View a markdown version of this page

Einen vertrauenswürdigen Token-Emittenten einrichten - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einen vertrauenswürdigen Token-Emittenten einrichten

Um die Weitergabe vertrauenswürdiger Identitäten für eine Anwendung zu ermöglichen, die sich extern beim IAM Identity Center authentifiziert, müssen ein oder mehrere Administratoren einen vertrauenswürdigen Token-Aussteller einrichten. Ein vertrauenswürdiger Token-Aussteller ist ein OAuth 2.0-Autorisierungsserver, der Token an Anwendungen ausgibt, die Anfragen initiieren (Anwendungen anfordern). Die Token autorisieren diese Anwendungen, im Namen ihrer Benutzer Anfragen an eine (n) empfangende Anwendung (an) zu initiieren. AWS-Service

Koordination der administrativen Rollen und Zuständigkeiten

In einigen Fällen kann ein einziger Administrator alle notwendigen Aufgaben für die Einrichtung eines vertrauenswürdigen Token-Ausstellers ausführen. Wenn mehrere Administratoren diese Aufgaben ausführen, ist eine enge Abstimmung erforderlich. In der folgenden Tabelle wird beschrieben, wie sich mehrere Administratoren abstimmen können, um einen vertrauenswürdigen Token-Aussteller einzurichten und den AWS Dienst für dessen Verwendung zu konfigurieren.

Anmerkung

Bei der Anwendung kann es sich um einen beliebigen AWS Dienst handeln, der in IAM Identity Center integriert ist und die Verbreitung vertrauenswürdiger Identitäten unterstützt.

Weitere Informationen finden Sie unter Aufgaben zur Einrichtung eines vertrauenswürdigen Token-Ausstellers.

Rolle Führt diese Aufgaben aus Koordiniert mit
IAM Identity Center-Administrator

Fügt den externen IdP als vertrauenswürdigen Token-Aussteller zur IAM Identity Center-Konsole hinzu.

Hilft beim Einrichten der korrekten Attributzuordnung zwischen IAM Identity Center und dem externen IdP.

Benachrichtigt den AWS Dienstadministrator, wenn der vertrauenswürdige Token-Aussteller zur IAM Identity Center-Konsole hinzugefügt wird.

Externer IdP-Administrator (Trusted Token Issuer)

AWS Dienstadministrator

Externer IdP-Administrator (vertrauenswürdiger Token-Aussteller)

Konfiguriert den externen IdP für die Ausgabe von Tokens.

Hilft beim Einrichten der korrekten Attributzuordnung zwischen IAM Identity Center und dem externen IdP.

Stellt dem Serviceadministrator den Namen der Zielgruppe (Aud-Anspruch) zur AWS Verfügung.

IAM Identity Center-Administrator

AWS Dienstadministrator

AWS Dienstadministrator

Überprüft die AWS Servicekonsole auf den Aussteller des vertrauenswürdigen Tokens. Der Aussteller des vertrauenswürdigen Tokens wird in der AWS Servicekonsole angezeigt, nachdem der IAM Identity Center-Administrator ihn zur IAM Identity Center-Konsole hinzugefügt hat.

Konfiguriert den AWS Dienst so, dass er den vertrauenswürdigen Token-Aussteller verwendet.

IAM Identity Center-Administrator

Externer IdP-Administrator (vertrauenswürdiger Token-Aussteller)

Aufgaben zur Einrichtung eines vertrauenswürdigen Token-Ausstellers

Um einen vertrauenswürdigen Token-Aussteller einzurichten, müssen ein IAM Identity Center-Administrator, ein externer IdP-Administrator (Trusted Token Issuer) und ein Anwendungsadministrator die folgenden Aufgaben ausführen.

Anmerkung

Bei der Anwendung kann es sich um einen beliebigen AWS Dienst handeln, der in IAM Identity Center integriert ist und die Verbreitung vertrauenswürdiger Identitäten unterstützt.

  1. Den vertrauenswürdigen Token-Aussteller zu IAM Identity Center hinzufügen — Der IAM Identity Center-Administrator fügt den vertrauenswürdigen Token-Aussteller mithilfe der IAM Identity Center-Konsole oder der APIs hinzu. https://docs.aws.amazon.com/singlesignon/latest/APIReference/API_Operations.html Für diese Konfiguration müssen Sie Folgendes angeben:

    • Ein Name für den vertrauenswürdigen Token-Aussteller.

    • Die URL des OIDC-Discovery-Endpunkts (in der IAM Identity Center-Konsole wird diese URL als Aussteller-URL bezeichnet). Der Discovery-Endpunkt darf nur über die Ports 80 und 443 erreichbar sein.

    • Attributzuordnung für die Benutzersuche. Diese Attributzuordnung wird in einem Anspruch in dem Token verwendet, der vom vertrauenswürdigen Token-Aussteller generiert wird. Der Wert im Anspruch wird für die Suche im IAM Identity Center verwendet. Bei der Suche wird das angegebene Attribut verwendet, um einen einzelnen Benutzer im IAM Identity Center abzurufen.

  2. Den AWS Dienst mit IAM Identity Center verbinden — Der AWS Dienstadministrator muss die Anwendung mit dem IAM Identity Center verbinden, indem er die Konsole für die Anwendung oder die Anwendungs-APIs verwendet.

    Nachdem der vertrauenswürdige Token-Aussteller zur IAM Identity Center-Konsole hinzugefügt wurde, ist er auch in der AWS Servicekonsole sichtbar und kann vom Serviceadministrator ausgewählt werden. AWS

  3. Konfiguration der Verwendung des Tokenaustauschs — In der AWS Servicekonsole konfiguriert AWS der AWS Dienstadministrator den Dienst so, dass er vom vertrauenswürdigen Token-Aussteller ausgegebene Token akzeptiert. Diese Token werden gegen Tokens ausgetauscht, die vom IAM Identity Center generiert wurden. Dazu müssen Sie den Namen des vertrauenswürdigen Token-Ausstellers aus Schritt 1 sowie den Aud-Anspruchswert angeben, der AWS dem Service entspricht.

    Der Aussteller des vertrauenswürdigen Tokens platziert den Aud-Anspruchswert in das ausgegebene Token, um anzuzeigen, dass das Token für die Verwendung durch den AWS Dienst vorgesehen ist. Um diesen Wert zu erhalten, wenden Sie sich an den Administrator des vertrauenswürdigen Token-Ausstellers.

Wie füge ich der IAM Identity Center-Konsole einen vertrauenswürdigen Token-Aussteller hinzu

In einer Organisation mit mehreren Administratoren wird diese Aufgabe von einem IAM Identity Center-Administrator ausgeführt. Wenn Sie der IAM Identity Center-Administrator sind, müssen Sie auswählen, welcher externe IdP als vertrauenswürdiger Token-Aussteller verwendet werden soll.

So fügen Sie der IAM Identity Center-Konsole einen vertrauenswürdigen Token-Aussteller hinzu
  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie Einstellungen aus.

  3. Wählen Sie auf der Seite „Einstellungen“ die Registerkarte „Authentifizierung“.

  4. Wählen Sie unter Vertrauenswürdige Token-Aussteller die Option Vertrauenswürdigen Token-Aussteller erstellen aus.

  5. Gehen Sie auf der Seite Einen externen IdP für die Ausgabe vertrauenswürdiger Token einrichten unter Details zum Aussteller des vertrauenswürdigen Tokens wie folgt vor:

    • Geben Sie unter Aussteller-URL die OIDC-Discovery-URL des externen IdP an, der Token für die Weitergabe vertrauenswürdiger Identitäten ausstellt. Sie müssen die URL des Discovery-Endpunkts bis zum Ende angeben. .well-known/openid-configuration Der Administrator des externen IdP kann diese URL bereitstellen.

      Anmerkung

      Hinweis: Diese URL muss mit der URL im Issuer (iss) -Anspruch in Tokens übereinstimmen, die für die Verbreitung vertrauenswürdiger Identitäten ausgegeben werden.

    • Geben Sie im IAM Identity Center und in der Anwendungskonsole unter Name des vertrauenswürdigen Token-Ausstellers einen Namen ein, mit dem dieser vertrauenswürdige Token-Aussteller identifiziert werden kann.

  6. Gehen Sie unter Zuordnungsattribute wie folgt vor:

    • Wählen Sie für das Identitätsanbieterattribut ein Attribut aus der Liste aus, das einem Attribut im IAM Identity Center-Identitätsspeicher zugeordnet werden soll.

    • Wählen Sie für das IAM Identity Center-Attribut das entsprechende Attribut für die Attributzuordnung aus.

  7. Wählen Sie unter Tags (optional) die Option Neues Tag hinzufügen aus , geben Sie einen Wert für Schlüssel und optional für Value an.

    Informationen zu Tags siehe Ressourcen taggen AWS IAM Identity Center.

  8. Wählen Sie Vertrauenswürdigen Token-Aussteller erstellen aus.

  9. Wenn Sie mit der Erstellung des vertrauenswürdigen Token-Ausstellers fertig sind, wenden Sie sich an den Anwendungsadministrator, um ihm den Namen des vertrauenswürdigen Token-Ausstellers mitzuteilen, damit er bestätigen kann, dass der vertrauenswürdige Token-Aussteller in der entsprechenden Konsole sichtbar ist.

  10. Der Anwendungsadministrator muss diesen vertrauenswürdigen Token-Aussteller in der entsprechenden Konsole auswählen, um Benutzern den Zugriff auf die Anwendung über Anwendungen zu ermöglichen, die für die Weitergabe vertrauenswürdiger Identitäten konfiguriert sind.

Wie kann ich die Einstellungen für den Aussteller eines vertrauenswürdigen Tokens in der IAM Identity Center-Konsole anzeigen oder bearbeiten

Nachdem Sie der IAM Identity Center-Konsole einen vertrauenswürdigen Token-Aussteller hinzugefügt haben, können Sie die entsprechenden Einstellungen anzeigen und bearbeiten.

Wenn Sie vorhaben, die Einstellungen für den Aussteller des vertrauenswürdigen Tokens zu bearbeiten, beachten Sie, dass Benutzer dadurch möglicherweise den Zugriff auf alle Anwendungen verlieren, die für die Verwendung des vertrauenswürdigen Tokens konfiguriert sind. Um zu verhindern, dass der Benutzerzugriff unterbrochen wird, empfehlen wir Ihnen, sich mit den Administratoren über alle Anwendungen abzustimmen, die für die Verwendung des vertrauenswürdigen Tokens konfiguriert sind, bevor Sie die Einstellungen bearbeiten.

So können Sie die Einstellungen für den Aussteller des vertrauenswürdigen Tokens in der IAM Identity Center-Konsole anzeigen oder bearbeiten
  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie Einstellungen aus.

  3. Wählen Sie auf der Seite „Einstellungen“ die Registerkarte „Authentifizierung“.

  4. Wählen Sie unter Vertrauenswürdige Token-Aussteller den vertrauenswürdigen Token-Aussteller aus, den Sie anzeigen oder bearbeiten möchten.

  5. Wählen Sie Actions und anschließend Bearbeiten.

  6. Auf der Seite „Aussteller des vertrauenswürdigen Tokens bearbeiten“ können Sie die Einstellungen nach Bedarf anzeigen oder bearbeiten. Sie können den Namen des Herausgebers des vertrauenswürdigen Tokens, die Attributzuordnungen und die Tags bearbeiten.

  7. Wählen Sie Änderungen speichern aus.

  8. Im Dialogfeld „Herausgeber des vertrauenswürdigen Tokens bearbeiten“ werden Sie aufgefordert, zu bestätigen, dass Sie Änderungen vornehmen möchten. Wählen Sie Bestätigen aus.

Einrichtungsprozess und Anforderungsablauf für Anwendungen, die einen vertrauenswürdigen Token-Aussteller verwenden

In diesem Abschnitt werden der Einrichtungsprozess und der Anforderungsablauf für Anwendungen beschrieben, die einen vertrauenswürdigen Token-Aussteller für die Weitergabe vertrauenswürdiger Identitäten verwenden. Das folgende Diagramm gibt einen Überblick über diesen Prozess.

Einrichtungsprozess und Anforderungsabläufe für Apps, die einen vertrauenswürdigen Token-Aussteller zur Weitergabe vertrauenswürdiger Identitäten verwenden

Die folgenden Schritte enthalten zusätzliche Informationen zu diesem Prozess.

  1. Richten Sie IAM Identity Center und die empfangende AWS verwaltete Anwendung so ein, dass sie einen vertrauenswürdigen Token-Aussteller verwenden. Weitere Informationen finden Sie unter Aufgaben zur Einrichtung eines vertrauenswürdigen Token-Ausstellers.

  2. Der Anforderungsablauf beginnt, wenn ein Benutzer die anfordernde Anwendung öffnet.

  3. Die anfordernde Anwendung fordert ein Token vom vertrauenswürdigen Token-Aussteller an, um Anfragen an die empfangende AWS verwaltete Anwendung zu initiieren. Wenn sich der Benutzer noch nicht authentifiziert hat, löst dieser Prozess einen Authentifizierungsablauf aus. Das Token enthält die folgenden Informationen:

    • Der Betreff (Sub) des Benutzers.

    • Das Attribut, das IAM Identity Center verwendet, um den entsprechenden Benutzer in IAM Identity Center zu suchen.

    • Ein Audience-Anspruch (Aud), der einen Wert enthält, den der vertrauenswürdige Token-Aussteller der empfangenden AWS verwalteten Anwendung zuordnet. Wenn andere Ansprüche vorliegen, werden sie vom IAM Identity Center nicht verwendet.

  4. Die anfordernde Anwendung oder der von ihr verwendete AWS Treiber übergibt das Token an IAM Identity Center und fordert an, dass das Token gegen ein von IAM Identity Center generiertes Token ausgetauscht wird. Wenn Sie einen AWS Treiber verwenden, müssen Sie den Treiber möglicherweise für diesen Anwendungsfall konfigurieren. Weitere Informationen finden Sie in der Dokumentation der jeweiligen AWS verwalteten Anwendung.

  5. IAM Identity Center verwendet den OIDC Discovery-Endpunkt, um den öffentlichen Schlüssel abzurufen, mit dem es die Echtheit des Tokens überprüfen kann. IAM Identity Center führt dann Folgendes aus:

    • Überprüft das Token.

    • Durchsucht das Identity Center-Verzeichnis. Dazu verwendet IAM Identity Center das zugeordnete Attribut, das im Token angegeben ist.

    • Überprüft, ob der Benutzer berechtigt ist, auf die empfangende Anwendung zuzugreifen. Wenn die AWS verwaltete Anwendung so konfiguriert ist, dass Zuweisungen an Benutzer und Gruppen erforderlich sind, muss der Benutzer der Anwendung direkt oder gruppenbasiert zugewiesen sein. Andernfalls wird die Anfrage abgelehnt. Wenn die AWS verwaltete Anwendung so konfiguriert ist, dass keine Benutzer- und Gruppenzuweisungen erforderlich sind, wird die Verarbeitung fortgesetzt.

      Anmerkung

      AWS Dienste verfügen über eine Standardeinstellungskonfiguration, die bestimmt, ob Zuweisungen für Benutzer und Gruppen erforderlich sind. Es wird empfohlen, die Einstellung „Zuweisungen erforderlich“ für diese Anwendungen nicht zu ändern, wenn Sie sie für die Weitergabe vertrauenswürdiger Identitäten verwenden möchten. Selbst wenn Sie detaillierte Berechtigungen konfiguriert haben, die Benutzern den Zugriff auf bestimmte Anwendungsressourcen ermöglichen, kann eine Änderung der Einstellung „Zuweisungen erforderlich“ zu unerwartetem Verhalten führen, einschließlich einer Unterbrechung des Benutzerzugriffs auf diese Ressourcen.

    • Überprüft, ob die anfordernde Anwendung so konfiguriert ist, dass sie gültige Bereiche für die empfangende verwaltete Anwendung verwendet. AWS

  6. Wenn die vorherigen Überprüfungsschritte erfolgreich sind, erstellt IAM Identity Center ein neues Token. Das neue Token ist ein undurchsichtiges (verschlüsseltes) Token, das die Identität des entsprechenden Benutzers im IAM Identity Center, die Zielgruppe (Aud) der empfangenden AWS verwalteten Anwendung und die Bereiche enthält, die die anfordernde Anwendung verwenden kann, wenn sie Anfragen an die empfangende verwaltete Anwendung stellt. AWS

  7. Die anfordernde Anwendung oder der von ihr verwendete Treiber initiiert eine Ressourcenanforderung an die empfangende Anwendung und übergibt das von IAM Identity Center generierte Token an die empfangende Anwendung.

  8. Die empfangende Anwendung ruft das IAM Identity Center auf, um die Identität des Benutzers und die im Token kodierten Bereiche zu ermitteln. Sie kann auch Anfragen stellen, um Benutzerattribute oder die Gruppenmitgliedschaften des Benutzers aus dem Identity Center-Verzeichnis abzurufen.

  9. Die empfangende Anwendung verwendet ihre Autorisierungskonfiguration, um zu ermitteln, ob der Benutzer berechtigt ist, auf die angeforderte Anwendungsressource zuzugreifen.

  10. Wenn der Benutzer berechtigt ist, auf die angeforderte Anwendungsressource zuzugreifen, reagiert die empfangende Anwendung auf die Anfrage.

  11. Die Identität des Benutzers, in seinem Namen ausgeführte Aktionen und andere Ereignisse werden in den Protokollen und CloudTrail Ereignissen der empfangenden Anwendung aufgezeichnet. Die genaue Art und Weise, wie diese Informationen protokolliert werden, ist je nach Anwendung unterschiedlich.