View a markdown version of this page

Sign-In con OAuth 2.0 - AWS Sign-In

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Sign-In con OAuth 2.0

Descripción general de OAuth

Gracias a la compatibilidad con OAuth 2.0 AWS Sign-In estándar del sector, los agentes y las aplicaciones pueden acceder a los servicios compatibles AWS mediante la autorización de OAuth.

OAuth se integra con sus identidades y su modelo de autorización existentes. AWS Las aplicaciones obtienen tokens de OAuth de corta duración mediante. AWS Sign-In Los tokens de OAuth funcionan con tus identidades, políticas, políticas de control de servicios (SCP), políticas de control de recursos (RCP) y otros controles de autorización de IAM existentes. AWS OAuth introduce un modelo de autorización basado en estándares sin cambiar la forma en que se rige el acceso a los recursos. AWS

Con él AWS Sign-In, puedes autorizar las aplicaciones a través de un navegador (interactivo) o las aplicaciones con AWS credenciales existentes pueden obtener los tokens de acceso de OAuth mediante programación (no interactiva).

Capacidades compatibles

AWS Sign-In proporciona las siguientes funciones de OAuth.

Funcionalidad Description (Descripción)
Autorización interactiva Browser-based Autorización de OAuth para los usuarios.
Non-interactive authorization Autorización de OAuth para agentes y aplicaciones que utilizan las AWS credenciales existentes sin necesidad de un navegador.
Administración de tokens Emita e introspeccione los tokens de acceso y actualización, y revoque los tokens de actualización.
Registro dinámico de clientes Registre OAuth-compatible las solicitudes aprobadas con AWS Sign-In.
Integración con IAM Controle la autorización de OAuth mediante los permisos, los recursos y las claves de condición de IAM.
CloudTrail integration Audite las autorizaciones de OAuth y los eventos del ciclo de vida de los tokens mediante. AWS CloudTrail

Cómo funciona OAuth

La autorización de OAuth AWS Sign-In sigue el estándar OAuth 2.0.

  1. Un agente o una aplicación solicitan autorización para acceder a un servicio compatible. AWS

  2. AWS Sign-In autentica al usuario.

  3. AWS Sign-In emite tokens de OAuth que autorizan a la aplicación a acceder al AWS servicio solicitado en nombre del usuario.

  4. El AWS servicio evalúa cada solicitud utilizando el modelo de AWS autorización existente, incluidas las políticas de IAM, las políticas de control de servicios (SCP), las políticas de control de recursos (RCP), los límites de permisos y otros controles aplicables.

Los tokens de OAuth autorizan a una aplicación a acceder a un servicio compatible. AWS No otorgan permisos adicionales AWS . Las aplicaciones solo pueden realizar las acciones que ya está permitida por la identidad de IAM autenticada.

Modelos de autorización

AWS Sign-In admite dos modelos de autorización de OAuth.

Autorización interactiva

La autorización interactiva está destinada a los desarrolladores que utilizan la autenticación basada en el navegador.

AWS Sign-In aplica la concesión del código de autorización de OAuth 2.1 con una clave de prueba para el intercambio de código (PKCE). Cuando una aplicación requiere autorización, redirige al usuario a un lugar donde el usuario se autentica AWS Sign-In, revisa la solicitud de autorización y otorga su consentimiento.

Tras una autorización correcta, AWS Sign-In los problemas son los siguientes:

  • Tokens de acceso: tokens de Short-lived OAuth (hasta una hora) que autorizan a las aplicaciones a acceder a los servicios compatibles AWS .

  • Tokens de actualización: se utilizan para obtener nuevos tokens de acceso sin que el usuario tenga que volver a autenticarse. AWS Sign-In gestiona automáticamente la actualización de los tokens para las aplicaciones autorizadas.

La autorización interactiva admite:

  • Usuarios de IAM

  • Cuenta de AWS usuarios root

  • Usuarios de IAM Identity Center

  • Usuarios de SAML y Custom Identity Broker

Para ver un tutorial sobre cómo conectar un agente mediante la autorización interactiva, consulte. AWS Servidor MCP

Non-interactive autorización

Non-interactive la autorización está destinada a los agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar la autenticación basada en el navegador.

AWS Sign-In implementa la concesión de credenciales de cliente de OAuth 2.0 mediante credenciales de la versión 4 de AWS Signature (SIGv4) en lugar de un secreto de cliente de OAuth estático. Las aplicaciones se autentican en el punto final del AWS Sign-In token con AWS las credenciales existentes y reciben un token de acceso OAuth de corta duración que se puede usar para acceder a los servicios compatibles. AWS

Las credenciales del cliente solo otorgan a los usuarios tokens de acceso (no tokens de actualización). Solicita un nuevo token de acceso cuando el token actual caduque.

Para ver un tutorial sobre cómo conectar una aplicación mediante una autorización no interactiva, consulte. AWS Servidor MCP

Modelo seguridad

La autorización de OAuth se integra con el modelo de seguridad existente. AWS AWS Sign-In amplía este modelo de autorización con OAuth-specific capacidades que incluyen:

Estas funciones permiten a los administradores controlar la autorización de OAuth mediante el mismo modelo de autorización de IAM que ya utilizan en todos. AWS

Puntos finales de OAuth

AWS Sign-In proporciona los siguientes puntos finales de OAuth.

Punto de conexión Ruta Description (Descripción)
Autorización /v1/authorize Inicia el flujo de autorización interactivo.
Token /v1/token Intercambia códigos de autorización, tokens de actualización o credenciales de cliente por tokens de OAuth.
Introspección /v1/introspect Devuelve los metadatos de un token de OAuth.
Revocación /v1/revoke Revoca un token de actualización.
Registro dinámico de clientes /v1/register Registra los clientes de OAuth aprobados en. AWS Sign-In Solo se aceptan los URI de redireccionamiento permitidos.

Utilice este punto final regional para el flujo de OAuth en. https://{region}.oauth.signin.aws Para obtener una lista de los posibles valores de región, consulta la columna Región en AWS Sign-In los puntos finales.