Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sign-In mit OAuth 2.0
OAuth im Überblick
Mit der AWS Sign-In branchenüblichen OAuth 2.0-Unterstützung können Agenten und Anwendungen mithilfe der OAuth-Autorisierung auf unterstützte AWS Dienste zugreifen.
OAuth lässt sich in Ihre bestehenden Identitäten und Ihr Autorisierungsmodell integrieren. AWS Anwendungen erhalten kurzlebige OAuth-Token über. AWS Sign-In OAuth-Token funktionieren mit Ihren vorhandenen IAM-Identitäten, Richtlinien, Service Control Policies (SCPs), Resource Control Policies (RCPs) und anderen Autorisierungskontrollen. AWS OAuth führt ein standardbasiertes Autorisierungsmodell ein, ohne die Art und Weise zu ändern, wie der Zugriff auf Ressourcen geregelt wird. AWS
Mit AWS Sign-In können Sie Anwendungen über einen Browser autorisieren (interaktiv), oder Anwendungen mit vorhandenen AWS Anmeldeinformationen können OAuth-Zugriffstoken programmgesteuert (nicht interaktiv) abrufen.
Unterstützte Funktionen
AWS Sign-In bietet die folgenden OAuth-Funktionen.
| Funktion | Description |
|---|---|
| Interaktive Autorisierung | Browser-based OAuth-Autorisierung für Benutzer. |
| Non-interactive Autorisierung | OAuth-Autorisierung für Agenten und Anwendungen, die vorhandene AWS Anmeldeinformationen verwenden, ohne dass ein Browser erforderlich ist. |
| Token-Verwaltung | Zugriffs- und Aktualisierungstoken ausgeben und überprüfen und Aktualisierungstoken widerrufen. |
| Dynamische Kundenregistrierung | Registrieren Sie genehmigte OAuth-compatible Anträge bei AWS Sign-In. |
| IAM-Integration | Steuern Sie die OAuth-Autorisierung mithilfe von IAM-Berechtigungen, Ressourcen und Bedingungsschlüsseln. |
| CloudTrail Integration | Überwachen Sie die OAuth-Autorisierung und die Ereignisse im Token-Lebenszyklus mithilfe von. AWS CloudTrail |
Wie funktioniert OAuth
Die OAuth-Autorisierung AWS Sign-In folgt dem OAuth 2.0-Standard.
-
Ein Agent oder eine Anwendung fordert die Autorisierung für den Zugriff auf einen unterstützten Dienst an. AWS
-
AWS Sign-In authentifiziert den Benutzer.
-
AWS Sign-In gibt OAuth-Token aus, die die Anwendung autorisieren, im Namen des Benutzers auf den angeforderten AWS Dienst zuzugreifen.
-
Der AWS Dienst bewertet jede Anfrage anhand des vorhandenen AWS Autorisierungsmodells, einschließlich IAM-Richtlinien, Service Control Policies (SCPs), Resource Control Policies (RCPs), Berechtigungsgrenzen und anderer anwendbarer Kontrollen.
OAuth-Token autorisieren eine Anwendung für den Zugriff auf einen unterstützten Dienst. AWS Sie gewähren keine zusätzlichen Berechtigungen. AWS Anwendungen können nur die Aktionen ausführen, die bereits durch die authentifizierte IAM-Identität zulässig sind.
Autorisierungsmodelle
AWS Sign-In unterstützt zwei OAuth-Autorisierungsmodelle.
Interaktive Autorisierung
Die interaktive Autorisierung ist für Entwickler vorgesehen, die eine browserbasierte Authentifizierung verwenden.
AWS Sign-In erzwingt die OAuth 2.1-Autorisierungscode-Erteilung mit Proof Key for Code Exchange (PKCE). Wenn für eine Anwendung eine Autorisierung erforderlich ist, wird der Benutzer dorthin weitergeleitet AWS Sign-In, wo sich der Benutzer authentifiziert, die Autorisierungsanfrage überprüft und seine Zustimmung erteilt.
Nach erfolgreicher Autorisierung werden folgende AWS Sign-In Probleme ausgegeben:
-
Zugriffstoken — Short-lived OAuth-Token (bis zu einer Stunde), die Anwendungen den Zugriff auf unterstützte Dienste autorisieren. AWS
-
Aktualisierungstoken — Wird verwendet, um neue Zugriffstoken zu erhalten, ohne dass sich der Benutzer erneut authentifizieren muss. AWS Sign-In verwaltet automatisch die Token-Aktualisierung für autorisierte Anwendungen.
