Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Federazione OIDC
Immagina di creare un'applicazione che accede alle AWS risorse, come GitHub Actions che utilizza i flussi di lavoro per accedere ad Amazon S3 e DynamoDB.
Quando si utilizzano questi flussi di lavoro, si effettuano richieste ai AWS servizi che devono essere firmate con una chiave di accesso. AWS Tuttavia, consigliamo vivamente di non archiviare AWS le credenziali a lungo termine in applicazioni esterne. AWS Configura invece le tue applicazioni per richiedere credenziali di AWS sicurezza temporanee in modo dinamico quando necessario utilizzando la federazione OIDC. Le credenziali temporanee fornite sono associate a un AWS ruolo che dispone solo delle autorizzazioni necessarie per eseguire le attività richieste dall'applicazione.
Con la federazione OIDC, non è necessario creare il codice di accesso personalizzato o gestire le proprie identità utente personalizzate. È invece possibile utilizzare OIDC in applicazioni, come GitHub Actions o qualsiasi altro IdP compatibile con OpenID Connect (OIDC), con cui autenticarsi. AWS Ricevono un token di autenticazione, noto come JSON Web Token (JWT), e quindi scambiano quel token con credenziali di sicurezza temporanee in AWS quella mappa con un ruolo IAM con le autorizzazioni per utilizzare risorse specifiche nel tuo. Account AWS L'utilizzo di un IdP ti aiuta a mantenere la tua Account AWS sicurezza perché non devi incorporare e distribuire credenziali di sicurezza a lungo termine nella tua applicazione.
La federazione OIDC supporta sia l'autenticazione da macchina a macchina (come CI/CD pipeline, script automatici e applicazioni serverless) che l'autenticazione degli utenti umani. Nei casi di autenticazione di utenti umani in cui è necessario gestire la registrazione, l’accesso e i profili dell’utente, valuta l’utilizzo di Amazon Cognito
Nota
I JSON Web Tokens (JWT) emessi dai provider di identità OpenID Connect (OIDC) contengono una data di scadenza nell'attestazione exp che specifica quando scade il token. IAM offre una finestra di cinque minuti oltre la data di scadenza specificata nel JWT per tenere conto dell'alterazione del clock, come consentito dallo standard OpenID Connect (OIDC) Core 1.0
Argomenti
Risorse aggiuntive per la federazione OIDC
Le risorse seguenti possono fornire ulteriori informazioni sulla federazione OIDC:
-
Usa OpenID Connect all'interno dei tuoi flussi di lavoro configurando OpenID Connect in Amazon Web Services GitHub https://docs.github.com/en/actions/deployment/security-hardening-your-deployments/configuring-openid-connect-in-amazon-web-services
-
Amazon Cognito Identity
nella Guida alle librerie Amplify per Android e Guida all'identità di Amazon Cognito nella Guida alle librerie Amplify per Swift. -
Come utilizzare un ID esterno per concedere l'accesso alle AWS risorse sul AWS Security Blog fornisce indicazioni
sulla configurazione sicura dell'accesso tra account e della federazione delle identità esterne.