Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Attiva AWS accesso all'account per le applicazioni gestite dai clienti
Puoi abilitare l'accesso all' AWS account per le applicazioni gestite dai clienti in IAM Identity Center configurando un emittente di token affidabile. Un emittente di token affidabile è un server di autorizzazione OAuth 2.0 che emette token firmati per conto di utenti autenticati. IAM Identity Center scambia questi token con credenziali che consentono all'applicazione di accedere in modo programmatico agli account e ai ruoli assegnati a tali utenti. AWS Gli emittenti di token affidabili possono essere utilizzati anche per accedere alle applicazioni gestite. AWS Per ulteriori informazioni, consulta Utilizzo di applicazioni con un emittente di token affidabile.
Nota
È possibile abilitare questa funzionalità solo per le istanze organizzative di IAM Identity Center. Solo gli amministratori degli account di gestione o gli amministratori delegati possono abilitare l'sso:account:accessambito per un'applicazione gestita dal cliente. Se sei un costruttore di applicazioni con un account membro, contatta l'amministratore di IAM Identity Center per abilitare questo ambito per la tua applicazione.
Come funziona
Dopo che un amministratore ha abilitato l'sso:account:accessambito per un'applicazione gestita dal cliente, si verifica il seguente flusso di lavoro:
-
Un utente accede alla tua applicazione tramite il tuo provider di identità esterno (IdP).
-
L'applicazione riceve un token JWT firmato dall'IdP.
-
L'applicazione scambia questo token con un token IAM Identity Center chiamando l'
CreateTokenWithIAMAPI con il JWT bearer grant type ().urn:ietf:params:oauth:grant-type:jwt-bearerQuesta chiamata richiede l'autenticazione Signature Version 4 (SigV4). Per ulteriori informazioni, consulta CreateTokenWithIAMla sezione IAM Identity Center OIDC API Reference. -
L'applicazione utilizza il token IAM Identity Center per richiamare le operazioni dell'API del portale (
ListAccountsListAccountRoles,,GetRoleCredentials) per scoprire account e ruoli assegnati all'utente e recuperare le AWS credenziali temporanee per suo conto. -
L'utente accede alle AWS risorse tramite l'applicazione senza alcuna procedura di accesso aggiuntiva.
Se hai abilitato la concessione del token di aggiornamento durante la configurazione dell'applicazione, restituisce CreateTokenWithIAM anche un token di aggiornamento insieme al token di accesso. L'applicazione può utilizzare questo token di aggiornamento per ottenere nuovi token di accesso senza ripetere l'intero scambio di token JWT Bearer. Per aggiornare un token di accesso, chiama con il tipo di concessione. CreateTokenWithIAM refresh_token
Prerequisiti
Prima di abilitare l'accesso all'account per un'applicazione gestita dal cliente, devi:
-
Un'applicazione gestita dal cliente configurata in IAM Identity Center che supporta JSON Web Tokens (JWT). L'applicazione deve disporre di un componente server di backend in grado di archiviare le credenziali in modo sicuro. Browser-based le applicazioni, come le applicazioni a pagina singola (SPA) e altri client pubblici non sono supportate per questa funzionalità.
-
Un emittente di token affidabile collegato all'applicazione.
-
Accesso all'account di AWS Organizations gestione o all'account amministratore delegato per IAM Identity Center. I costruttori di applicazioni negli account dei membri non possono abilitare direttamente questo ambito.
Abilita l'accesso all'account
Per abilitare l'ambito sso:account:access per un'applicazione gestita dal cliente
-
Accedi AWS Management Console utilizzando l'account di gestione o l'account amministratore delegato dell'organizzazione.
-
Apri la console Centro identità IAM
. -
Nel riquadro di navigazione, scegliere Applications (Applicazioni).
-
Scegli la scheda Gestione clienti.
-
Scegli il nome dell'applicazione che desideri configurare.
-
Nella sezione Accesso all'AWS account, attiva Abilita l'accesso all' AWS account.
Dopo aver abilitato l'accesso all'account, l'applicazione può richiamare in modo programmatico le operazioni API del portale Identity per elencare account e ruoli e recuperare AWS le credenziali temporanee per i ruoli a cui un utente autenticato è autorizzato ad accedere.
Importante
Quando si abilita l'sso:account:accessambito per un'applicazione, tale applicazione può accedere a tutti gli account e i ruoli disponibili per un utente autenticato tramite le assegnazioni dei relativi set di autorizzazioni. Non è possibile limitare l'applicazione a account o ruoli specifici. Assicurati di comprendere questo livello di accesso prima di abilitare questa funzionalità.
Accesso programmatico
Puoi utilizzare l'PutApplicationAccessScopeAPI per abilitare a livello di codice l'sso:account:accessambito di un'applicazione gestita dal cliente. È necessario chiamare l'API dall'account di gestione o dall'account amministratore delegato dell'organizzazione.
AWS CLI
aws sso-admin put-application-access-scope \ --application-arn arn:aws:sso::123456789012:application/ssoins-1234567890abcdef/apl-1234567890abcdef\ --scope "sso:account:access"
Richiesta API:
{ "ApplicationArn": "arn:aws:sso::123456789012:application/ssoins-1234567890abcdef/apl-1234567890abcdef", "Scope": "sso:account:access" }
Per disabilitare l'accesso all'account, utilizza l'DeleteApplicationAccessScopeAPI con lo stesso ARN dell'applicazione e lo stesso valore di ambito.
Per ulteriori informazioni, consulta PutApplicationAccessScopee DeleteApplicationAccessScopeconsulta l'IAM Identity Center API Reference.
Best practice di sicurezza
-
L'
sso:account:accessambito garantisce all'applicazione l'accesso a tutti gli account e i ruoli disponibili per l'utente autenticato. Non è possibile limitare l'accesso a account o ruoli specifici. Abilita questo ambito solo per le applicazioni che richiedono questo livello di accesso. -
Conserva i token di accesso e i token di aggiornamento di IAM Identity Center sul tuo server di backend. Non esporli mai al codice lato client.
-
Non registrate token o credenziali nei registri delle applicazioni, nei messaggi di errore o negli output di debug.
-
Non passate token nei parametri di interrogazione URL. Usa l'
x-amz-sso_bearer_tokenintestazione per i token di accesso. -
Utilizzalo AWS CloudTrailper monitorare le chiamate API effettuate dalle tue applicazioni.