Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS PrivateLink
AWS Sign-In Son compatibles con las API de OAuth AWS PrivateLink, lo que le permite acceder a los puntos de enlace de autorización de OAuth desde su Amazon VPC sin tener que atravesar la Internet pública. Puede configurar los puntos de enlace de la VPC AWS Sign-In para mantener el tráfico de autorización de OAuth en la red. AWS
Usa puntos de conexión de VPC para AWS Sign-In OAuth cuando necesites:
-
La conectividad privada para la autorización de OAuth fluye desde tu Amazon VPC o desde las redes locales conectadas.
-
Network-level controles de acceso para la autorización de OAuth mediante políticas de punto final de VPC.
-
autorización de OAuth en entornos aislados de la red sin acceso público a Internet.
Configuración de puntos finales de VPC para acceder a las API de OAuth Sign-In
AWS Sign-In OAuth permite operar en redes sin acceso a la Internet pública. Cuando configuras un punto final de VPC para AWS Sign-In, el tráfico de autorización de OAuth entre tus aplicaciones y AWS Sign-In se enruta. AWS PrivateLink No se requiere conectividad a Internet para el flujo de autorización de OAuth en sí.
El punto final de VPC necesario depende del modelo de autorización. regionSustitúyalo por la información de su propia región.
Modo interactivo
La autorización de OAuth interactiva (basada en un navegador) requiere los siguientes puntos finales de VPC:
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive modo
Non-interactive La autorización de OAuth (las credenciales del cliente se otorgan mediante SigV4) requiere el siguiente punto final de VPC:
-
com.amazonaws.region.signin-v2
Implementación de controles de acceso
Puedes usar las políticas de punto final de la VPC para controlar qué identidades y cuentas pueden usar las API de AWS Sign-In OAuth a través de tu red privada. Las políticas de puntos finales de VPC se evalúan en todas las operaciones de OAuth.
Identidades confiables
El punto final de la AWS Sign-In VPC requiere políticas con Sign-In acciones específicas y claves de condición adecuadas para cada fase de autenticación:
-
Pre-authentication fase: se evalúa antes de establecer la identidad del usuario. Solo están disponibles las claves de condición basadas en recursos, ya que aún no se conoce la información principal.
-
Acciones compatibles:,
signin:Authenticatesignin:CreateOAuth2PublicClient -
Claves de condición compatibles:
aws:ResourceOrgIdoaws:ResourceAccount
nota
signin:CreateOAuth2PublicClientsolo admite la clave designin:OAuthRedirectUricondición. Esta acción no admite otras claves de condición. -
-
Post-authentication fase: se evalúa después de la autenticación cuando el servicio de inicio de sesión emite las credenciales de sesión. La información principal completa está disponible.
-
Acciones apoyadas:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Claves de condición compatibles:
aws:PrincipalOrgIdoaws:PrincipalAccount,aws:ResourceOrgId,aws:ResourceAccount
-
Ejemplo: permite las operaciones de OAuth solo para las cuentas de tu organización
Esta política de puntos finales de AWS Sign-In VPC utiliza declaraciones de acciones específicas para permitir las operaciones de OAuth para las AWS cuentas de la AWS organización especificada en las fases previa y posterior a la autenticación.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Ejemplo: permite las operaciones de OAuth solo para cuentas específicas
Esta política de puntos finales de la AWS Sign-In VPC utiliza declaraciones de acciones específicas para permitir las operaciones de OAuth para una lista de AWS cuentas específicas en las fases previa y posterior a la autenticación.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Ejemplo: restringir el registro dinámico de clientes a las URI de redireccionamiento del host local
Esta política de puntos finales de la AWS Sign-In VPC restringe el registro dinámico de clientes únicamente a los URI de redireccionamiento de localhost.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Ejemplo: permitir la introspección y revocación de los tokens para cuentas específicas
Esta política de puntos finales de AWS Sign-In VPC permite la introspección y revocación de tokens para cuentas específicas. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Redes esperadas
Para obtener información sobre los controles de acceso basados en la red, consulteControlar el acceso a la consola con políticas basadas en recursos y políticas de control de recursos.
Controlar los flujos de registro de cuentas
La signin:CreateAccount acción controla si se puede acceder al flujo de registro de la AWS
cuenta desde tu red privada. Esta acción utiliza un principal anónimo (no existe ninguna cuenta durante el registro) y no admite claves de condición.
Cuando se utiliza el formato de política de puntos finales de la AWS Sign-In VPC, el flujo de registro se bloquea mediante una denegación implícita, a menos que lo permitas explícitamente. Si su organización requiere el registro de una cuenta desde la red privada, añada la siguiente declaración a su política de puntos finales de AWS Sign-In VPC:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }