Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Resource-based esempio di policy per IAM Identity Center
Ogni applicazione che funziona con IAM Identity Center e utilizza OAuth 2.0 richiede una policy basata sulle risorse. L'applicazione può essere gestita o gestita dal cliente. AWS La policy richiesta basata sulle risorse, denominata policy dell'applicazione (o ActorPolicy nelle API), definisce quali principali IAM sono autorizzati a chiamare azioni API del metodo di autenticazione IAM, ad esempio. CreateTokenWithIAM Il metodo di autenticazione IAM consente a un responsabile IAM, ad esempio un ruolo o un AWS servizio IAM, di autenticarsi al servizio OIDC IAM Identity Center presentando le credenziali IAM per richiedere o gestire i token di accesso nel file /token? endpoint aws_iam=t.
La policy dell'applicazione regola le operazioni per l'emissione di token (). CreateTokenWithIAM La policy regola anche le azioni di sola autorizzazione utilizzate solo dalle applicazioni AWS gestite per convalidare i token () e revocare i token (). IntrospectTokenWithIAM RevokeTokenWithIAM Per un'applicazione gestita dal cliente, si configura questa policy specificando quali principali IAM sono autorizzati a chiamare. CreateTokenWithIAM Quando un responsabile autorizzato chiama questa azione API, riceve i token di accesso e aggiornamento per l'applicazione.
Se stai utilizzando la console IAM Identity Center per configurare un'applicazione gestita dal cliente per una propagazione affidabile delle identità, consulta il passaggio 4 in Configurazione delle applicazioni OAuth 2.0 gestite dal cliente per informazioni su come configurare la policy dell'applicazione. Per un esempio di policy, vedi Esempio di policy: consenti a un ruolo IAM di creare token di accesso e aggiornamento più avanti in questo argomento.
Requisiti politici
La politica deve soddisfare i seguenti requisiti:
La politica deve includere un
Versionelemento impostato su «2012-10-17".La politica deve includere almeno un elemento.
StatementOgni politica
Statementdeve includere i seguenti elementi:EffectPrincipal,Action, eResource.
Elementi delle policy
La politica deve includere i seguenti elementi:
- Versione
-
Specifica la versione del documento relativo alla politica. Impostare la versione su
2012-10-17(la versione più recente). - Dichiarazione
-
Contiene la politica
Statements. La politica deve contenerne almeno unaStatement.Ogni politica
Statementè composta dai seguenti elementi.- Effetto
-
(Obbligatorio) Specifica se concedere o negare le autorizzazioni nell'istruzione di policy. I valori validi sono
AlloweDeny. - Principale
-
(Obbligatorio) Il principale è l'identità che ottiene le autorizzazioni specificate nell'istruzione di policy. È possibile specificare i ruoli o i responsabili AWS del servizio IAM.
- Azione
-
(Obbligatorio) Consentire o negare le operazioni dell'API del servizio IAM Identity Center OIDC. Le azioni valide includono:
sso-oauth:CreateTokenWithIAM: questa azione, che corrisponde all'operazioneCreateTokenWithIAMAPI, concede l'autorizzazione a creare e restituire token di accesso e aggiornamento per le applicazioni client autorizzate che vengono autenticate utilizzando qualsiasi entità IAM, ad esempio un ruolo di AWS servizio o un utente. Questi token possono contenere ambiti definiti che specificano autorizzazioni come o.read:profilewrite:datasso-oauth:IntrospectTokenWithIAM[solo autorizzazione]: concede l'autorizzazione a convalidare e recuperare informazioni sui token di accesso OAuth 2.0 attivi e sui token di aggiornamento, inclusi gli ambiti e le autorizzazioni associati. Questa autorizzazione viene utilizzata solo dalle applicazioni AWS gestite e non è documentata nell'IAM Identity Center OIDC API Reference.RevokeTokenWithIAM[solo autorizzazione]: concede l'autorizzazione a revocare i token di accesso OAuth 2.0 e ad aggiornare i token, invalidandoli prima della loro normale scadenza. Questa autorizzazione viene utilizzata solo dalle applicazioni AWS gestite e non è documentata nell'IAM Identity Center OIDC API Reference.
- Risorsa
-
(Obbligatorio) In questa policy, il valore dell'
Resourceelemento è"*"«questa applicazione».
Per ulteriori informazioni sulla sintassi delle AWS policy, consulta AWS IAM Policy Reference nella IAM User Guide.
Esempio di policy: consenti a un ruolo IAM di creare token di accesso e aggiornamento
La seguente politica di autorizzazione concede le autorizzazioni aExampleAppClientRole, un ruolo IAM assunto da un carico di lavoro, per creare e restituire token di accesso e aggiornamento.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowRoleToCreateTokens", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleAppClientRole" }, "Action": "sso-oauth:CreateTokenWithIAM", "Resource": "*" } ] }