View a markdown version of this page

Browserbasiert mit Identity Center-Integration - Amazon Athena

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Browserbasiert mit Identity Center-Integration

Mit diesem Authentifizierungstyp können Sie ein neues JSON-Web-Token (JWT) von einem externen Identitätsanbieter abrufen und sich bei Athena authentifizieren. Sie können dieses Plugin verwenden, um die Unterstützung von Unternehmensidentitäten durch Weitergabe von vertrauenswürdigen Identitäten zu aktivieren. Weitere Informationen zur Weitergabe von vertrauenswürdigen Identitäten mit Treibern, finden Sie unter Weitergabe von vertrauenswürdigen Identitäten mit Amazon Athena-Treibern verwenden. Sie können Ressourcen auch mithilfe von konfigurieren und bereitstellen. CloudFormation

Bei der Weitergabe vertrauenswürdiger Identitäten wird einer IAM-Rolle ein Identitätskontext hinzugefügt, um den Benutzer zu identifizieren, der Zugriff auf AWS Ressourcen anfordert. Informationen zur Aktivierung und Verwendung der Weitergabe von vertrauenswürdiger Identitäten finden Sie unter Was ist Weitergabe von vertrauenswürdiger Identitäten?.

Anmerkung

Das Plugin wurde speziell für Einzelbenutzer-Desktop-Umgebungen entwickelt. In gemeinsam genutzten Umgebungen wie Windows Server sind Systemadministratoren dafür verantwortlich, Sicherheitsgrenzen zwischen Benutzern festzulegen und aufrechtzuerhalten.

Anmeldeinformationsanbieter

Der Anbieter für Anmeldeinformationen, der zur Authentifizierung von Anforderungen an AWS verwendet wird. Stellen Sie den Wert dieses Parameters auf BrowserOidcTip ein.

Parametername Alias Parametertyp Standardwert Zu verwendender Wert
CredentialsProvider AWSCredentialsProviderClass (veraltet) Erforderlich Keine BrowserOidcTip

Idp, bekannte Konfigurations-URL

Die URL der bekannten IDP-Konfiguration ist der Endpunkt, der die OpenID Connect-Konfigurationsdetails für Ihren Identitätsanbieter bereitstellt. Diese URL endet in der Regel mit .well-known/openid-configuration den wichtigsten Metadaten zu den Authentifizierungsendpunkten, unterstützten Funktionen und Token-Signaturschlüsseln und enthält diese. Wenn Sie beispielsweise Okta verwenden, könnte die URL wie folgt aussehen. https://your-domain.okta.com/.well-known/openid-configuration

Zur Fehlerbehebung: Wenn Sie Verbindungsfehler erhalten, stellen Sie sicher, dass diese URL von Ihrem Netzwerk aus zugänglich ist und eine gültige OpenID Connect-Konfigurations-JSON zurückgibt. Die URL muss für den Client erreichbar sein, auf dem der Treiber installiert ist, und sollte vom Administrator Ihres Identitätsanbieters bereitgestellt werden.

Parametername Alias Parametertyp Standardwert
IdpWellKnownConfigurationUrl Keine Erforderlich Keine

Kunden-ID

Die Client-ID, die der OpenID Connect-Anbieter an die Anwendung ausgegeben hat.

Parametername Alias Parametertyp Standardwert
OidcClientId Keine Erforderlich Keine

WorkgroupArn

Der Amazon-Ressourcenname (ARN) der Amazon Athena-Arbeitsgruppe, der die Konfigurations-Tags für die vertrauenswürdige Identitätsverbreitung enthält. Weitere Informationen zu Arbeitsgruppen finden Sie unter WorkGroup.

Anmerkung

Dieser Parameter unterscheidet sich von dem Workgroup Parameter, der angibt, wo Abfragen ausgeführt werden. Sie müssen beide Parameter festlegen:

  • WorkgroupArn— Verweist auf die Arbeitsgruppe, die die Konfigurations-Tags für die vertrauenswürdige Identitätsverbreitung enthält

  • Workgroup— Gibt die Arbeitsgruppe an, in der Abfragen ausgeführt werden

Obwohl diese normalerweise auf dieselbe Arbeitsgruppe verweisen, müssen beide Parameter für einen ordnungsgemäßen Betrieb explizit festgelegt werden.

Parametername Alias Parametertyp Standardwert
WorkGroupArn Keine Erforderlich primary

JWT-Anwendungsrollen-ARN

Der ARN der Rolle, die beim JWT-Austausch übernommen wird. Diese Rolle wird für den JWT-Austausch, das Abrufen des ARN der vom Kunden verwalteten Anwendung des IAM Identity Center über Arbeitsgruppen-Tags und das Abrufen der ARN für die Zugriffsrolle verwendet. Weitere Hinweise zur Übernahme von Rollen finden Sie unter AssumeRole.

Parametername Alias Parametertyp Standardwert
ApplicationRoleArn Keine Erforderlich Keine

JWT-Rollensitzungsname

Ein Name für die IAM-Sitzung. Es kann alles sein, was Sie möchten, aber normalerweise übergeben Sie den Namen oder den Bezeichner, der dem Benutzer Ihrer Anwendung zugeordnet ist. Auf diese Weise werden die temporären Sicherheitsanmeldeinformationen, die Ihre Anwendung verwendet, diesem Benutzer zugeordnet.

Parametername Alias Parametertyp Standardwert
JwtRoleSessionName role_session_name (veraltet) Erforderlich Keine

Clientschlüssel

Der ClientSecret ist ein vertraulicher Schlüssel, der von Ihrem Identitätsanbieter ausgestellt wird und zur Authentifizierung Ihrer Anwendung (Client) verwendet wird. Dieser Parameter ist zwar optional und möglicherweise nicht für alle Authentifizierungsabläufe erforderlich, bietet jedoch eine zusätzliche Sicherheitsebene, wenn er verwendet wird. Wenn Ihre IDP-Konfiguration ein Client-Geheimnis erfordert, müssen Sie diesen Parameter in den Wert aufnehmen, den Sie vom Administrator Ihres Identitätsanbieters erhalten haben.

Parametername Alias Parametertyp Standardwert
OidcClientSecret Keine Optional Keine

Scope

Der Bereich gibt an, welche Zugriffsebene Ihre Anwendung vom Identitätsanbieter anfordert. Sie müssen openid in den Geltungsbereich ein ID-Token aufnehmen, das grundlegende Ansprüche an die Benutzeridentität enthält. Ihr Geltungsbereich muss möglicherweise zusätzliche Berechtigungen wie email oder enthaltenprofile, je nachdem, welcher Benutzer behauptet, dass Ihr Identitätsanbieter (z. B. Microsoft Entra-ID) für die Aufnahme in das ID-Token konfiguriert ist. Diese Ansprüche sind für eine korrekte Zuordnung von Trusted Identity Propagation unerlässlich. Wenn die Zuordnung der Benutzeridentität fehlschlägt, stellen Sie sicher, dass Ihr Geltungsbereich alle erforderlichen Berechtigungen umfasst und Ihr Identitätsanbieter so konfiguriert ist, dass die erforderlichen Ansprüche in das ID-Token aufgenommen werden. Diese Ansprüche müssen Ihrer Trusted Token Issuer-Zuordnungskonfiguration im IAM Identity Center entsprechen.

Parametername Alias Parametertyp Standardwert
Scope Keine Optional openid email offline_access

Rollensitzungsdauer

Die Dauer der Rollen-Sitzung in Sekunden. Weitere Informationen finden Sie unter AssumeRoleWithWebIdentity.

Parametername Alias Parametertyp Standardwert
RoleSessionDuration Duration (veraltet) Optional 3600

JWT-Zugriffsrollen-ARN

Der ARN der Rolle, die Athena annimmt, um in Ihrem Namen Anrufe zu tätigen. Weitere Informationen zur Übernahme von Rollen finden Sie AssumeRole in der AWS -Security-Token-Service API-Referenz.

Parametername Alias Parametertyp Standardwert
AccessRoleArn Keine Optional Keine

ARN der vom Kunden verwalteten Anwendung des IAM Identity Center

Der ARN der vom Kunden verwalteten Anwendung des IAM Identity Center. Weitere Informationen finden Sie unter vom Kunden verwaltete Anwendungen.

Parametername Alias Parametertyp Standardwert
CustomerIdcApplicationArn Keine Optional Keine

Portnummer des Identitätsanbieters

Die lokale Portnummer, die für den OAuth 2.0-Callback-Server verwendet werden soll. Dies wird als redirect_uri verwendet und Sie müssen dies in Ihrer IDP-Anwendung zulassen. Die standardmäßig generierte redirect_uri lautet: http://localhost 7890/athena

Warnung

In gemeinsam genutzten Umgebungen wie Windows Terminal Servern oder Remote Desktop Services wird der Loopback-Port (Standard: 7890) von allen Benutzern auf demselben Computer gemeinsam genutzt. Systemadministratoren können potenzielle Risiken durch Port-Hijacking minimieren, indem sie:

  • Konfiguration verschiedener Portnummern für verschiedene Benutzergruppen

  • Verwendung von Windows-Sicherheitsrichtlinien zur Beschränkung des Portzugriffs

  • Implementierung der Netzwerkisolierung zwischen Benutzersitzungen

Wenn diese Sicherheitskontrollen nicht implementiert werden können, empfehlen wir, stattdessen das JWT mit Identity Center-Integration JWT-Plugin für vertrauenswürdige Identitätsverbreitung zu verwenden, für das kein Loopback-Port erforderlich ist.

Parametername Alias Parametertyp Standardwert
IdpPortNumber Keine Optional 7890

Identitätsanbieter-Reaktions-Timeout

Das Zeitlimit in Sekunden für das Warten auf die OAuth 2.0-Callback-Antwort.

Parametername Alias Parametertyp Standardwert
IdpResponseTimeout Keine Optional 120

Token-Caching aktivieren

Der EnableTokenCaching Parameter bestimmt, ob der Treiber das Authentifizierungstoken zwischen den Verbindungen zwischenspeichert. Die Einstellung EnableTokenCaching auf true reduziert die Anzahl der Authentifizierungsaufforderungen und verbessert die Benutzererfahrung, sollte jedoch mit Vorsicht verwendet werden. Diese Einstellung eignet sich am besten für Einzelbenutzer-Desktopumgebungen. In gemeinsam genutzten Umgebungen wie Windows Server wird empfohlen, diese Option deaktiviert zu lassen, um eine mögliche gemeinsame Nutzung von Token zwischen Benutzern mit ähnlichen Verbindungszeichenfolgen zu verhindern.

Für Unternehmensbereitstellungen, die Tools wie Tableau Server verwenden, empfehlen wir, anstelle dieser Authentifizierungsmethode das JWT mit Identity Center-Integration JWT-Plugin für vertrauenswürdige Identitätsverbreitung zu verwenden.

Parametername Alias Parametertyp Standardwert
EnableTokenCaching Keine Optional FALSE