View a markdown version of this page

Menyiapkan penerbit token tepercaya - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan penerbit token tepercaya

Untuk mengaktifkan propagasi identitas tepercaya untuk aplikasi yang mengotentikasi secara eksternal ke Pusat Identitas IAM, satu atau lebih administrator harus menyiapkan penerbit token tepercaya. Penerbit token tepercaya adalah server otorisasi OAuth 2.0 yang mengeluarkan token ke aplikasi yang memulai permintaan (meminta aplikasi). Token mengotorisasi aplikasi ini untuk memulai permintaan atas nama pengguna mereka ke aplikasi penerima (an Layanan AWS).

Mengkoordinasikan peran dan tanggung jawab administratif

Dalam beberapa kasus, satu administrator mungkin melakukan semua tugas yang diperlukan untuk menyiapkan penerbit token tepercaya. Jika beberapa administrator melakukan tugas-tugas ini, diperlukan koordinasi yang erat. Tabel berikut menjelaskan bagaimana beberapa administrator dapat berkoordinasi untuk menyiapkan penerbit token tepercaya dan mengonfigurasi AWS layanan untuk menggunakannya.

catatan

Aplikasi ini dapat berupa AWS layanan apa pun yang terintegrasi dengan IAM Identity Center dan mendukung propagasi identitas tepercaya.

Untuk informasi selengkapnya, lihat Tugas untuk menyiapkan penerbit token tepercaya.

Peran Melakukan tugas-tugas ini Koordinasi dengan
Administrator Pusat Identitas IAM

Menambahkan IdP eksternal sebagai penerbit token tepercaya ke konsol Pusat Identitas IAM.

Membantu mengatur pemetaan atribut yang benar antara Pusat Identitas IAM dan IdP eksternal.

Memberi tahu administrator AWS layanan saat penerbit token tepercaya ditambahkan ke konsol Pusat Identitas IAM.

Administrator IdP eksternal (penerbit token tepercaya)

AWS administrator layanan

Administrator IdP eksternal (penerbit token tepercaya)

Mengkonfigurasi IdP eksternal untuk mengeluarkan token.

Membantu mengatur pemetaan atribut yang benar antara Pusat Identitas IAM dan IdP eksternal.

Memberikan nama audiens (klaim Aud) kepada administrator AWS layanan.

Administrator Pusat Identitas IAM

AWS administrator layanan

AWS administrator layanan

Memeriksa konsol AWS layanan untuk penerbit token tepercaya. Penerbit token tepercaya akan terlihat di konsol AWS layanan setelah administrator Pusat Identitas IAM menambahkannya ke konsol Pusat Identitas IAM.

Mengkonfigurasi AWS layanan untuk menggunakan penerbit token tepercaya.

Administrator Pusat Identitas IAM

Administrator IdP eksternal (penerbit token tepercaya)

Tugas untuk menyiapkan penerbit token tepercaya

Untuk mengatur penerbit token tepercaya, administrator Pusat Identitas IAM, administrator IdP (penerbit token tepercaya) eksternal, dan administrator aplikasi harus menyelesaikan tugas-tugas berikut.

catatan

Aplikasi ini dapat berupa AWS layanan apa pun yang terintegrasi dengan IAM Identity Center dan mendukung propagasi identitas tepercaya.

  1. Tambahkan penerbit token tepercaya ke Pusat Identitas IAM — Administrator Pusat Identitas IAM menambahkan penerbit token tepercaya dengan menggunakan konsol atau API Pusat Identitas IAM. https://docs.aws.amazon.com/singlesignon/latest/APIReference/API_Operations.html Konfigurasi ini memerlukan penentuan yang berikut:

    • Nama untuk penerbit token tepercaya.

    • URL titik akhir penemuan OIDC (di konsol Pusat Identitas IAM, URL ini disebut URL penerbit). Titik akhir penemuan harus dapat dijangkau melalui port 80 dan 443 saja.

    • Pemetaan atribut untuk pencarian pengguna. Pemetaan atribut ini digunakan dalam klaim dalam token yang dihasilkan oleh penerbit token tepercaya. Nilai dalam klaim digunakan untuk mencari Pusat Identitas IAM. Pencarian menggunakan atribut yang ditentukan untuk mengambil satu pengguna di Pusat Identitas IAM.

  2. Hubungkan AWS layanan ke Pusat Identitas IAM — Administrator AWS layanan harus menghubungkan aplikasi ke Pusat Identitas IAM dengan menggunakan konsol untuk aplikasi atau API aplikasi.

    Setelah penerbit token tepercaya ditambahkan ke konsol Pusat Identitas IAM, token ini juga terlihat di konsol AWS layanan dan tersedia untuk AWS dipilih administrator layanan.

  3. Konfigurasikan penggunaan pertukaran token — Di konsol AWS layanan, administrator layanan mengonfigurasi AWS AWS layanan untuk menerima token yang dikeluarkan oleh penerbit token tepercaya. Token ini ditukar dengan token yang dihasilkan oleh IAM Identity Center. Ini mengharuskan menentukan nama penerbit token tepercaya dari Langkah 1, dan nilai klaim Aud yang sesuai dengan AWS layanan.

    Penerbit token tepercaya menempatkan nilai klaim Aud di token yang dikeluarkan untuk menunjukkan bahwa token dimaksudkan untuk digunakan oleh AWS layanan. Untuk mendapatkan nilai ini, hubungi administrator untuk penerbit token tepercaya.

Cara menambahkan penerbit token tepercaya ke konsol Pusat Identitas IAM

Dalam organisasi yang memiliki beberapa administrator, tugas ini dilakukan oleh administrator Pusat Identitas IAM. Jika Anda adalah administrator Pusat Identitas IAM, Anda harus memilih IdP eksternal mana yang akan digunakan sebagai penerbit token tepercaya.

Untuk menambahkan penerbit token tepercaya ke konsol Pusat Identitas IAM
  1. Buka konsol Pusat Identi tas IAM.

  2. Pilih Pengaturan.

  3. Pada halaman Peng aturan, pilih tab Oten tikasi.

  4. Di bawah Penerbit token tepercaya, pilih Buat penerbit token tepercaya.

  5. Pada halaman Si apkan IdP eksternal untuk menerbitkan token tepercaya, di bawah Detail penerbit token tepercaya, lakukan hal berikut:

    • Untuk URL Penerbit, tentukan URL penemuan OIDC dari IdP eksternal yang akan mengeluarkan token untuk propagasi identitas tepercaya. Anda harus menentukan URL titik akhir penemuan hingga dan tanpa.well-known/openid-configuration. Administrator IdP eksternal dapat memberikan URL ini.

      catatan

      Catatan URL ini harus cocok dengan URL dalam klaim Penerbit (iss) dalam token yang dikeluarkan untuk propagasi identitas tepercaya.

    • Untuk Nama penerbit token tepercaya, masukkan nama untuk mengidentifikasi penerbit token tepercaya ini di Pusat Identitas IAM dan di konsol aplikasi.

  6. Di bawah Atribut peta, lakukan hal berikut:

    • Untuk atribut penyedia identitas, pilih atribut dari daftar untuk dipetakan ke atribut di penyimpanan identitas Pusat Identitas IAM.

    • Untuk atribut Pusat Identitas IAM, pilih atribut yang sesuai untuk pemetaan atribut.

  7. Di bawah Tag (opsional), pilih Tambahkan tag baru, tentukan nilai untuk K unci, dan opsional untuk Nilai.

    Untuk informasi tentang tanda, lihat Sumber daya penandaan AWS IAM Identity Center.

  8. Pilih Buat penerbit token tepercaya.

  9. Setelah Anda selesai membuat penerbit token tepercaya, hubungi administrator aplikasi untuk memberi tahu mereka nama penerbit token tepercaya, sehingga mereka dapat mengonfirmasi bahwa penerbit token tepercaya terlihat di konsol yang berlaku.

  10. Administrator aplikasi harus memilih penerbit token tepercaya ini di konsol yang berlaku untuk mengaktifkan akses pengguna ke aplikasi dari aplikasi yang dikonfigurasi untuk propagasi identitas tepercaya.

Cara melihat atau mengedit setelan penerbit token tepercaya di konsol Pusat Identitas IAM

Setelah menambahkan penerbit token tepercaya ke konsol Pusat Identitas IAM, Anda dapat melihat dan mengedit pengaturan yang relevan.

Jika Anda berencana untuk mengedit setelan penerbit token tepercaya, perlu diingat bahwa hal itu dapat menyebabkan pengguna kehilangan akses ke aplikasi apa pun yang dikonfigurasi untuk menggunakan penerbit token tepercaya. Untuk menghindari gangguan akses pengguna, sebaiknya Anda berkoordinasi dengan administrator untuk aplikasi apa pun yang dikonfigurasi untuk menggunakan penerbit token tepercaya sebelum Anda mengedit setelan.

Untuk melihat atau mengedit setelan penerbit token tepercaya di konsol Pusat Identitas IAM
  1. Buka konsol Pusat Identi tas IAM.

  2. Pilih Pengaturan.

  3. Pada halaman Peng aturan, pilih tab Oten tikasi.

  4. Di bawah Penerbit token tepercaya, pilih penerbit token tepercaya yang ingin Anda lihat atau edit.

  5. Pilih Tindakan, dan kemudian pilih Edit.

  6. Pada halaman Edit penerbit token tepercaya, lihat atau edit pengaturan sesuai kebutuhan. Anda dapat mengedit nama penerbit token tepercaya, pemetaan atribut, dan tag.

  7. Pilih Simpan perubahan.

  8. Di kotak dialog Edit penerbit token tepercaya, Anda akan diminta untuk mengonfirmasi bahwa Anda ingin membuat perubahan. Pilih Konfirmasi.

Proses pengaturan dan alur permintaan untuk aplikasi yang menggunakan penerbit token tepercaya

Bagian ini menjelaskan proses penyiapan dan alur permintaan untuk aplikasi yang menggunakan penerbit token tepercaya untuk propagasi identitas tepercaya. Diagram berikut memberikan gambaran umum tentang proses ini.

