Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Créez un point de terminaison VPC pour AWS STS Découverte de l'OIDC
AWS Security Token Service (AWS STS) La découverte OIDC est une paire de points de terminaison publics qui fournissent les métadonnées et les clés de vérification dont les parties ont besoin pour valider les jetons Web JSON (JWT) émis par la fédération d'identité sortante.
Lorsque vous activez la fédération des identités sortantes, AWS STS publie une URL d'émetteur spécifique au compte. Cette URL héberge deux points de terminaison de découverte OpenID Connect (OIDC). Les parties utilisatrices récupèrent ces points de terminaison pour obtenir les métadonnées et les clés publiques dont elles ont besoin pour vérifier les JWT qui émettent : GetWebIdentityToken
-
{issuer_url}/.well-known/openid-configuration— Le document de découverte OIDC -
{issuer_url}/.well-known/jwks.json— Le jeu de clés Web JSON (JWKS) qui contient les clés de vérification de la signature du jeton
Par défaut, l'accès à ces points de terminaison depuis votre VPC nécessite une passerelle Internet, un périphérique NAT, une connexion VPN ou une connexion. Pour conserver ce trafic sur le AWS réseau, créez plutôt un point de terminaison VPC d'interface pour le point de terminaison de découverte OIDC STS.
Note
Le point de terminaison de découverte OIDC du STS dessert uniquement les deux points de terminaison répertoriés ci-dessus. Il ne sert à aucune opération AWS STS d'API. Pour appeler GetWebIdentityToken ou AssumeRole effectuer toute autre AWS STS
opération en privé, utilisez le service com.amazonaws. Endpoint. Consultez Créez un point de terminaison VPC pour AWS STS.region.sts
Choisir le bon service de point de terminaison
La fédération d'identité sortante utilise deux chemins réseau distincts. La plupart des charges de travail qui génèrent et vérifient des jetons nécessitent les deux services de point de terminaison.
| Sous-tâche | Service de terminaux | Authentification |
|---|---|---|
Créer un JWT () sts:GetWebIdentityToken |
com.amazonaws. |
AWS SIGv4 |
Lisez /.well-known/openid-configuration |
com.amazonaws. |
Aucun (non authentifié) |
Lisez /.well-known/jwks.json |
com.amazonaws. |
Aucun (non authentifié) |
Vous n'avez pas besoin du point de terminaison de découverte STS OIDC si la seule partie qui vérifie vos jetons est un service externe externe. AWS Ce service récupère l'URL de votre émetteur sur l'Internet public et son trafic n'entre pas dans votre VPC.
Considérations
Tenez compte des points suivants avant de créer un point de terminaison VPC d'interface pour la découverte STS OIDC.
-
Les politiques de point de terminaison d'un VPC ne sont pas prises en charge. Les deux API de découverte fournissent des données accessibles au public, et le point de terminaison de découverte OIDC STS n'applique pas les politiques de point de terminaison VPC. Utilisez les groupes de sécurité et le placement des sous-réseaux pour contrôler quelles ressources peuvent atteindre le terminal.
-
Seuls deux chemins sont desservis. Le point de terminaison accepte
GETles requêtes HTTPS destinées à/.well-known/openid-configurationet/.well-known/jwks.jsonuniquement. Tous les autres chemins et méthodes renvoient une erreur.
Création d'un point de terminaison VPC d'interface pour la découverte STS OIDC
Vous pouvez créer un point de terminaison VPC pour le point de terminaison STS OIDC Discovery à l'aide de la console Amazon Virtual Private Cloud ou du. AWS Command Line Interface Pour plus d'informations, consultez Accéder à un AWS service à l'aide d'un point de terminaison VPC d'interface dans le guide de l'utilisateur Amazon VPC.
Créez un point de terminaison VPC pour la découverte STS OIDC en utilisant le nom de service suivant :
-
com.amazonaws.region.sts-oidc
Si vous activez le DNS privé pour le terminal, vous pouvez envoyer des requêtes aux sts-oidc. interfaces réseau du terminal au sein de votre VPC, qui seront résolues vers ces interfaces.region.amazonaws.com
Envoi de demandes via le terminal
Lorsqu'une partie utilisatrice de votre VPC doit vérifier un JWT, elle récupère le document de découverte OIDC et le JWKS à partir de l'URL de l'émetteur. Le nom d'hôte de l'émetteur (par exemple) utilise un domaine différent de celui du point de terminaison (uuid.tokens.sts.global.api.awssts-oidc.), il n'est donc pas résolu par défaut vers le point de terminaison VPC.region.amazonaws.com
Pour acheminer les demandes concernant le nom d'hôte de l'émetteur via le point de terminaison, créez une zone hébergée privée Amazon Route 53 pour le nom d'hôte de votre émetteur et ajoutez un enregistrement d'alias qui pointe vers le point de terminaison du VPC. Une fois que vous avez créé la zone hébergée, les ressources du VPC réfèrent le nom d'hôte de l'émetteur aux interfaces réseau du terminal. Les bibliothèques OIDC standard peuvent ensuite récupérer les documents de découverte sans modifier le code. Pour de plus amples informations sur la création d'une zone hébergée privée, veuillez consulter Utilisation de zones hébergées privées dans le Guide du développeur Amazon Route 53.
Note
Le service de point de terminaison est régional, mais un seul point de terminaison répond aux demandes de découverte pour tout UUID émetteur de la partition. Créez des points de terminaison dans les régions où fonctionnent vos vérificateurs ; vous n'en avez pas besoin d'un par compte émetteur.