View a markdown version of this page

AWS PrivateLink - AWS Sign-In

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS PrivateLink

AWS Sign-In Son compatibles con las API de OAuth AWS PrivateLink, lo que le permite acceder a los puntos de enlace de autorización de OAuth desde su Amazon VPC sin tener que atravesar la Internet pública. Puede configurar los puntos de enlace de la VPC AWS Sign-In para mantener el tráfico de autorización de OAuth en la red. AWS

Usa puntos de conexión de VPC para AWS Sign-In OAuth cuando necesites:

  • La conectividad privada para la autorización de OAuth fluye desde tu Amazon VPC o desde las redes locales conectadas.

  • Network-level controles de acceso para la autorización de OAuth mediante políticas de punto final de VPC.

  • autorización de OAuth en entornos aislados de la red sin acceso público a Internet.

AWS Sign-In OAuth permite operar en redes sin acceso a la Internet pública. Cuando configuras un punto final de VPC para AWS Sign-In, el tráfico de autorización de OAuth entre tus aplicaciones y AWS Sign-In se enruta. AWS PrivateLink No se requiere conectividad a Internet para el flujo de autorización de OAuth en sí.

El punto final de VPC necesario depende del modelo de autorización. regionSustitúyalo por la información de su propia región.

La autorización de OAuth interactiva (basada en un navegador) requiere los siguientes puntos finales de VPC:

  • com.amazonaws.region.signin

  • com.amazonaws.region.signin-v2

Non-interactive La autorización de OAuth (las credenciales del cliente se otorgan mediante SigV4) requiere el siguiente punto final de VPC:

  • com.amazonaws.region.signin-v2

Puedes usar las políticas de punto final de la VPC para controlar qué identidades y cuentas pueden usar las API de AWS Sign-In OAuth a través de tu red privada. Las políticas de puntos finales de VPC se evalúan en todas las operaciones de OAuth.

El punto final de la AWS Sign-In VPC requiere políticas con Sign-In acciones específicas y claves de condición adecuadas para cada fase de autenticación:

  • Pre-authentication fase: se evalúa antes de establecer la identidad del usuario. Solo están disponibles las claves de condición basadas en recursos, ya que aún no se conoce la información principal.

    • Acciones compatibles:, signin:Authenticate signin:CreateOAuth2PublicClient

    • Claves de condición compatibles: aws:ResourceOrgId o aws:ResourceAccount

    nota

    signin:CreateOAuth2PublicClientsolo admite la clave de signin:OAuthRedirectUri condición. Esta acción no admite otras claves de condición.

  • Post-authentication fase: se evalúa después de la autenticación cuando el servicio de inicio de sesión emite las credenciales de sesión. La información principal completa está disponible.

    • Acciones apoyadas:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token, signin:RevokeOAuth2Token

    • Claves de condición compatibles: aws:PrincipalOrgId oaws:PrincipalAccount,aws:ResourceOrgId, aws:ResourceAccount

Esta política de puntos finales de AWS Sign-In VPC utiliza declaraciones de acciones específicas para permitir las operaciones de OAuth para las AWS cuentas de la AWS organización especificada en las fases previa y posterior a la autenticación.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }

Esta política de puntos finales de la AWS Sign-In VPC utiliza declaraciones de acciones específicas para permitir las operaciones de OAuth para una lista de AWS cuentas específicas en las fases previa y posterior a la autenticación.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Esta política de puntos finales de la AWS Sign-In VPC restringe el registro dinámico de clientes únicamente a los URI de redireccionamiento de localhost.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }

Esta política de puntos finales de AWS Sign-In VPC permite la introspección y revocación de tokens para cuentas específicas. AWS

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Para obtener información sobre los controles de acceso basados en la red, consulteControlar el acceso a la consola con políticas basadas en recursos y políticas de control de recursos.

La signin:CreateAccount acción controla si se puede acceder al flujo de registro de la AWS cuenta desde tu red privada. Esta acción utiliza un principal anónimo (no existe ninguna cuenta durante el registro) y no admite claves de condición.

Cuando se utiliza el formato de política de puntos finales de la AWS Sign-In VPC, el flujo de registro se bloquea mediante una denegación implícita, a menos que lo permitas explícitamente. Si su organización requiere el registro de una cuenta desde la red privada, añada la siguiente declaración a su política de puntos finales de AWS Sign-In VPC:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }