

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# AWS PrivateLink
<a name="oauth-privatelink"></a>

AWS Sign-In Unterstützung von OAuth-APIs AWS PrivateLink, sodass Sie von Ihrer Amazon VPC aus auf OAuth-Autorisierungsendpunkte zugreifen können, ohne das öffentliche Internet zu nutzen. Sie können VPC-Endpunkte so konfigurieren, dass der OAuth-Autorisierungsverkehr im Netzwerk aufrechterhalten wird. AWS Sign-In AWS 

Verwenden Sie VPC-Endpunkte für AWS Sign-In OAuth, wenn Sie Folgendes benötigen:
+ Private Konnektivität für die OAuth-Autorisierung erfolgt innerhalb Ihrer Amazon VPC oder verbundener lokaler Netzwerke.
+ Network-level Zugriffskontrollen für die OAuth-Autorisierung mithilfe von VPC-Endpunktrichtlinien.
+ OAuth-Autorisierung in netzwerkisolierten Umgebungen ohne öffentlichen Internetzugang.

## Konfiguration von VPC-Endpunkten für den Zugriff auf Sign-In OAuth-APIs
<a name="oauth-privatelink-configuring"></a>

AWS Sign-In OAuth unterstützt den Betrieb in Netzwerken ohne Zugang zum öffentlichen Internet. Wenn Sie einen VPC-Endpunkt für konfigurieren AWS Sign-In, AWS Sign-In wird der OAuth-Autorisierungsverkehr zwischen Ihren Anwendungen weitergeleitet. AWS PrivateLink Für den OAuth-Autorisierungsablauf selbst ist keine Internetverbindung erforderlich.

Der erforderliche VPC-Endpunkt hängt von Ihrem Autorisierungsmodell ab. Ersetzen Sie es `region` durch Ihre eigenen Regionsinformationen.

### interaktiver Modus
<a name="oauth-privatelink-interactive"></a>

Für die interaktive OAuth-Autorisierung (browserbasiert) sind die folgenden VPC-Endpunkte erforderlich:
+ `com.amazonaws.{{region}}.signin`
+ `com.amazonaws.{{region}}.signin-v2`

### Non-interactive Modus
<a name="oauth-privatelink-non-interactive"></a>

Non-interactive Für die OAuth-Autorisierung (Erteilung von Client-Anmeldeinformationen mithilfe von SigV4) ist der folgende VPC-Endpunkt erforderlich:
+ `com.amazonaws.{{region}}.signin-v2`

## Implementierung von Zugriffskontrollen
<a name="oauth-privatelink-access-controls"></a>

Sie können VPC-Endpunktrichtlinien verwenden, um zu kontrollieren, welche Identitäten und Konten AWS Sign-In OAuth-APIs über Ihr privates Netzwerk verwenden dürfen. VPC-Endpunktrichtlinien werden für alle OAuth-Operationen bewertet.

### Vertrauenswürdige Identitäten
<a name="oauth-privatelink-trusted-identities"></a>

Der AWS Sign-In VPC-Endpunkt erfordert Richtlinien mit spezifischen Sign-In Aktionen und Bedingungsschlüsseln, die für jede Authentifizierungsphase geeignet sind:
+ **Pre-authentication Phase** — Wird ausgewertet, bevor die Identität des Benutzers festgestellt wird. Es sind nur ressourcenbasierte Bedingungsschlüssel verfügbar, da die wichtigsten Informationen noch nicht bekannt sind.
  + Unterstützte Aktionen:, `signin:Authenticate` `signin:CreateOAuth2PublicClient`
  + Unterstützte Bedingungsschlüssel: `aws:ResourceOrgId` oder `aws:ResourceAccount`
**Anmerkung**  
`signin:CreateOAuth2PublicClient`unterstützt nur den `signin:OAuthRedirectUri` Bedingungsschlüssel. Andere Bedingungsschlüssel werden bei dieser Aktion nicht unterstützt.
+ **Post-authentication Phase** — Wird nach der Authentifizierung ausgewertet, wenn der Anmeldedienst die Anmeldeinformationen für die Sitzung ausgibt. Vollständige Hauptinformationen sind verfügbar.
  + Unterstützte Maßnahmen:`signin:AuthorizeOAuth2Access`,`signin:CreateOAuth2Token`,`signin:IntrospectOAuth2Token`, `signin:RevokeOAuth2Token`
  + Unterstützte Bedingungsschlüssel: `aws:PrincipalOrgId` oder`aws:PrincipalAccount`,`aws:ResourceOrgId`, `aws:ResourceAccount`

#### Beispiel: Erlauben Sie OAuth-Operationen nur für Konten in Ihrer Organisation
<a name="oauth-privatelink-example-org"></a>

Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für AWS Konten in der angegebenen AWS Organisation sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "PreAuthOrgRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:Authenticate",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceOrgID": "o-xxxxxxxxxxx"
        }
      }
    },
    {
      "Sid": "PostAuthOrgRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:AuthorizeOAuth2Access",
        "signin:CreateOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalOrgId": "o-xxxxxxxxxxx"
        }
      }
    }
  ]
}
```

#### Beispiel: OAuth-Operationen nur für bestimmte Konten zulassen
<a name="oauth-privatelink-example-accounts"></a>

Diese AWS Sign-In VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um OAuth-Operationen für eine Liste bestimmter AWS Konten sowohl in der Phase vor als auch nach der Authentifizierung zuzulassen.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "PreAuthAccountRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:Authenticate",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceAccount": [ "123456789012", "210987654321" ]
        }
      }
    },
    {
      "Sid": "PostAuthAccountRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:AuthorizeOAuth2Access",
        "signin:CreateOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalAccount": [ "123456789012", "210987654321" ]
        }
      }
    }
  ]
}
```

#### Beispiel: Beschränken Sie die dynamische Client-Registrierung auf Localhost-Umleitungs-URIs
<a name="oauth-privatelink-example-dcr"></a>

Diese AWS Sign-In VPC-Endpunktrichtlinie beschränkt die dynamische Client-Registrierung nur auf Localhost-Umleitungs-URIs.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowDCRLocalhostOnly",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:CreateOAuth2PublicClient",
      "Resource": "*",
      "Condition": {
        "StringLike": {
          "signin:OAuthRedirectUri": "http://localhost:*"
        }
      }
    }
  ]
}
```

#### Beispiel: Erlauben Sie die Introspektion und den Widerruf von Token für bestimmte Konten
<a name="oauth-privatelink-example-introspect-revoke"></a>

Diese AWS Sign-In VPC-Endpunktrichtlinie ermöglicht die Introspektion und den Widerruf von Token für bestimmte Konten. AWS 

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowIntrospectAndRevoke",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:IntrospectOAuth2Token",
        "signin:RevokeOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalAccount": [ "123456789012", "210987654321" ]
        }
      }
    }
  ]
}
```

### Erwartete Netzwerke
<a name="oauth-privatelink-expected-networks"></a>

Informationen zu netzwerkbasierten Zugriffskontrollen finden Sie unter[Steuerung des Konsolenzugriffs mit ressourcenbasierten Richtlinien und Ressourcenkontrollrichtlinien](console-access-control.md).

### Steuerung der Anmeldeabläufe für Konten
<a name="oauth-privatelink-signup"></a>

Die `signin:CreateAccount` Aktion steuert, ob der Ablauf der AWS Kontoregistrierung von Ihrem privaten Netzwerk aus zugänglich ist. Diese Aktion verwendet einen anonymen Prinzipal (während der Registrierung ist kein Konto vorhanden) und unterstützt keine Bedingungsschlüssel.

Wenn Sie das AWS Sign-In VPC-Endpunkt-Richtlinienformat verwenden, wird der Anmeldefluss durch implizite Ablehnung blockiert, sofern Sie dies nicht ausdrücklich zulassen. Wenn Ihre Organisation die Kontoregistrierung innerhalb des privaten Netzwerks erfordert, fügen Sie Ihrer AWS Sign-In VPC-Endpunktrichtlinie die folgende Erklärung hinzu:

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowAccountSignup",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:CreateAccount",
      "Resource": "*"
    }
  ]
}
```