Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Provider di credenziali IAM Identity Center
Nota
Per informazioni sulla comprensione del layout delle pagine delle impostazioni o sull'interpretazione della tabella Support by AWS SDKs and tools che segue, vedere. Informazioni sulle pagine delle impostazioni di questa guida
Questo meccanismo di autenticazione viene utilizzato Centro identità AWS IAM per ottenere l'accesso Single Sign-on (SSO) al codice. Servizi AWS
Nota
Nella documentazione dell'API AWS SDK, il provider di credenziali IAM Identity Center è denominato provider di credenziali SSO.
Dopo aver abilitato IAM Identity Center, definisci un profilo per le relative impostazioni nel tuo file condiviso. AWS
config Questo profilo viene utilizzato per connettersi al portale di accesso IAM Identity Center. Quando un utente si autentica correttamente con IAM Identity Center, il portale restituisce le credenziali a breve termine per il ruolo IAM associato a quell'utente. Per scoprire come l'SDK ottiene le credenziali temporanee dalla configurazione e le utilizza per le richieste, consulta. Servizio AWS Come viene risolta l'autenticazione AWS SDKs e gli strumenti di IAM Identity Center
Esistono due modi per configurare IAM Identity Center tramite il config file:
-
(Consigliata) Configurazione del provider di token SSO: durate delle sessioni estese. Include il supporto per durate di sessione personalizzate.
-
Configurazione precedente non aggiornabile: utilizza una sessione fissa di otto ore.
In entrambe le configurazioni, è necessario accedere nuovamente alla scadenza della sessione.
Le due guide seguenti contengono informazioni aggiuntive su IAM Identity Center:
Per un'analisi approfondita su come gli SDK e gli strumenti utilizzano e aggiornano le credenziali utilizzando questa configurazione, consulta. Come viene risolta l'autenticazione AWS SDKs e gli strumenti di IAM Identity Center
Prerequisiti
Devi prima abilitare IAM Identity Center. Per informazioni dettagliate sull'abilitazione dell'autenticazione IAM Identity Center, consulta Abilitazione Centro identità AWS IAM nella Guida per l'Centro identità AWS IAM utente.
Nota
In alternativa, per i prerequisiti completi e la necessaria configurazione dei config file condivisi, descritta in dettaglio in questa pagina, consulta le istruzioni guidate per la configurazioneUtilizzo di IAM Identity Center per autenticare AWS SDK e strumenti.
Configurazione del provider di token SSO
Quando utilizzi la configurazione del provider di token SSO, l' AWS SDK o lo strumento aggiorna automaticamente la sessione fino al periodo di sessione prolungato. Per ulteriori informazioni sulla durata e sulla durata massima della sessione, consulta Configurare la durata della sessione del portale di AWS accesso e delle applicazioni integrate IAM Identity Center nella Guida per l'Centro identità AWS IAM utente.
La sso-session sezione del config file viene utilizzata per raggruppare le variabili di configurazione per l'acquisizione dei token di accesso SSO, che possono quindi essere utilizzati per acquisire le credenziali. AWS Per maggiori dettagli su questa sezione all'interno di un config file, consulta. Formato del file di configurazione
Il seguente esempio di config file condiviso configura l'SDK o lo strumento utilizzando un dev profilo per richiedere le credenziali di IAM Identity Center.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Nota
Persso_region, usa la AWS regione in cui è configurata la tua istanza IAM Identity Center. Questa può essere diversa dalla tua AWS regione predefinita. Puoi trovare questo valore nella dashboard della console di IAM Identity Center.
Gli esempi precedenti mostrano che si definisce una sso-session sezione e la si associa a un profilo. In genere, sso_account_id e sso_role_name deve essere impostato nella profile sezione in modo che l'SDK possa richiedere AWS le credenziali. sso_region,sso_start_url, e sso_registration_scopes deve essere impostato all'interno della sso-session sezione.
sso_account_ide sso_role_name non sono obbligatori per tutti gli scenari di configurazione dei token SSO. Se la tua applicazione utilizza solo Servizi AWS questo supporto per l'autenticazione al portatore, non sono AWS necessarie le credenziali tradizionali. Questo tipo di autenticazione è uno schema di autenticazione HTTP che utilizza token di sicurezza noti come token di connessione. In questo scenario le impostazioni sso_account_id e sso_role_name non sono obbligatorie. Consulta la Servizio AWS guida individuale per determinare se il servizio supporta l'autorizzazione del token al portatore.
Gli ambiti di registrazione sono configurati come parte di un. sso-session L'ambito è un meccanismo OAuth 2.0 per limitare l'accesso di un'applicazione all'account di un utente. L'esempio precedente prevede sso_registration_scopes di fornire l'accesso necessario per elencare account e ruoli.
L'esempio seguente mostra come è possibile riutilizzare la stessa sso-session configurazione su più profili.
[profiledev] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole[profile prod] sso_session =my-ssosso_account_id =111122223333sso_role_name =SampleRole2[sso-sessionmy-sso] sso_region =us-east-1sso_start_url =https://my-sso-portal.awsapps.com/startsso_registration_scopes =sso:account:access
Il token di autenticazione viene memorizzato nella cache su disco nella ~/.aws/sso/cache directory con un nome di file basato sul nome della sessione.
Configurazione precedente non aggiornabile
L’aggiornamento automatico dei token non è supportato utilizzando la configurazione legacy non aggiornabile. Si consiglia di utilizzare invece il. Configurazione del provider di token SSO
Importante
Con la configurazione precedente, la sessione è fissa a otto ore e non può essere aggiornata automaticamente. Alla scadenza della sessione, qualsiasi codice che risolve nuove credenziali fallisce l'autenticazione fino a quando non viene eseguito nuovamente. aws sso login Se hai processi o automazioni di lunga durata, utilizza la configurazione del provider di token SSO, che supporta l'aggiornamento automatico dei token.
Per utilizzare la configurazione precedente non aggiornabile, devi specificare le seguenti impostazioni all'interno del tuo profilo:
-
sso_start_url -
sso_region -
sso_account_id -
sso_role_name
Si specifica il portale utente per un profilo con le impostazioni sso_start_url esso_region. Le autorizzazioni vengono specificate con le sso_role_name impostazioni sso_account_id and.
L'esempio seguente imposta i quattro valori obbligatori nel config file.
[profilemy-sso-profile] sso_start_url =https://my-sso-portal.awsapps.com/startsso_region =us-west-2sso_account_id =111122223333sso_role_name =SSOReadOnlyRole
Il token di autenticazione viene memorizzato nella cache su disco nella ~/.aws/sso/cache directory con un nome di file basato su. sso_start_url
Impostazioni del provider di credenziali IAM Identity Center
Configura questa funzionalità utilizzando quanto segue:
sso_start_url- impostazione dei AWSconfigfile condivisi-
L'URL che rimanda all'URL dell'emittente IAM Identity Center o all'URL del portale di accesso della tua organizzazione. Per ulteriori informazioni, consulta Utilizzo del portale di AWS accesso nella Guida per l'Centro identità AWS IAM utente.
Per trovare questo valore, apri la console IAM Identity Center
, visualizza la dashboard, trova AWS l'URL del portale di accesso. -
In alternativa, a partire dalla versione 2.22.0 di AWS CLI, puoi invece utilizzare il valore per l'URL dell'AWS emittente.
-
sso_region- impostazione dei file condivisi AWSconfig-
Regione AWS Quella che contiene l'host del tuo portale IAM Identity Center, ovvero la regione selezionata prima di abilitare IAM Identity Center. Questa è indipendente dalla tua AWS regione predefinita e può essere diversa.
Per un elenco completo dei codici Regioni AWS e dei relativi codici, consulta Regional Endpoint nel Riferimenti generali di Amazon Web Services. Per trovare questo valore, apri la console IAM Identity Center
, visualizza la dashboard e trova la regione. sso_account_id- impostazione dei AWSconfigfile condivisi-
L'ID numerico dell'ID Account AWS che è stato aggiunto tramite il AWS Organizations servizio da utilizzare per l'autenticazione.
Per visualizzare l'elenco degli account disponibili, vai alla console di IAM Identity Center
e apri la Account AWS pagina. Puoi anche visualizzare l'elenco degli account disponibili utilizzando il metodo ListAccounts API nel Centro identità AWS IAM Portal API Reference. Ad esempio, puoi chiamare il AWS CLI metodo list-accounts . sso_role_name- impostazione dei file condivisi AWSconfig-
Il nome di un set di autorizzazioni assegnato come ruolo IAM che definisce le autorizzazioni risultanti dell'utente. Il ruolo deve esistere nel formato Account AWS specificato da.
sso_account_idUsa il nome del ruolo, non il ruolo Amazon Resource Name (ARN).I set di autorizzazioni sono associati a politiche IAM e politiche di autorizzazioni personalizzate e definiscono il livello di accesso di cui dispongono gli utenti a quelli assegnati. Account AWS
Per visualizzare l'elenco dei set di autorizzazioni disponibili per Account AWS, accedi alla console IAM Identity Center
e apri la Account AWS pagina. Scegli il nome del set di autorizzazioni corretto elencato nella Account AWS tabella. Puoi anche visualizzare l'elenco dei set di autorizzazioni disponibili utilizzando il metodo ListAccountRoles API nel Centro identità AWS IAM Portal API Reference. Ad esempio, puoi chiamare il AWS CLI metodo https://awscli.amazonaws.com/v2/documentation/api/latest/reference/sso/list-account-roles.html list-account-roles. sso_registration_scopes- impostazione dei file condivisi AWSconfig-
Un elenco delimitato da virgole di stringhe di ambito valide da autorizzare per.
sso-sessionUn’applicazione può richiedere uno o più ambiti e il token di accesso emesso all’applicazione è limitato agli ambiti consentiti. Èsso:account:accessnecessario concedere un ambito minimo di per ottenere un token di aggiornamento dal servizio IAM Identity Center. Per l'elenco delle opzioni di ambito di accesso disponibili, consulta Ambiti di accesso nella Guida per l'Centro identità AWS IAM utente.Questi ambiti definiscono le autorizzazioni richieste per l’autorizzazione per il client OIDC registrato e i token di accesso recuperati dal client. Gli ambiti autorizzano l’accesso agli endpoint autorizzati con token di connessione del Centro identità IAM.
Questa impostazione non si applica alla configurazione precedente non aggiornabile. I token emessi utilizzando la configurazione precedente sono limitati all'ambito in modo implicito.
sso:account:access
Supporto da parte di AWS SDK e strumenti
I seguenti SDK supportano le funzionalità e le impostazioni descritte in questo argomento. Vengono annotate eventuali eccezioni parziali. Tutte le impostazioni delle proprietà del sistema JVM sono supportate da AWS SDK per Java and the only. AWS SDK per Kotlin
| SDK | Supportata | Note o ulteriori informazioni |
|---|---|---|
| AWS CLI v2 | Sì | |
| SDK per C++ | Sì | |
| SDK per Go V2 (1.x) | Sì | |
| SDK per Go 1.x (V1) | Sì | Per utilizzare le impostazioni dei config file condivisi, devi attivare il caricamento dal file di configurazione; vedi Sessioni. https://docs.aws.amazon.com/sdk-for-go/api/aws/session/ |
| SDK per Java 2.x | Sì | Valori di configurazione supportati anche nel credentials file. |
| SDK per Java 1.x | No | |
| SDK per 3.x JavaScript | Sì | |
| SDK per 2.x JavaScript | Sì | |
| SDK per Kotlin | Sì | |
| SDK per .NET 4.x | Sì | |
| SDK per .NET 3.x | Sì | |
| SDK per PHP 3.x | Sì | |
| SDK per Python (Boto3) | Sì | |
| SDK per Ruby 3.x | Sì | |
| SDK per Rust | Parziale | Solo configurazione precedente non aggiornabile. |
| SDK per Swift | Sì | |
| Strumenti per V5 PowerShell | Sì | |
| Strumenti per PowerShell V4 | Sì |
Nota
Ecco i documenti pertinenti per i AWS Toolkit e l'autenticazione IAM Identity Center:
-
VS Code — Connessione a AWS: copre l'accesso a IAM Identity Center tramite URL di avvio e l'autenticazione basata sul browser.
-
Visual Studio — credenziali AWS IAM Identity Center in AWS Toolkit for Visual Studio - Copre la configurazione dei profili SSO.
-
JetBrains— Connessione del AWS Toolkit for JetBrains al tuo AWS account: spiega come connettere il AWS Toolkit for al tuo account. JetBrains AWS