View a markdown version of this page

AWS PrivateLink - AWS Sign-In

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS PrivateLink

AWS Sign-In Unterstützung von OAuth-APIs AWS PrivateLink, sodass Sie von Ihrer Amazon VPC aus auf OAuth-Autorisierungsendpunkte zugreifen können, ohne das öffentliche Internet zu nutzen. Sie können VPC-Endpunkte so konfigurieren, dass der OAuth-Autorisierungsverkehr im Netzwerk aufrechterhalten wird. AWS Sign-In AWS

Verwenden Sie VPC-Endpunkte für AWS Sign-In OAuth, wenn Sie Folgendes benötigen:

  • Private Konnektivität für die OAuth-Autorisierung erfolgt innerhalb Ihrer Amazon VPC oder verbundener lokaler Netzwerke.

  • Network-level Zugriffskontrollen für die OAuth-Autorisierung mithilfe von VPC-Endpunktrichtlinien.

  • OAuth-Autorisierung in netzwerkisolierten Umgebungen ohne öffentlichen Internetzugang.

AWS Sign-In OAuth unterstützt den Betrieb in Netzwerken ohne Zugang zum öffentlichen Internet. Wenn Sie einen VPC-Endpunkt für konfigurieren AWS Sign-In, AWS Sign-In wird der OAuth-Autorisierungsverkehr zwischen Ihren Anwendungen weitergeleitet. AWS PrivateLink Für den OAuth-Autorisierungsablauf selbst ist keine Internetverbindung erforderlich.

Der erforderliche VPC-Endpunkt hängt von Ihrem Autorisierungsmodell ab. Ersetzen Sie es region durch Ihre eigenen Regionsinformationen.

Für die interaktive OAuth-Autorisierung (browserbasiert) sind die folgenden VPC-Endpunkte erforderlich:

  • com.amazonaws.region.signin

  • com.amazonaws.region.signin-v2

Non-interactive Für die OAuth-Autorisierung (Erteilung von Client-Anmeldeinformationen mithilfe von SigV4) ist der folgende VPC-Endpunkt erforderlich:

  • com.amazonaws.region.signin-v2

Sie können VPC-Endpunktrichtlinien verwenden, um zu kontrollieren, welche Identitäten und Konten AWS Sign-In OAuth-APIs über Ihr privates Netzwerk verwenden dürfen. VPC-Endpunktrichtlinien werden für alle OAuth-Operationen bewertet.

Der AWS Sign-In VPC-Endpunkt erfordert Richtlinien mit spezifischen Sign-In Aktionen und Bedingungsschlüsseln, die für jede Authentifizierungsphase geeignet sind:

  • Pre-authentication Phase — Wird ausgewertet, bevor die Identität des Benutzers festgestellt wird. Es sind nur ressourcenbasierte Bedingungsschlüssel verfügbar, da die wichtigsten Informationen noch nicht bekannt sind.

    • Unterstützte Aktionen:, signin:Authenticate signin:CreateOAuth2PublicClient

    • Unterstützte Bedingungsschlüssel: aws:ResourceOrgId oder aws:ResourceAccount

    Anmerkung

    signin:CreateOAuth2PublicClientunterstützt nur den signin:OAuthRedirectUri Bedingungsschlüssel. Andere Bedingungsschlüssel werden bei dieser Aktion nicht unterstützt.

  • Post-authentication Phase — Wird nach der Authentifizierung ausgewertet, wenn der Anmeldedienst die Anmeldeinformationen für die Sitzung ausgibt. Vollständige Hauptinformationen sind verfügbar.

    • Unterstützte Maßnahmen:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token, signin:RevokeOAuth2Token

    • Unterstützte Bedingungsschlüssel: aws:PrincipalOrgId oderaws:PrincipalAccount,aws:ResourceOrgId, aws:ResourceAccount

Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für AWS Konten in der angegebenen AWS Organisation sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }

Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für eine Liste bestimmter AWS Konten sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Diese AWS Sign-In VPC-Endpunktrichtlinie beschränkt die dynamische Client-Registrierung nur auf Localhost-Umleitungs-URIs.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }

Diese AWS Sign-In VPC-Endpunktrichtlinie ermöglicht die Introspektion und den Widerruf von Token für bestimmte Konten. AWS

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Informationen zu netzwerkbasierten Zugriffskontrollen finden Sie unterSteuerung des Konsolenzugriffs mit ressourcenbasierten Richtlinien und Ressourcenkontrollrichtlinien.

Die signin:CreateAccount Aktion steuert, ob der Ablauf der AWS Kontoregistrierung von Ihrem privaten Netzwerk aus zugänglich ist. Diese Aktion verwendet einen anonymen Prinzipal (während der Registrierung ist kein Konto vorhanden) und unterstützt keine Bedingungsschlüssel.

Wenn Sie das AWS Sign-In VPC-Endpunkt-Richtlinienformat verwenden, wird der Anmeldefluss durch implizite Ablehnung blockiert, sofern Sie dies nicht ausdrücklich zulassen. Wenn Ihre Organisation die Kontoregistrierung innerhalb des privaten Netzwerks erfordert, fügen Sie Ihrer AWS Sign-In VPC-Endpunktrichtlinie die folgende Erklärung hinzu:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }