View a markdown version of this page

Richten Sie vom Kunden verwaltete OAuth 2.0-Anwendungen für die Verbreitung vertrauenswürdiger Identitäten ein - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Richten Sie vom Kunden verwaltete OAuth 2.0-Anwendungen für die Verbreitung vertrauenswürdiger Identitäten ein

Um eine vom Kunden verwaltete OAuth 2.0-Anwendung für die Verbreitung vertrauenswürdiger Identitäten einzurichten, müssen Sie sie zuerst zum IAM Identity Center hinzufügen. Gehen Sie wie folgt vor, um Ihre Anwendung zum IAM Identity Center hinzuzufügen.

Schritt 1: Wählen Sie den Anwendungstyp

  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie Applications (Anwendungen).

  3. Wählen Sie die Registerkarte Vom Kunden verwaltet aus.

  4. Wählen Sie Anwendung hinzufügen.

  5. Wählen Sie auf der Seite Anwendungstyp auswählen unter Einrichtungspräferenz die Option Ich habe eine Anwendung, die ich einrichten möchte aus.

  6. Wählen Sie unter Anwendungstyp die Option OAuth 2.0 aus.

  7. Wählen Sie Weiter, um zur nächsten Seite zu gelangenSchritt 2: Geben Sie die Anwendungsdetails an.

Schritt 2: Geben Sie die Anwendungsdetails an

  1. Geben Sie auf der Seite Anwendungsdetails angeben unter Anwendungsname und Beschreibung einen Anzeigenamen für die Anwendung ein, z. MyApp B. Geben Sie dann eine Beschreibung ein.

  2. Wählen Sie unter Zuweisungsmethode für Benutzer und Gruppe eine der folgenden Optionen aus:

    • Zuweisungen erforderlich — Erlauben Sie nur IAM Identity Center-Benutzern und -Gruppen, die dieser Anwendung zugewiesen sind, den Zugriff auf die Anwendung.

      Sichtbarkeit der Anwendungskachel — Nur Benutzer, die der Anwendung direkt oder über eine Gruppenzuweisung zugewiesen sind, können die Anwendungskachel im AWS Access Portal anzeigen, sofern die Sichtbarkeit der Anwendung im AWS Access Portal auf Sichtbar gesetzt ist.

    • Keine Zuweisungen erforderlich — Erlauben Sie allen autorisierten IAM Identity Center-Benutzern und -Gruppen den Zugriff auf diese Anwendung.

      Sichtbarkeit der Anwendungskachel — Die Anwendungskachel ist für alle Benutzer sichtbar, die sich beim AWS Access Portal anmelden, es sei denn, die Sichtbarkeit der Anwendung im AWS Access Portal ist auf Nicht sichtbar gesetzt.

  3. Geben Sie unter AWS Zugriffsportal die URL ein, über die Benutzer auf die Anwendung zugreifen können, und geben Sie an, ob die Anwendungskachel im AWS Zugriffsportal sichtbar sein soll oder nicht. Wenn Sie Nicht sichtbar wählen, können nicht einmal zugewiesene Benutzer die Anwendungskachel sehen.

  4. Wählen Sie unter Tags (optional) die Option Neues Tag hinzufügen aus , und geben Sie dann Werte für Schlüssel und Wert (optional) an.

    Informationen zu Tags siehe Ressourcen taggen AWS IAM Identity Center.

  5. Wählen Sie Weiter und fahren Sie mit der nächsten Seite fortSchritt 3: Geben Sie die Authentifizierungseinstellungen an.

Schritt 3: Geben Sie die Authentifizierungseinstellungen an

Um eine vom Kunden verwaltete Anwendung, die OAuth 2.0 unterstützt, zum IAM Identity Center hinzuzufügen, müssen Sie einen vertrauenswürdigen Token-Aussteller angeben. Ein vertrauenswürdiger Token-Aussteller ist ein OAuth 2.0-Autorisierungsserver, der signierte Token erstellt. Diese Token autorisieren Anwendungen, die Anforderungen (anfordernde Anwendungen) für den Zugriff auf von AWS verwaltete Anwendungen (empfangende Anwendungen) initiieren.

  1. Führen Sie auf der Seite Authentifizierungseinstellungen angeben unter Vertrauenswürdige Token-Aussteller eine der folgenden Aktionen aus:

    • So verwenden Sie einen vorhandenen Aussteller für vertrauenswürdige Tokens:

      Markieren Sie das Kontrollkästchen neben dem Namen des vertrauenswürdigen Token-Ausstellers, den Sie verwenden möchten.

    • So fügen Sie einen neuen Aussteller für vertrauenswürdige Tokens hinzu:

      1. Wählen Sie Vertrauenswürdigen Token-Aussteller erstellen aus.

      2. Ein neuer Browser-Tab wird geöffnet. Folgen Sie den Schritten 5 bis 8 inWie füge ich der IAM Identity Center-Konsole einen vertrauenswürdigen Token-Aussteller hinzu.

      3. Nachdem Sie diese Schritte abgeschlossen haben, kehren Sie zu dem Browserfenster zurück, das Sie für die Anwendungseinrichtung verwenden, und wählen Sie den vertrauenswürdigen Token-Aussteller aus, den Sie gerade hinzugefügt haben.

      4. Aktivieren Sie in der Liste der vertrauenswürdigen Token-Aussteller das Kontrollkästchen neben dem Namen des vertrauenswürdigen Token-Ausstellers, den Sie gerade hinzugefügt haben.

        Nachdem Sie einen vertrauenswürdigen Token-Aussteller ausgewählt haben, wird der Abschnitt Ausgewählte vertrauenswürdige Token-Aussteller konfigurieren angezeigt.

  2. Geben Sie unter Ausgewählte vertrauenswürdige Token-Aussteller konfigurieren den Aud-Anspruch ein. Der Aud-Anspruch identifiziert die Zielgruppe (Empfänger) des Tokens, das vom Aussteller des vertrauenswürdigen Tokens generiert wurde. Weitere Informationen finden Sie unter Anspruch erheben.

  3. Um zu verhindern, dass sich Ihre Benutzer erneut authentifizieren müssen, wenn sie diese Anwendung verwenden, wählen Sie „Aktualisierungstoken gewähren“ aus. Wenn diese Option ausgewählt ist, aktualisiert diese Option das Zugriffstoken für die Sitzung alle 60 Minuten, bis die Sitzung abläuft oder der Benutzer die Sitzung beendet.

  4. Wählen Sie Weiter und fahren Sie mit der nächsten Seite fort. Schritt 4: Geben Sie die Anmeldeinformationen für die Anwendung an

Schritt 4: Geben Sie die Anmeldeinformationen für die Anwendung an

Gehen Sie wie in diesem Verfahren beschrieben vor, um die Anmeldeinformationen anzugeben, die Ihre Anwendung für den Token-Austausch mit vertrauenswürdigen Anwendungen verwendet. Diese Anmeldeinformationen werden in einer ressourcenbasierten Richtlinie verwendet. Die Richtlinie erfordert, dass Sie einen Prinzipal angeben, der über die Berechtigungen zum Ausführen der in der Richtlinie angegebenen Aktionen verfügt. Sie müssen einen Prinzipal angeben, auch wenn sich die vertrauenswürdigen Anwendungen in derselben Gruppe befinden AWS-Konto.

Anmerkung

Wenn Sie Berechtigungen mithilfe von Richtlinien festlegen, gewähren Sie nur die Berechtigungen, die für die Ausführung einer Aufgabe erforderlich sind. Sie tun dies, indem Sie die Aktionen definieren, die für bestimmte Ressourcen unter bestimmten Bedingungen durchgeführt werden können, auch bekannt als die geringsten Berechtigungen.

Für diese Richtlinie ist die CreateTokenWithIAM API-Aktion erforderlich. Weitere Informationen zu dieser Richtlinie und ein Beispiel, das Sie je nach Bedarf an Ihre Umgebung anpassen können, finden Sie unterResource-based Beispiel für eine Richtlinie für IAM Identity Center.

  1. Führen Sie auf der Seite Anmeldeinformationen für die Anwendung angeben eine der folgenden Aktionen aus:

    • So geben Sie schnell eine oder mehrere IAM-Rollen an:

      1. Wählen Sie Geben Sie eine oder mehrere IAM-Rollen ein.

      2. Geben Sie unter IAM-Rollen eingeben den Amazon-Ressourcennamen (ARN) einer vorhandenen IAM-Rolle an. Verwenden Sie die folgende Syntax, um den ARN anzugeben. Der Teil zur Angabe der Region im ARN ist leer, da IAM-Ressourcen globale Ressourcen sind.

        arn:aws:iam::account:role/role-name-with-path

        Weitere Informationen finden Sie im Benutzerhandbuch unter Cross-account Zugriff mithilfe ressourcenbasierter Richtlinien und IAM-ARNs. AWS Identity and Access Management

    • So bearbeiten Sie die Richtlinie manuell (erforderlich, wenn Sie keine Anmeldeinformationen angeben):AWS

      1. Wählen Sie Anwendungsrichtlinie bearbeiten aus.

      2. Ändern Sie Ihre Richtlinie, indem Sie Text in das JSON-Textfeld eingeben oder einfügen.

      3. Beheben Sie alle Sicherheitswarnungen, Fehler oder allgemeinen Warnungen, die während der Richtlinienvalidierung generiert wurden. Weitere Informationen finden Sie unter Validieren von IAM-Richtlinien im AWS Identity and Access Management Benutzerhandbuch.

  2. Wählen Sie Weiter und fahren Sie mit der nächsten Seite fort,. Schritt 5: Überprüfen und konfigurieren

Schritt 5: Überprüfen und konfigurieren

  1. Überprüfen Sie auf der Seite Überprüfen und konfigurieren die von Ihnen getroffenen Entscheidungen. Um Änderungen vorzunehmen, wählen Sie den gewünschten Konfigurationsabschnitt aus, klicken Sie auf Bearbeiten, und nehmen Sie dann die erforderlichen Änderungen vor.

  2. Wenn Sie fertig sind, wählen Sie Anwendung hinzufügen.

  3. Die Anwendung, die Sie hinzugefügt haben, wird in der Liste der vom Kunden verwalteten Anwendungen angezeigt.

  4. Nachdem Sie Ihre vom Kunden verwaltete Anwendung im IAM Identity Center eingerichtet haben, müssen Sie eine oder mehrere AWS-Services oder vertrauenswürdige Anwendungen für die Identitätsverbreitung angeben. Auf diese Weise können sich Benutzer bei Ihrer vom Kunden verwalteten Anwendung anmelden und auf Daten in der vertrauenswürdigen Anwendung zugreifen.

    Weitere Informationen finden Sie unter Geben Sie vertrauenswürdige Anwendungen an.