Menyiapkan proses dan alur permintaan untuk aplikasi menggunakan penerbit token tepercaya untuk propagasi identitas tepercaya

Langkah-langkah berikut memberikan informasi tambahan tentang proses ini.

  1. Siapkan Pusat Identitas IAM dan aplikasi terkel AWS ola penerima untuk menggunakan penerbit token tepercaya. Untuk informasi, lihat Tugas untuk menyiapkan penerbit token tepercaya.

  2. Alur permintaan dimulai ketika pengguna membuka aplikasi yang meminta.

  3. Aplikasi yang meminta meminta token dari penerbit token tepercaya untuk memulai permintaan ke aplikasi terkel AWS ola penerima. Jika pengguna belum diautentikasi, proses ini memicu aliran otentikasi. Token berisi informasi berikut:

    • Subjek (Sub) pengguna.

    • Atribut yang digunakan Pusat Identitas IAM untuk mencari pengguna terkait di Pusat Identitas IAM.

    • Klaim audiens (Aud) yang berisi nilai yang dikaitkan penerbit token tepercaya dengan aplikasi terkel AWS ola penerima. Jika ada klaim lain, klaim tersebut tidak digunakan oleh Pusat Identitas IAM.

  4. Aplikasi yang meminta, atau AWS driver yang digunakannya, meneruskan token ke Pusat Identitas IAM dan meminta agar token ditukar dengan token yang dihasilkan oleh Pusat Identitas IAM. Jika Anda menggunakan AWS driver, Anda mungkin perlu mengkonfigurasi driver untuk kasus penggunaan ini. Untuk informasi selengkapnya, lihat dokumentasi untuk aplikasi terkel AWS ola yang relevan.

  5. Pusat Identitas IAM menggunakan titik akhir OIDC Discovery untuk mendapatkan kunci publik yang dapat digunakan untuk memverifikasi keaslian token. IAM Identity Center kemudian melakukan hal berikut:

    • Memverifikasi token.

    • Menelusuri direktori Identity Center. Untuk melakukan ini, Pusat Identitas IAM menggunakan atribut yang dipetakan yang ditentukan dalam token.

    • Memverifikasi bahwa pengguna diberi wewenang untuk mengakses aplikasi penerima. Jika aplikasi AWS terkelola dikonfigurasi untuk memerlukan penugasan kepada pengguna dan grup, pengguna harus memiliki penugasan langsung atau berbasis grup ke aplikasi; jika tidak, permintaan ditolak. Jika aplikasi ter AWS kelola dikonfigurasi untuk tidak memerlukan penugasan pengguna dan grup, pemrosesan berlanjut.

      catatan

      AWS layanan memiliki konfigurasi pengaturan default yang menentukan apakah penugasan diperlukan untuk pengguna dan grup. Sebaiknya jangan memodifikasi setelan M emerlukan penugasan untuk aplikasi ini jika Anda berencana menggunakannya dengan propagasi identitas tepercaya. Bahkan jika Anda telah mengonfigurasi izin berbutir halus yang memungkinkan akses pengguna ke sumber daya aplikasi tertentu, memodifikasi setelan Memer lukan penugasan dapat mengakibatkan perilaku tak terduga, termasuk akses pengguna yang terganggu ke sumber daya ini.

    • Memverifikasi bahwa aplikasi yang meminta dikonfigurasi untuk menggunakan cakupan yang valid untuk aplikasi terkel AWS ola penerima.

  6. Jika langkah verifikasi sebelumnya berhasil, Pusat Identitas IAM membuat token baru. Token baru adalah token buram (terenkripsi) yang mencakup identitas pengguna terkait di Pusat Identitas IAM, audiens (Aud) dari aplikasi terkel AWS ola penerima, dan cakupan yang dapat digunakan aplikasi yang meminta saat membuat permintaan ke aplikasi terkel AWS ola penerima.

  7. Aplikasi yang meminta, atau driver yang digunakannya, memulai permintaan sumber daya ke aplikasi penerima dan meneruskan token yang dihasilkan IAM Identity Center ke aplikasi penerima.

  8. Aplikasi penerima melakukan panggilan ke Pusat Identitas IAM untuk mendapatkan identitas pengguna dan cakupan yang dikodekan dalam token. Mungkin juga membuat permintaan untuk mendapatkan atribut pengguna atau keanggotaan grup pengguna dari direktori Identity Center.

  9. Aplikasi penerima menggunakan konfigurasi otorisasi untuk menentukan apakah pengguna berwenang untuk mengakses sumber daya aplikasi yang diminta.

  10. Jika pengguna diberi wewenang untuk mengakses sumber daya aplikasi yang diminta, aplikasi penerima menanggapi permintaan tersebut.

  11. Identitas pengguna, tindakan yang dilakukan atas nama mereka, dan peristiwa lainnya dicatat dalam log dan CloudTrail peristiwa aplikasi penerima. Cara spesifik di mana informasi ini dicatat bervariasi berdasarkan aplikasi.