

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Sign-In con OAuth 2.0
<a name="oauth-sign-in-overview"></a>

## Descripción general de OAuth
<a name="oauth-sign-in-overview-intro"></a>

Gracias a la compatibilidad con OAuth 2.0 AWS Sign-In estándar del sector, los agentes y las aplicaciones pueden acceder a los servicios compatibles AWS mediante la autorización de OAuth.

OAuth se integra con tus identidades y tu modelo de autorización existentes. AWS Las aplicaciones obtienen tokens de OAuth de corta duración mediante. AWS Sign-In Los tokens de OAuth funcionan con las identidades, políticas, políticas de control de servicios (SCP), políticas de control de recursos (RCP) y otros controles de autorización de IAM existentes. AWS OAuth introduce un modelo de autorización basado en estándares sin cambiar la forma en que se regula el acceso a los recursos. AWS 

Con él AWS Sign-In, puedes autorizar las aplicaciones a través de un navegador (interactivo), o las aplicaciones con AWS credenciales existentes pueden obtener los tokens de acceso de OAuth mediante programación (no interactivas).

## Capacidades compatibles
<a name="oauth-sign-in-capabilities"></a>

AWS Sign-In proporciona las siguientes funciones de OAuth.


| Funcionalidad | Description (Descripción) | 
| --- | --- | 
| [Autorización interactiva](#oauth-sign-in-interactive) | Browser-based Autorización de OAuth para los usuarios. | 
| [Non-interactive authorization](#oauth-sign-in-non-interactive) | Autorización de OAuth para agentes y aplicaciones que utilicen las AWS credenciales existentes sin necesidad de un navegador. | 
| [Administración de tokens](aws-mcp-server.md#aws-mcp-server-token-management) | Emita e introspeccione los tokens de acceso y de actualización, y revoque los de actualización. | 
| [Registro dinámico de clientes](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_CreateOAuth2PublicClient.html) | Registre OAuth-compatible las solicitudes aprobadas con AWS Sign-In. | 
| [Integración de IAM](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) | Controle la autorización de OAuth mediante permisos, recursos y claves de condición de IAM. | 
| [CloudTrail integration](aws-mcp-server.md#aws-mcp-server-monitoring) | Audite la autorización de OAuth y los eventos del ciclo de vida de los tokens mediante. AWS CloudTrail | 

## Cómo funciona OAuth
<a name="oauth-sign-in-how-it-works"></a>

La autorización de OAuth AWS Sign-In sigue el estándar OAuth 2.0.

1. Un agente o una aplicación solicitan autorización para acceder a un servicio compatible. AWS 

1. AWS Sign-In autentica al usuario.

1. AWS Sign-In emite tokens de OAuth que autorizan a la aplicación a acceder al AWS servicio solicitado en nombre del usuario.

1. El AWS servicio evalúa cada solicitud utilizando el modelo de AWS autorización existente, incluidas las políticas de IAM, las políticas de control de servicios (SCP), las políticas de control de recursos (RCP), los límites de los permisos y otros controles aplicables.

Los tokens OAuth autorizan a una aplicación a acceder a un servicio compatible. AWS No conceden permisos adicionales AWS . Las aplicaciones solo pueden realizar las acciones ya permitidas por la identidad de IAM autenticada.

## Modelos de autorización
<a name="oauth-sign-in-authorization-models"></a>

AWS Sign-In admite dos modelos de autorización de OAuth.

### Autorización interactiva
<a name="oauth-sign-in-interactive"></a>

La autorización interactiva está destinada a los desarrolladores que utilizan la autenticación basada en el navegador.

AWS Sign-In aplica la concesión del código de autorización de OAuth 2.1 con la clave de prueba para el intercambio de códigos (PKCE). Cuando una aplicación requiere autorización, redirige al usuario a un lugar donde se autentica AWS Sign-In, revisa la solicitud de autorización y otorga su consentimiento.

Tras una autorización correcta, AWS Sign-In emite:
+ Tokens de **acceso: tokens** de Short-lived OAuth (hasta una hora) que autorizan a las aplicaciones a acceder a los servicios compatibles AWS .
+ **Tokens de actualización**: se utilizan para obtener nuevos tokens de acceso sin necesidad de que el usuario se autentique de nuevo. AWS Sign-In gestiona automáticamente la actualización de los tokens para las aplicaciones autorizadas.

La autorización interactiva admite:
+ Usuarios de IAM
+ Cuenta de AWS usuarios root
+ Usuarios de IAM Identity Center
+ Usuarios de SAML y Custom Identity Broker

Para ver un tutorial sobre cómo conectar un agente mediante la autorización interactiva, consulte. [AWS Servidor MCP](aws-mcp-server.md)

### Non-interactive autorización
<a name="oauth-sign-in-non-interactive"></a>

Non-interactive la autorización está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar una autenticación basada en un navegador.

AWS Sign-In implementa la concesión de credenciales de cliente de OAuth 2.0 mediante credenciales de la versión 4 (SigV4) de AWS firma en lugar de un secreto de cliente de OAuth estático. Las aplicaciones se autentican en el punto final del AWS Sign-In token con las AWS credenciales existentes y reciben un token de acceso OAuth de corta duración que se puede utilizar para acceder a los servicios compatibles. AWS 

Las credenciales del cliente solo otorgan a los emisores tokens de acceso (no los de actualización). Solicita un nuevo token de acceso cuando el token actual caduque.

Para ver un tutorial sobre cómo conectar una aplicación mediante una autorización no interactiva, consulte. [AWS Servidor MCP](aws-mcp-server.md)

## Modelo seguridad
<a name="oauth-sign-in-security-model"></a>

La autorización de OAuth se integra con el modelo de seguridad existente. AWS AWS Sign-In amplía este modelo de autorización con OAuth-specific capacidades, entre las que se incluyen:
+ Acciones de IAM para la autorización de OAuth y la gestión de los tokens. Consulte [Acciones, recursos y claves de condición](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) para ver. AWS Sign-In
+ Recursos de concesión de autorizaciones de OAuth. Consulte [Acciones, recursos y claves de condición](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) para ver. AWS Sign-In
+ OAuth-specific Claves de condición de IAM. Consulte [Claves de condición de OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth).
+ [API de [introspección](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) y revocación de tokens.](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html)
+ AWS CloudTrail auditoría de los eventos de autorización de OAuth y del ciclo de vida de los tokens. Consulte [Supervisión de la actividad de OAuth](aws-mcp-server.md#aws-mcp-server-monitoring).
+ Se requiere PKCE (clave de prueba para el intercambio de código) con OAuth 2.1 para los flujos de autorización interactivos.
+ Single-use los códigos de autorización y las fichas de actualización rotativas de un solo uso permiten evitar los ataques de repetición.
+ Soporte de VPCE para las API de OAuth. Consulte [AWS PrivateLink](oauth-privatelink.md).
+ Soporta URIs de redireccionamiento confiables en DCR.

Estas capacidades permiten a los administradores controlar la autorización de OAuth mediante el mismo modelo de autorización de IAM que ya utilizan en todos los países. AWS

## Puntos finales de OAuth
<a name="oauth-sign-in-endpoints"></a>

AWS Sign-In proporciona los siguientes puntos finales de OAuth.


| Punto de conexión | Ruta | Description (Descripción) | 
| --- | --- | --- | 
| Autorización | /v1/authorize | Inicia el flujo de autorización interactivo. | 
| Token | /v1/token | Intercambia códigos de autorización, tokens de actualización o credenciales de cliente por tokens de OAuth. | 
| Introspección | /v1/introspect | Devuelve los metadatos sobre un token de OAuth. | 
| Revocación | /v1/revoke | Revoca un token de actualización. | 
| Registro dinámico de clientes | /v1/register | Registra los clientes de OAuth aprobados con. AWS Sign-In Solo se aceptan los URI de redireccionamiento permitidos. | 

Utilice este punto final regional para el flujo de OAuth en. `https://{region}.oauth.signin.aws` [Para obtener una lista de los posibles valores de región, consulta la columna Región en AWS Sign-In los puntos finales.](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)

## Temas relacionados
<a name="oauth-sign-in-related"></a>
+ [AWS Servidor MCP](aws-mcp-server.md)
+ [Claves de condición de OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)
+ [AWS Sign-In Referencia de la API](https://docs.aws.amazon.com/signin/latest/APIReference/API_Operations.html)
+ [Acciones, recursos y claves de condición para AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)