View a markdown version of this page

Erstellen Sie einen VPC-Endpunkt für AWS STS OIDC-Erkennung - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie einen VPC-Endpunkt für AWS STS OIDC-Erkennung

AWS -Security-Token-Service (AWS STS) Bei der OIDC-Erkennung handelt es sich um ein Paar öffentlicher Endpunkte, die die Metadaten und Bestätigungsschlüssel bereitstellen, die vertrauende Parteien benötigen, um die vom ausgehenden Identitätsverbund ausgegebenen JSON-Web-Tokens (JWTs) zu validieren. Föderieren AWS Identitäten für externe Dienste

Wenn Sie den ausgehenden Identitätsverbund aktivieren, wird eine kontospezifische Aussteller-URL veröffentlicht. AWS STS Diese URL hostet zwei OpenID Connect (OIDC) Discovery-Endpunkte. Vertrauende Parteien rufen diese Endpunkte ab, um die Metadaten und öffentlichen Schlüssel abzurufen, die sie zur Überprüfung der ausstellenden JWTs benötigen: GetWebIdentityToken

  • {issuer_url}/.well-known/openid-configuration— Das OIDC-Discovery-Dokument

  • {issuer_url}/.well-known/jwks.json— Das JSON Web Key Set (JWKS), das die Schlüssel zur Überprüfung der Token-Signatur enthält

Um diese Endpunkte von Ihrer VPC aus zu erreichen, ist standardmäßig ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder eine Verbindung erforderlich. Um diesen Datenverkehr stattdessen im AWS Netzwerk zu belassen, erstellen Sie einen Schnittstellen-VPC-Endpunkt für den STS-OIDC-Discovery-Endpunkt.

Anmerkung

Der STS-OIDC-Discovery-Endpunkt bedient nur die beiden oben aufgeführten Endpunkte. Er dient keinem API-Vorgang. AWS STS Verwenden Sie den com.amazonaws.region.sts Endpunktdienst GetWebIdentityTokenAssumeRole, um einen Anruf oder eine andere AWS STS Operation privat durchzuführen. Siehe Erstellen Sie einen VPC-Endpunkt für AWS STS.

Auswahl des richtigen Endpunktdienstes

Der ausgehende Identitätsverbund verwendet zwei unterschiedliche Netzwerkpfade. Für die meisten Workloads, die sowohl Mint- als auch Verify-Tokens ausführen, sind beide Endpunktdienste erforderlich.

Aufgabe Endpunkt-Service Authentifizierung
Mint ein JWT () sts:GetWebIdentityToken com.amazonaws.region.sts AWS SigV4
Lesen /.well-known/openid-configuration com.amazonaws.region.sts-oidc Keine (nicht authentifiziert)
Lesen /.well-known/jwks.json com.amazonaws.region.sts-oidc Keine (nicht authentifiziert)

Sie benötigen den STS-OIDC-Discovery-Endpunkt nicht, wenn die einzige Partei, die Ihre Token verifiziert, ein externer Dienst ist. AWS Dieser Dienst ruft Ihre Aussteller-URL über das öffentliche Internet ab, und sein Datenverkehr gelangt nicht in Ihre VPC.

Überlegungen

Beachten Sie Folgendes, bevor Sie einen Schnittstellen-VPC-Endpunkt für die STS-OIDC-Erkennung erstellen.

  • VPC-Endpunktrichtlinien werden nicht unterstützt. Beide Discovery-APIs stellen öffentlich verfügbare Daten bereit, und der STS-OIDC-Discovery-Endpunkt setzt keine VPC-Endpunktrichtlinien durch. Steuern Sie mithilfe von Sicherheitsgruppen und der Platzierung von Subnetzen, welche Ressourcen den Endpunkt erreichen können.

  • Es werden nur zwei Pfade bedient. Der Endpunkt akzeptiert GET HTTPS-Anfragen an /.well-known/openid-configuration und /.well-known/jwks.json nur. Alle anderen Pfade und Methoden geben einen Fehler zurück.

Erstellen eines Schnittstellen-VPC-Endpunkts für die STS-OIDC-Erkennung

Sie können einen VPC-Endpunkt für den STS-OIDC-Discovery-Endpunkt erstellen, indem Sie entweder die Amazon Virtual Private Cloud-Konsole oder die verwenden. AWS Command Line Interface Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch unter Zugreifen auf einen AWS Service mithilfe eines Schnittstellen-VPC-Endpunkts.

Erstellen Sie einen VPC-Endpunkt für die STS-OIDC-Erkennung mit dem folgenden Servicenamen:

  • com.amazonaws.region.sts-oidc

Wenn Sie privates DNS für den Endpunkt aktivieren, können Sie Anfragen an die Netzwerkschnittstellen des Endpunkts in sts-oidc.region.amazonaws.com Ihrer VPC senden. Diese werden an die Netzwerkschnittstellen des Endpunkts weitergeleitet.

Senden von Anfragen über den Endpunkt

Wenn eine vertrauende Partei in Ihrer VPC ein JWT verifizieren muss, ruft sie das OIDC-Discovery-Dokument und JWKS von der Aussteller-URL ab. Der Hostname des Ausstellers (z. B.uuid.tokens.sts.global.api.aws) verwendet eine andere Domain als der Endpunkt (sts-oidc.region.amazonaws.com), sodass er standardmäßig nicht in den VPC-Endpunkt aufgelöst wird.

Um Anfragen für den Hostnamen des Ausstellers über den Endpunkt weiterzuleiten, erstellen Sie eine privat gehostete Amazon Route 53-Zone für Ihren Aussteller-Hostnamen und fügen Sie einen Alias-Datensatz hinzu, der auf den VPC-Endpunkt verweist. Nachdem Sie die gehostete Zone erstellt haben, lösen die Ressourcen in der VPC den Hostnamen des Ausstellers in die Netzwerkschnittstellen des Endpunkts auf. OIDC-Standardbibliotheken können dann die Discovery-Dokumente ohne Codeänderungen abrufen. Weitere Informationen zum Erstellen einer privaten gehosteten Zone finden Sie unter Arbeiten mit privat gehosteten Zonen im Amazon-Route-53-Entwicklerhandbuch.

Anmerkung

Der Endpunktdienst ist regional, aber ein einziger Endpunkt bedient Discovery-Anfragen für jede Aussteller-UUID in der Partition. Erstellen Sie Endpunkte in den Regionen, in denen Ihre Verifizierer laufen. Sie benötigen keinen Endpunkt pro Ausstellerkonto.