本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用 IAM 身份中心和设备信任提供商-初始请求
发布日期:2023 年 2 月 22 日 (图表历史)
此流程显示了在配置 IA M 身份中心和设备信任提供商后,AWS Verified Access 如何处理初始请求。浏览器扩展程序可检测重定向并提供设备信息 Cookie,用于组合身份和设备状态验证。
通过 IAM 身份中心和设备信任进行 AWS 验证访问权限-初始请求流程
以下步骤描述了请求验证流程:
-
步骤 1 到 5 与 IAM 身份中心初始请求流程相同。
-
浏览器扩展程序检测 302 重定向,但未将应用程序域识别为 AWS 认证访问域。未添加任何设备信息 cookie。
-
AWS Verified Access 需要设备信息,但无法接收。它将用户重定向到设备验证域。AWS Verified Access 会重复身份验证步骤,但是 IAM 身份中心会绕过登录,因为存在先前登录时的 Cookie。
-
设备验证域发送 302 重定向。这告诉浏览器扩展将设备信息 cookie 传递给应用程序域。
-
浏览器扩展程序从重定向中提取应用程序域,并将其添加到可信的 AWS 认证访问域的缓存中。它在应用程序域上设置设备信息 cookie。
-
浏览器扩展允许重定向继续。
-
AWS Verified Access 接收带有用户身份 cookie 和设备信息 cookie 的请求。对于每个请求,它使用用户身份和设备状态根据策略验证用户请求。
-
AWS 认证访问将经过验证的请求代理到客户 Amazon VPC 中的应用程序终端节点。
注意
本地设备代理持续收集设备状态信息。浏览器扩展程序将每个请求的最新信息传输到 AWS 认证访问终端节点。
延伸阅读
有关更多信息,请参阅以下资源:
图表历史
要获得有关此参考架构图更新的通知,请订阅 RSS 提要。
注意
要订阅 RSS 更新,必须为正在使用的浏览器启用 RSS 插件。