View a markdown version of this page

使用 IAM 身份中心和设备信任提供商-初始请求 - AWS 认证访问请求验证流程

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 IAM 身份中心和设备信任提供商-初始请求

发布日期:2023 年 2 月 22 日 (图表历史)

此流程显示了在配置 IA M 身份中心和设备信任提供商后,AWS Verified Access 如何处理初始请求。浏览器扩展程序可检测重定向并提供设备信息 Cookie,用于组合身份和设备状态验证。

通过 IAM 身份中心和设备信任进行 AWS 验证访问权限-初始请求流程

架构图显示了通过 IAM 身份中心和设备信任提供商进行组合验证的 AWS 验证访问初始请求流程。

以下步骤描述了请求验证流程:

  1. 步骤 1 到 5 与 IAM 身份中心初始请求流程相同。

  2. 浏览器扩展程序检测 302 重定向,但未将应用程序域识别为 AWS 认证访问域。未添加任何设备信息 cookie。

  3. AWS Verified Access 需要设备信息,但无法接收。它将用户重定向到设备验证域。AWS Verified Access 会重复身份验证步骤,但是 IAM 身份中心会绕过登录,因为存在先前登录时的 Cookie。

  4. 设备验证域发送 302 重定向。这告诉浏览器扩展将设备信息 cookie 传递给应用程序域。

  5. 浏览器扩展程序从重定向中提取应用程序域,并将其添加到可信的 AWS 认证访问域的缓存中。它在应用程序域上设置设备信息 cookie。

  6. 浏览器扩展允许重定向继续。

  7. AWS Verified Access 接收带有用户身份 cookie 和设备信息 cookie 的请求。对于每个请求,它使用用户身份和设备状态根据策略验证用户请求。

  8. AWS 认证访问将经过验证的请求代理到客户 Amazon VPC 中的应用程序终端节点。

注意

本地设备代理持续收集设备状态信息。浏览器扩展程序将每个请求的最新信息传输到 AWS 认证访问终端节点。

延伸阅读

有关更多信息,请参阅以下资源:

图表历史

要获得有关此参考架构图更新的通知,请订阅 RSS 提要。

变更说明日期

初次发布

参考架构图首次发布。

2023 年 2 月 22 日

初次发布

参考架构图首次发布。

2023 年 2 月 22 日

初次发布

参考架构图首次发布。

2023 年 2 月 22 日

初次发布

参考架构图首次发布。

2023 年 2 月 22 日

注意

要订阅 RSS 更新,必须为正在使用的浏览器启用 RSS 插件。