View a markdown version of this page

Sign-In mit OAuth 2.0 - AWS Sign-In

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sign-In mit OAuth 2.0

OAuth im Überblick

Mit der AWS Sign-In branchenüblichen OAuth 2.0-Unterstützung können Agenten und Anwendungen mithilfe der OAuth-Autorisierung auf unterstützte AWS Dienste zugreifen.

OAuth lässt sich in Ihre bestehenden Identitäten und Ihr Autorisierungsmodell integrieren. AWS Anwendungen erhalten kurzlebige OAuth-Token über. AWS Sign-In OAuth-Token funktionieren mit Ihren vorhandenen IAM-Identitäten, Richtlinien, Service Control Policies (SCPs), Resource Control Policies (RCPs) und anderen Autorisierungskontrollen. AWS OAuth führt ein standardbasiertes Autorisierungsmodell ein, ohne die Art und Weise zu ändern, wie der Zugriff auf Ressourcen geregelt wird. AWS

Mit AWS Sign-In können Sie Anwendungen über einen Browser autorisieren (interaktiv), oder Anwendungen mit vorhandenen AWS Anmeldeinformationen können OAuth-Zugriffstoken programmgesteuert (nicht interaktiv) abrufen.

Unterstützte Funktionen

AWS Sign-In bietet die folgenden OAuth-Funktionen.

Funktion Description
Interaktive Autorisierung Browser-based OAuth-Autorisierung für Benutzer.
Non-interactive Autorisierung OAuth-Autorisierung für Agenten und Anwendungen, die vorhandene AWS Anmeldeinformationen verwenden, ohne dass ein Browser erforderlich ist.
Token-Verwaltung Zugriffs- und Aktualisierungstoken ausgeben und überprüfen und Aktualisierungstoken widerrufen.
Dynamische Kundenregistrierung Registrieren Sie genehmigte OAuth-compatible Anträge bei AWS Sign-In.
IAM-Integration Steuern Sie die OAuth-Autorisierung mithilfe von IAM-Berechtigungen, Ressourcen und Bedingungsschlüsseln.
CloudTrail Integration Überwachen Sie die OAuth-Autorisierung und die Ereignisse im Token-Lebenszyklus mithilfe von. AWS CloudTrail

Wie funktioniert OAuth

Die OAuth-Autorisierung AWS Sign-In folgt dem OAuth 2.0-Standard.

  1. Ein Agent oder eine Anwendung fordert die Autorisierung für den Zugriff auf einen unterstützten Dienst an. AWS

  2. AWS Sign-In authentifiziert den Benutzer.

  3. AWS Sign-In gibt OAuth-Token aus, die die Anwendung autorisieren, im Namen des Benutzers auf den angeforderten AWS Dienst zuzugreifen.

  4. Der AWS Dienst bewertet jede Anfrage anhand des vorhandenen AWS Autorisierungsmodells, einschließlich IAM-Richtlinien, Service Control Policies (SCPs), Resource Control Policies (RCPs), Berechtigungsgrenzen und anderer anwendbarer Kontrollen.

OAuth-Token autorisieren eine Anwendung für den Zugriff auf einen unterstützten Dienst. AWS Sie gewähren keine zusätzlichen Berechtigungen. AWS Anwendungen können nur die Aktionen ausführen, die bereits durch die authentifizierte IAM-Identität zulässig sind.

Autorisierungsmodelle

AWS Sign-In unterstützt zwei OAuth-Autorisierungsmodelle.

Interaktive Autorisierung

Die interaktive Autorisierung ist für Entwickler vorgesehen, die eine browserbasierte Authentifizierung verwenden.

AWS Sign-In erzwingt die OAuth 2.1-Autorisierungscode-Erteilung mit Proof Key for Code Exchange (PKCE). Wenn für eine Anwendung eine Autorisierung erforderlich ist, wird der Benutzer dorthin weitergeleitet AWS Sign-In, wo sich der Benutzer authentifiziert, die Autorisierungsanfrage überprüft und seine Zustimmung erteilt.

Nach erfolgreicher Autorisierung werden folgende AWS Sign-In Probleme ausgegeben:

  • Zugriffstoken — Short-lived OAuth-Token (bis zu einer Stunde), die Anwendungen den Zugriff auf unterstützte Dienste autorisieren. AWS

  • Aktualisierungstoken — Wird verwendet, um neue Zugriffstoken zu erhalten, ohne dass sich der Benutzer erneut authentifizieren muss. AWS Sign-In verwaltet automatisch die Token-Aktualisierung für autorisierte Anwendungen.

Die interaktive Autorisierung unterstützt:

  • IAM-Benutzer

  • AWS-Konto Root-Benutzer

  • IAM Identity Center-Benutzer

  • SAML- und Custom Identity Broker-Benutzer

Eine schrittweise Anleitung zum Verbinden eines Agenten mithilfe der interaktiven Autorisierung finden Sie unter. AWS MCP-Server

Non-interactive Autorisierung

Non-interactive Die Autorisierung ist für Agenten und Anwendungen vorgesehen, die bereits über AWS Anmeldeinformationen verfügen und keine browserbasierte Authentifizierung durchführen können.

AWS Sign-In implementiert den OAuth 2.0-Client Credentials Grant unter Verwendung von AWS Signature Version 4 (Sigv4) -Anmeldeinformationen anstelle eines statischen OAuth-Client-Geheimnisses. Anwendungen authentifizieren sich am AWS Sign-In Token-Endpunkt mithilfe vorhandener AWS Anmeldeinformationen und erhalten ein kurzlebiges OAuth-Zugriffstoken, das für den Zugriff auf unterstützte Dienste verwendet werden kann. AWS

Die Client-Anmeldeinformationsgewährung gibt nur Zugriffstoken aus (keine Aktualisierungstoken). Fordern Sie ein neues Zugriffstoken an, wenn das aktuelle Token abläuft.

Eine exemplarische Vorgehensweise zum Verbinden einer Anwendung mithilfe einer nicht interaktiven Autorisierung finden Sie unter. AWS MCP-Server

Sicherheitsmodell

Die OAuth-Autorisierung ist in das bestehende Sicherheitsmodell integriert. AWS AWS Sign-In erweitert dieses Autorisierungsmodell um OAuth-specific Funktionen, darunter:

Diese Funktionen ermöglichen es Administratoren, die OAuth-Autorisierung mithilfe desselben IAM-Autorisierungsmodells zu steuern, das sie bereits überall verwenden. AWS

OAuth-Endpunkte

AWS Sign-In stellt die folgenden OAuth-Endpunkte bereit.

Endpoint Pfad Description
Autorisierung /v1/authorize Initiiert den interaktiven Autorisierungsablauf.
Token /v1/token Tauscht Autorisierungscodes, Aktualisierungstoken oder Client-Anmeldeinformationen gegen OAuth-Token aus.
Selbstbeobachtung /v1/introspect Gibt Metadaten zu einem OAuth-Token zurück.
Widerruf /v1/revoke Widerruft ein Aktualisierungstoken.
Dynamische Kundenregistrierung /v1/register Registriert zugelassene OAuth-Clients bei. AWS Sign-In Nur zugelassene Umleitungs-URIs werden akzeptiert.

Verwenden Sie diesen regionalen Endpunkt für den OAuth-Fluss unter. https://{region}.oauth.signin.aws Eine Liste der möglichen Regionswerte finden Sie in AWS Sign-In der Spalte Region unter Endpoints.