAM). Kebijakan ini juga mengatur tindakan khusus izin yang hanya digunakan oleh aplikasi terkel AWS ola untuk memvalidasi token (IntrospectTokenWithIAM) dan mencabut token (). RevokeTokenWithIAM Untuk aplikasi yang dikelola pelanggan, Anda mengonfigurasi kebijakan ini dengan menentukan prinsipal IAM mana yang diizinkan untuk memanggil. CreateTokenWithIAM Ketika kepala sekolah resmi memanggil tindakan API ini, kepala sekolah menerima token akses dan penyegaran untuk aplikasi.
Jika Anda menggunakan konsol Pusat Identitas IAM untuk menyiapkan aplikasi yang dikelola pelanggan untuk propagasi identitas te percaya, lihat Langkah 4 di Menyi apkan aplikasi OAuth 2.0 yang dikelola pelanggan untuk informasi tentang cara mengonfigurasi kebijakan aplikasi. Untuk contoh kebijakan, lihat Contoh kebijakan: Izinkan peran IAM untuk membuat token akses dan menyegarkan nanti dalam topik ini.
Persyaratan kebijakan
Kebijakan harus memenuhi persyaratan berikut:
Kebijakan harus menyertakan
Versionelemen yang ditetapkan ke “2012-10-17".Kebijakan harus mencakup setidaknya satu
Statementelemen.Setiap kebijakan
Statementharus mencakup elemen-elemen berikut:Effect,Principal,Action, danResource.
Elemen kebijakan
Kebijakan harus mencakup elemen-elemen berikut:
- Versi
-
Menentukan versi dokumen kebijakan. Atur versi ke
2012-10-17(versi terbaru). - Pernyataan
-
Berisi kebijakan
Statements. Kebijakan harus berisi setidaknya satuStatement.Setiap kebijakan
Statementterdiri dari elemen-elemen berikut.- Efek
-
(Diperlukan) Menentukan apakah akan mengizinkan atau menolak izin dalam pernyataan kebijakan. Nilai-nilai yang valid adalah
AllowatauDeny. - Principal
-
(Diperlukan) Prinsi p adalah identitas yang mendapatkan izin yang ditentukan dalam pernyataan kebijakan. Anda dapat menentukan peran IAM atau prinsipal AWS layanan.
- Tindakan
-
(Diperlukan) Operasi API layanan IDC Pusat Identitas IAM untuk mengizinkan atau menolak. Tindakan yang valid meliputi:
sso-oauth:CreateTokenWithIAM: Tindakan ini, yang sesuai dengan operasiCreateTokenWithIAMAPI, memberikan izin untuk membuat dan mengembalikan akses dan menyegarkan token untuk aplikasi klien resmi yang diautentikasi menggunakan entitas IAM apa pun, seperti peran AWS layanan atau pengguna. Token ini mungkin berisi cakupan yang ditentukan yang menentukan izin sepertiread:profileatauwrite:data.sso-oauth:IntrospectTokenWithIAM[hanya izin]: Memberikan izin untuk memvalidasi dan mengambil informasi tentang token akses OAuth 2.0 aktif dan token penyegaran, termasuk cakupan dan izin terkait. Izin ini hanya digunakan oleh aplikasi ter AWS kelola dan tidak didokumentasikan dalam Referensi API IDC Pusat Identitas IAM.RevokeTokenWithIAM[hanya izin]: Memberikan izin untuk mencabut token akses OAuth 2.0 dan menyegarkan token, membatalkannya sebelum kedaluwarsa normalnya. Izin ini hanya digunakan oleh aplikasi ter AWS kelola dan tidak didokumentasikan dalam Referensi API IDC Pusat Identitas IAM.
- Sumber daya
-
(Diperlukan) Dalam kebijakan ini, nilai
Resourceelemen adalah"*", yang berarti “aplikasi ini.”
Untuk informasi selengkapnya tentang sintaks AWS kebijakan, lihat Refer AWS ensi Kebijakan IAM di Panduan Pengguna IAM.
Contoh kebijakan: Izinkan peran IAM untuk membuat token akses dan menyegarkan
Kebijakan izin berikut memberikan izin kepadaExampleAppClientRole, peran IAM yang diasumsikan oleh beban kerja, untuk membuat dan mengembalikan akses dan menyegarkan token.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowRoleToCreateTokens", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleAppClientRole" }, "Action": "sso-oauth:CreateTokenWithIAM", "Resource": "*" } ] }