View a markdown version of this page

Resource-based contoh kebijakan untuk Pusat Identitas IAM - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Resource-based contoh kebijakan untuk Pusat Identitas IAM

Setiap aplikasi yang bekerja dengan IAM Identity Center dan menggunakan OAuth 2.0 memerlukan kebijakan berbasis sumber daya. Aplikasi dapat dikelola atau AWS dikelola pelanggan. Kebijakan berbasis sumber daya yang diperlukan, yang disebut kebijakan aplikasi (atau ActorPolicy dalam API), mendefinisikan prinsipal IAM mana yang diizinkan untuk memanggil tindakan API metode otentikasi IAM seperti. CreateTokenWithIAM Metode otentikasi IAM memungkinkan prinsipal IAM, seperti peran IAM atau layanan, untuk mengotentikasi ke AWS layanan OIDC Pusat Identitas IAM dengan menyajikan kredenSIAL IAM untuk meminta atau mengelola token akses di /token? aws_i am=t titik akhir.

Kebijakan aplikasi mengatur operasi untuk menerbitkan token (CreateTokenWithIAM). Kebijakan ini juga mengatur tindakan khusus izin yang hanya digunakan oleh aplikasi terkel AWS ola untuk memvalidasi token (IntrospectTokenWithIAM) dan mencabut token (). RevokeTokenWithIAM Untuk aplikasi yang dikelola pelanggan, Anda mengonfigurasi kebijakan ini dengan menentukan prinsipal IAM mana yang diizinkan untuk memanggil. CreateTokenWithIAM Ketika kepala sekolah resmi memanggil tindakan API ini, kepala sekolah menerima token akses dan penyegaran untuk aplikasi.

Jika Anda menggunakan konsol Pusat Identitas IAM untuk menyiapkan aplikasi yang dikelola pelanggan untuk propagasi identitas te percaya, lihat Langkah 4 di Menyi apkan aplikasi OAuth 2.0 yang dikelola pelanggan untuk informasi tentang cara mengonfigurasi kebijakan aplikasi. Untuk contoh kebijakan, lihat Contoh kebijakan: Izinkan peran IAM untuk membuat token akses dan menyegarkan nanti dalam topik ini.

Persyaratan kebijakan

Kebijakan harus memenuhi persyaratan berikut:

  • Kebijakan harus menyertakan Version elemen yang ditetapkan ke “2012-10-17".

  • Kebijakan harus mencakup setidaknya satu Statement elemen.

  • Setiap kebijakan Statement harus mencakup elemen-elemen berikut:Effect,Principal,Action, danResource.

Elemen kebijakan

Kebijakan harus mencakup elemen-elemen berikut:

Versi

Menentukan versi dokumen kebijakan. Atur versi ke 2012-10-17 (versi terbaru).

Pernyataan

Berisi kebijakanStatements. Kebijakan harus berisi setidaknya satuStatement.

Setiap kebijakan Statement terdiri dari elemen-elemen berikut.

Efek

(Diperlukan) Menentukan apakah akan mengizinkan atau menolak izin dalam pernyataan kebijakan. Nilai-nilai yang valid adalah Allow atau Deny.

Principal

(Diperlukan) Prinsi p adalah identitas yang mendapatkan izin yang ditentukan dalam pernyataan kebijakan. Anda dapat menentukan peran IAM atau prinsipal AWS layanan.

Tindakan

(Diperlukan) Operasi API layanan IDC Pusat Identitas IAM untuk mengizinkan atau menolak. Tindakan yang valid meliputi:

  • sso-oauth:CreateTokenWithIAM: Tindakan ini, yang sesuai dengan operasi CreateTokenWithIAM API, memberikan izin untuk membuat dan mengembalikan akses dan menyegarkan token untuk aplikasi klien resmi yang diautentikasi menggunakan entitas IAM apa pun, seperti peran AWS layanan atau pengguna. Token ini mungkin berisi cakupan yang ditentukan yang menentukan izin seperti read:profile atauwrite:data.

  • sso-oauth:IntrospectTokenWithIAM[hanya izin]: Memberikan izin untuk memvalidasi dan mengambil informasi tentang token akses OAuth 2.0 aktif dan token penyegaran, termasuk cakupan dan izin terkait. Izin ini hanya digunakan oleh aplikasi ter AWS kelola dan tidak didokumentasikan dalam Referensi API IDC Pusat Identitas IAM.

  • RevokeTokenWithIAM [hanya izin]: Memberikan izin untuk mencabut token akses OAuth 2.0 dan menyegarkan token, membatalkannya sebelum kedaluwarsa normalnya. Izin ini hanya digunakan oleh aplikasi ter AWS kelola dan tidak didokumentasikan dalam Referensi API IDC Pusat Identitas IAM.

Sumber daya

(Diperlukan) Dalam kebijakan ini, nilai Resource elemen adalah"*", yang berarti “aplikasi ini.”

Untuk informasi selengkapnya tentang sintaks AWS kebijakan, lihat Refer AWS ensi Kebijakan IAM di Panduan Pengguna IAM.

Contoh kebijakan: Izinkan peran IAM untuk membuat token akses dan menyegarkan

Kebijakan izin berikut memberikan izin kepadaExampleAppClientRole, peran IAM yang diasumsikan oleh beban kerja, untuk membuat dan mengembalikan akses dan menyegarkan token.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowRoleToCreateTokens", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleAppClientRole" }, "Action": "sso-oauth:CreateTokenWithIAM", "Resource": "*" } ] }