Die interaktive Autorisierung unterstützt:
-
IAM-Benutzer
-
AWS-Konto Root-Benutzer
-
IAM Identity Center-Benutzer
-
SAML- und Custom Identity Broker-Benutzer
Eine schrittweise Anleitung zum Verbinden eines Agenten mithilfe der interaktiven Autorisierung finden Sie unter. AWS MCP-Server
Non-interactive Autorisierung
Non-interactive Die Autorisierung ist für Agenten und Anwendungen vorgesehen, die bereits über AWS Anmeldeinformationen verfügen und keine browserbasierte Authentifizierung durchführen können.
AWS Sign-In implementiert den OAuth 2.0-Client Credentials Grant unter Verwendung von AWS Signature Version 4 (Sigv4) -Anmeldeinformationen anstelle eines statischen OAuth-Client-Geheimnisses. Anwendungen authentifizieren sich am AWS Sign-In Token-Endpunkt mithilfe vorhandener AWS Anmeldeinformationen und erhalten ein kurzlebiges OAuth-Zugriffstoken, das für den Zugriff auf unterstützte Dienste verwendet werden kann. AWS
Die Client-Anmeldeinformationsgewährung gibt nur Zugriffstoken aus (keine Aktualisierungstoken). Fordern Sie ein neues Zugriffstoken an, wenn das aktuelle Token abläuft.
Eine exemplarische Vorgehensweise zum Verbinden einer Anwendung mithilfe einer nicht interaktiven Autorisierung finden Sie unter. AWS MCP-Server
Sicherheitsmodell
Die OAuth-Autorisierung ist in das bestehende Sicherheitsmodell integriert. AWS AWS Sign-In erweitert dieses Autorisierungsmodell um OAuth-specific Funktionen, darunter:
-
IAM-Aktionen für die OAuth-Autorisierung und Tokenverwaltung. Siehe Aktionen, Ressourcen und Bedingungsschlüssel für. AWS Sign-In
-
Ressourcen zur Gewährung von OAuth-Autorisierungen. Siehe Aktionen, Ressourcen und Bedingungsschlüssel für. AWS Sign-In
-
OAuth-specific IAM-Bedingungsschlüssel. Siehe OAuth-Bedingungsschlüssel.
-
APIs für Token-Introspektion und Widerruf.
-
AWS CloudTrail Überwachung von OAuth-Autorisierungs- und Token-Lebenszyklusereignissen. Siehe Überwachung der OAuth-Aktivität.
-
PKCE (Proof Key for Code Exchange) mit OAuth 2.1 für interaktive Autorisierungsabläufe erforderlich.
-
Single-use Autorisierungscodes und rotierende Einmalaktualisierungstoken zur Verhinderung von Wiederholungsangriffen.
-
VPCE-Unterstützung für OAuth-APIs. Siehe AWS PrivateLink.
-
Unterstützt vertrauenswürdige Umleitungs-URIs in DCR.
Diese Funktionen ermöglichen es Administratoren, die OAuth-Autorisierung mithilfe desselben IAM-Autorisierungsmodells zu steuern, das sie bereits überall verwenden. AWS
OAuth-Endpunkte
AWS Sign-In stellt die folgenden OAuth-Endpunkte bereit.
| Endpoint | Pfad | Description |
|---|---|---|
| Autorisierung | /v1/authorize |
Initiiert den interaktiven Autorisierungsablauf. |
| Token | /v1/token |
Tauscht Autorisierungscodes, Aktualisierungstoken oder Client-Anmeldeinformationen gegen OAuth-Token aus. |
| Selbstbeobachtung | /v1/introspect |
Gibt Metadaten zu einem OAuth-Token zurück. |
| Widerruf | /v1/revoke |
Widerruft ein Aktualisierungstoken. |
| Dynamische Kundenregistrierung | /v1/register |
Registriert zugelassene OAuth-Clients bei. AWS Sign-In Nur zugelassene Umleitungs-URIs werden akzeptiert. |
Verwenden Sie diesen regionalen Endpunkt für den OAuth-Fluss unter. https://{region}.oauth.signin.aws Eine Liste der möglichen Regionswerte finden Sie in AWS Sign-In der Spalte Region unter Endpoints.