Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS PrivateLink
AWS Sign-In Unterstützung von OAuth-APIs AWS PrivateLink, sodass Sie von Ihrer Amazon VPC aus auf OAuth-Autorisierungsendpunkte zugreifen können, ohne das öffentliche Internet zu nutzen. Sie können VPC-Endpunkte so konfigurieren, dass der OAuth-Autorisierungsverkehr im Netzwerk aufrechterhalten wird. AWS Sign-In AWS
Verwenden Sie VPC-Endpunkte für AWS Sign-In OAuth, wenn Sie Folgendes benötigen:
-
Private Konnektivität für die OAuth-Autorisierung erfolgt innerhalb Ihrer Amazon VPC oder verbundener lokaler Netzwerke.
-
Network-level Zugriffskontrollen für die OAuth-Autorisierung mithilfe von VPC-Endpunktrichtlinien.
-
OAuth-Autorisierung in netzwerkisolierten Umgebungen ohne öffentlichen Internetzugang.
Konfiguration von VPC-Endpunkten für den Zugriff auf Sign-In OAuth-APIs
AWS Sign-In OAuth unterstützt den Betrieb in Netzwerken ohne Zugang zum öffentlichen Internet. Wenn Sie einen VPC-Endpunkt für konfigurieren AWS Sign-In, AWS Sign-In wird der OAuth-Autorisierungsverkehr zwischen Ihren Anwendungen weitergeleitet. AWS PrivateLink Für den OAuth-Autorisierungsablauf selbst ist keine Internetverbindung erforderlich.
Der erforderliche VPC-Endpunkt hängt von Ihrem Autorisierungsmodell ab. Ersetzen Sie es region durch Ihre eigenen Regionsinformationen.
interaktiver Modus
Für die interaktive OAuth-Autorisierung (browserbasiert) sind die folgenden VPC-Endpunkte erforderlich:
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive Modus
Non-interactive Für die OAuth-Autorisierung (Erteilung von Client-Anmeldeinformationen mithilfe von SigV4) ist der folgende VPC-Endpunkt erforderlich:
-
com.amazonaws.region.signin-v2
Implementierung von Zugriffskontrollen
Sie können VPC-Endpunktrichtlinien verwenden, um zu kontrollieren, welche Identitäten und Konten AWS Sign-In OAuth-APIs über Ihr privates Netzwerk verwenden dürfen. VPC-Endpunktrichtlinien werden für alle OAuth-Operationen bewertet.
Vertrauenswürdige Identitäten
Der AWS Sign-In VPC-Endpunkt erfordert Richtlinien mit spezifischen Sign-In Aktionen und Bedingungsschlüsseln, die für jede Authentifizierungsphase geeignet sind:
-
Pre-authentication Phase — Wird ausgewertet, bevor die Identität des Benutzers festgestellt wird. Es sind nur ressourcenbasierte Bedingungsschlüssel verfügbar, da die wichtigsten Informationen noch nicht bekannt sind.
-
Unterstützte Aktionen:,
signin:Authenticatesignin:CreateOAuth2PublicClient -
Unterstützte Bedingungsschlüssel:
aws:ResourceOrgIdoderaws:ResourceAccount
Anmerkung
signin:CreateOAuth2PublicClientunterstützt nur densignin:OAuthRedirectUriBedingungsschlüssel. Andere Bedingungsschlüssel werden bei dieser Aktion nicht unterstützt. -
-
Post-authentication Phase — Wird nach der Authentifizierung ausgewertet, wenn der Anmeldedienst die Anmeldeinformationen für die Sitzung ausgibt. Vollständige Hauptinformationen sind verfügbar.
-
Unterstützte Maßnahmen:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Unterstützte Bedingungsschlüssel:
aws:PrincipalOrgIdoderaws:PrincipalAccount,aws:ResourceOrgId,aws:ResourceAccount
-
Beispiel: Erlauben Sie OAuth-Operationen nur für Konten in Ihrer Organisation
Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für AWS Konten in der angegebenen AWS Organisation sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Beispiel: OAuth-Operationen nur für bestimmte Konten zulassen
Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für eine Liste bestimmter AWS Konten sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Beispiel: Beschränken Sie die dynamische Client-Registrierung auf Localhost-Umleitungs-URIs
Diese AWS Sign-In VPC-Endpunktrichtlinie beschränkt die dynamische Client-Registrierung nur auf Localhost-Umleitungs-URIs.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Beispiel: Erlauben Sie die Introspektion und den Widerruf von Token für bestimmte Konten
Diese AWS Sign-In VPC-Endpunktrichtlinie ermöglicht die Introspektion und den Widerruf von Token für bestimmte Konten. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Erwartete Netzwerke
Informationen zu netzwerkbasierten Zugriffskontrollen finden Sie unterSteuerung des Konsolenzugriffs mit ressourcenbasierten Richtlinien und Ressourcenkontrollrichtlinien.
Steuerung der Anmeldeabläufe für Konten
Die signin:CreateAccount Aktion steuert, ob der Ablauf der AWS
Kontoregistrierung von Ihrem privaten Netzwerk aus zugänglich ist. Diese Aktion verwendet einen anonymen Prinzipal (während der Registrierung ist kein Konto vorhanden) und unterstützt keine Bedingungsschlüssel.
Wenn Sie das AWS Sign-In VPC-Endpunkt-Richtlinienformat verwenden, wird der Anmeldefluss durch implizite Ablehnung blockiert, sofern Sie dies nicht ausdrücklich zulassen. Wenn Ihre Organisation die Kontoregistrierung innerhalb des privaten Netzwerks erfordert, fügen Sie Ihrer AWS Sign-In VPC-Endpunktrichtlinie die folgende Erklärung hinzu:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }