Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie einen VPC-Endpunkt für AWS STS OIDC-Erkennung
AWS -Security-Token-Service (AWS STS) Bei der OIDC-Erkennung handelt es sich um ein Paar öffentlicher Endpunkte, die die Metadaten und Bestätigungsschlüssel bereitstellen, die vertrauende Parteien benötigen, um die vom ausgehenden Identitätsverbund ausgegebenen JSON-Web-Tokens (JWTs) zu validieren. Föderieren AWS Identitäten für externe Dienste
Wenn Sie den ausgehenden Identitätsverbund aktivieren, wird eine kontospezifische Aussteller-URL veröffentlicht. AWS STS Diese URL hostet zwei OpenID Connect (OIDC) Discovery-Endpunkte. Vertrauende Parteien rufen diese Endpunkte ab, um die Metadaten und öffentlichen Schlüssel abzurufen, die sie zur Überprüfung der ausstellenden JWTs benötigen: GetWebIdentityToken
-
{issuer_url}/.well-known/openid-configuration— Das OIDC-Discovery-Dokument -
{issuer_url}/.well-known/jwks.json— Das JSON Web Key Set (JWKS), das die Schlüssel zur Überprüfung der Token-Signatur enthält
Um diese Endpunkte von Ihrer VPC aus zu erreichen, ist standardmäßig ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder eine Verbindung erforderlich. Um diesen Datenverkehr stattdessen im AWS Netzwerk zu belassen, erstellen Sie einen Schnittstellen-VPC-Endpunkt für den STS-OIDC-Discovery-Endpunkt.
Anmerkung
Der STS-OIDC-Discovery-Endpunkt bedient nur die beiden oben aufgeführten Endpunkte. Er dient keinem API-Vorgang. AWS STS Verwenden Sie den com.amazonaws. Endpunktdienst region.stsGetWebIdentityTokenAssumeRole, um einen Anruf oder eine andere AWS STS
Operation privat durchzuführen. Siehe Erstellen Sie einen VPC-Endpunkt für AWS STS.
Auswahl des richtigen Endpunktdienstes
Der ausgehende Identitätsverbund verwendet zwei unterschiedliche Netzwerkpfade. Für die meisten Workloads, die sowohl Mint- als auch Verify-Tokens ausführen, sind beide Endpunktdienste erforderlich.
| Aufgabe | Endpunkt-Service | Authentifizierung |
|---|---|---|
Mint ein JWT () sts:GetWebIdentityToken |
com.amazonaws. |
AWS SigV4 |
Lesen /.well-known/openid-configuration |
com.amazonaws. |
Keine (nicht authentifiziert) |
Lesen /.well-known/jwks.json |
com.amazonaws. |
Keine (nicht authentifiziert) |
Sie benötigen den STS-OIDC-Discovery-Endpunkt nicht, wenn die einzige Partei, die Ihre Token verifiziert, ein externer Dienst ist. AWS Dieser Dienst ruft Ihre Aussteller-URL über das öffentliche Internet ab, und sein Datenverkehr gelangt nicht in Ihre VPC.
Überlegungen
Beachten Sie Folgendes, bevor Sie einen Schnittstellen-VPC-Endpunkt für die STS-OIDC-Erkennung erstellen.
-
VPC-Endpunktrichtlinien werden nicht unterstützt. Beide Discovery-APIs stellen öffentlich verfügbare Daten bereit, und der STS-OIDC-Discovery-Endpunkt setzt keine VPC-Endpunktrichtlinien durch. Steuern Sie mithilfe von Sicherheitsgruppen und der Platzierung von Subnetzen, welche Ressourcen den Endpunkt erreichen können.
-
Es werden nur zwei Pfade bedient. Der Endpunkt akzeptiert
GETHTTPS-Anfragen an/.well-known/openid-configurationund/.well-known/jwks.jsonnur. Alle anderen Pfade und Methoden geben einen Fehler zurück.
Erstellen eines Schnittstellen-VPC-Endpunkts für die STS-OIDC-Erkennung
Sie können einen VPC-Endpunkt für den STS-OIDC-Discovery-Endpunkt erstellen, indem Sie entweder die Amazon Virtual Private Cloud-Konsole oder die verwenden. AWS Command Line Interface Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch unter Zugreifen auf einen AWS Service mithilfe eines Schnittstellen-VPC-Endpunkts.
Erstellen Sie einen VPC-Endpunkt für die STS-OIDC-Erkennung mit dem folgenden Servicenamen:
-
com.amazonaws.region.sts-oidc
Wenn Sie privates DNS für den Endpunkt aktivieren, können Sie Anfragen an die Netzwerkschnittstellen des Endpunkts in sts-oidc. Ihrer VPC senden. Diese werden an die Netzwerkschnittstellen des Endpunkts weitergeleitet.region.amazonaws.com
Senden von Anfragen über den Endpunkt
Wenn eine vertrauende Partei in Ihrer VPC ein JWT verifizieren muss, ruft sie das OIDC-Discovery-Dokument und JWKS von der Aussteller-URL ab. Der Hostname des Ausstellers (z. B.) verwendet eine andere Domain als der Endpunkt (uuid.tokens.sts.global.api.awssts-oidc.), sodass er standardmäßig nicht in den VPC-Endpunkt aufgelöst wird.region.amazonaws.com
Um Anfragen für den Hostnamen des Ausstellers über den Endpunkt weiterzuleiten, erstellen Sie eine privat gehostete Amazon Route 53-Zone für Ihren Aussteller-Hostnamen und fügen Sie einen Alias-Datensatz hinzu, der auf den VPC-Endpunkt verweist. Nachdem Sie die gehostete Zone erstellt haben, lösen die Ressourcen in der VPC den Hostnamen des Ausstellers in die Netzwerkschnittstellen des Endpunkts auf. OIDC-Standardbibliotheken können dann die Discovery-Dokumente ohne Codeänderungen abrufen. Weitere Informationen zum Erstellen einer privaten gehosteten Zone finden Sie unter Arbeiten mit privat gehosteten Zonen im Amazon-Route-53-Entwicklerhandbuch.
Anmerkung
Der Endpunktdienst ist regional, aber ein einziger Endpunkt bedient Discovery-Anfragen für jede Aussteller-UUID in der Partition. Erstellen Sie Endpunkte in den Regionen, in denen Ihre Verifizierer laufen. Sie benötigen keinen Endpunkt pro Ausstellerkonto.