View a markdown version of this page

Informations d'identification OIDC SSO du navigateur - Amazon Athena

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Informations d'identification OIDC SSO du navigateur

Le navigateur SSO OIDC est un plug-in d'authentification qui fonctionne avec AWS IAM Identity Center. Le plugin effectue un enregistrement dynamique des clients auprès du SSO OIDC, ouvre votre navigateur par défaut à l'URL d'autorisation SSO, reçoit le code d'autorisation via un serveur de rappel local, l'échange contre un jeton d'accès SSO et utilise ce jeton pour obtenir des informations d'identification temporaires. AWS Le plugin utilise le code d'autorisation avec le flux PKCE.

Pour plus d'informations sur l'activation et l'utilisation d'IAM Identity Center, consultez Étape 1 : Activer IAM Identity Center dans le Guide de l'utilisateur AWS IAM Identity Center .

Note

Ce plugin est conçu pour les environnements de bureau mono-utilisateur. Dans les environnements partagés tels que les serveurs Windows Terminal Server ou les services de bureau à distance, les administrateurs système sont chargés d'établir et de maintenir les limites de sécurité entre les utilisateurs.

Fournisseur d'informations d'identification

Le fournisseur d'informations d'identification qui sera utilisé pour authentifier les requêtes adressées à AWS. Définissez la valeur de ce paramètre sur BrowserSSOOIDC.

Nom du paramètre Alias Type de paramètre Valeur par défaut Valeur à utiliser
CredentialsProvider AWSCredentialsProviderClass (obsolète) Obligatoire Aucune BrowserSSOOIDC

URL de démarrage du centre d'identité IAM

URL du portail AWS d'accès. L'action d'RegisterClientAPI IAM Identity Center utilise cette valeur pour le issuerUrl paramètre.

Nom du paramètre Alias Type de paramètre Valeur par défaut
SsoStartUrl sso_oidc_start_url Obligatoire Aucune

Région du centre d'identité IAM

L' Région AWS endroit où le centre d'identité IAM est configuré. Le SSOOIDCClient et SSOClient utilise cette valeur pour le region paramètre.

Nom du paramètre Alias Type de paramètre Valeur par défaut
SsoOidcRegion sso_oidc_region Obligatoire Aucune

ID de compte

L'identifiant attribué à l'utilisateur. Compte AWS L'action d'GetRoleCredentialsAPI IAM Identity Center utilise cette valeur pour le accountId paramètre.

Nom du paramètre Alias Type de paramètre Valeur par défaut
SsoOidcAccountId sso_oidc_account_id Obligatoire Aucune

Nom du rôle

Nom descriptif du rôle attribué à l'utilisateur. Le nom que vous spécifiez pour cet ensemble d'autorisations apparaît dans le portail AWS d'accès en tant que rôle disponible. L'action d'GetRoleCredentialsAPI IAM Identity Center utilise cette valeur pour le roleName paramètre.

Nom du paramètre Alias Type de paramètre Valeur par défaut
SsoOidcRoleName sso_oidc_role_name Obligatoire Aucune

Port d'écoute

Le numéro de port local à utiliser pour le serveur de rappel OAuth 2.0. Il est utilisé comme URI de redirection. Vous devrez peut-être autoriser ce port sur votre réseau. L'URI de redirection généré par défaut esthttp://127.0.0.1:7890/oauth/callback.

Avertissement

Dans les environnements partagés tels que Windows Terminal Server ou Remote Desktop Services, le port de boucle (par défaut : 7890) est partagé entre tous les utilisateurs d'une même machine. Les administrateurs système peuvent atténuer les risques potentiels de piratage de ports en :

  • Configuration de différents numéros de port pour différents groupes d'utilisateurs

  • Utilisation des politiques de sécurité Windows pour restreindre l'accès aux ports

  • Implémentation de l'isolation réseau entre les sessions utilisateur

Nom du paramètre Alias Type de paramètre Valeur par défaut
ListenPort listen_port Facultatif 7890

Délai d'expiration de la réponse du fournisseur d'identité

Durée, en secondes, avant que le conducteur arrête d'attendre la réponse d'autorisation SSO. La valeur minimale est 60 secondes.

Nom du paramètre Alias Type de paramètre Valeur par défaut
IdpResponseTimeout idp_response_timeout Facultatif 120

Activation de la mise en cache des jetons

Lorsque cette option est activée, le même jeton d'accès SSO peut être utilisé pour toutes les connexions du pilote. De cette façon, les outils SQL qui créent plusieurs connexions de pilotes ne peuvent pas lancer plusieurs fenêtres de navigateur.

Nom du paramètre Alias Type de paramètre Valeur par défaut
EnableTokenCaching Aucune Facultatif FALSE