Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS PrivateLink
AWS Sign-In Les API OAuth sont prises en charge AWS PrivateLink, ce qui vous permet d'accéder aux points de terminaison d'autorisation OAuth depuis votre Amazon VPC sans passer par l'Internet public. Vous pouvez configurer les points de terminaison VPC pour conserver le trafic AWS Sign-In d'autorisation OAuth sur le réseau. AWS
Utilisez les points de terminaison VPC pour AWS Sign-In OAuth lorsque vous avez besoin de :
-
Connectivité privée pour les flux d'autorisation OAuth depuis votre Amazon VPC ou des réseaux locaux connectés.
-
Network-level contrôles d'accès pour l'autorisation OAuth à l'aide des politiques de point de terminaison VPC.
-
Autorisation OAuth dans les environnements isolés du réseau sans accès public à Internet.
Configuration des points de terminaison VPC pour accéder aux API OAuth Sign-In
AWS Sign-In OAuth permet de fonctionner sur des réseaux sans accès à l'Internet public. Lorsque vous configurez un point de terminaison VPC pour AWS Sign-In, le trafic d'autorisation OAuth entre vos applications est acheminé. AWS Sign-In AWS PrivateLink La connectivité Internet n'est pas requise pour le flux d'autorisation OAuth lui-même.
Le point de terminaison VPC requis dépend de votre modèle d'autorisation. Remplacez region par les informations de votre région.
Mode interactif
L'autorisation OAuth interactive (basée sur un navigateur) nécessite les points de terminaison VPC suivants :
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive mode
Non-interactive L'autorisation OAuth (octroi des informations d'identification du client à l'aide de Sigv4) nécessite le point de terminaison VPC suivant :
-
com.amazonaws.region.signin-v2
Mise en œuvre de contrôles d'accès
Vous pouvez utiliser les politiques de point de terminaison VPC pour contrôler les identités et les comptes autorisés à utiliser les API AWS Sign-In OAuth via votre réseau privé. Les politiques de point de terminaison VPC sont évaluées dans le cadre des opérations OAuth.
Identités fiables
Le point de terminaison AWS Sign-In VPC nécessite des politiques comportant des Sign-In actions spécifiques et des clés de condition adaptées à chaque phase d'authentification :
-
Pre-authentication phase — Évaluée avant que l'identité de l'utilisateur ne soit établie. Seules les clés de condition basées sur les ressources sont disponibles, car les informations principales ne sont pas encore connues.
-
Actions prises en charge :
signin:Authenticate,signin:CreateOAuth2PublicClient -
Clés de condition prises en charge :
aws:ResourceOrgIdouaws:ResourceAccount
Note
signin:CreateOAuth2PublicClientne prend en charge que la clé designin:OAuthRedirectUricondition. Les autres clés de condition ne sont pas prises en charge avec cette action. -
-
Post-authentication phase — Évalué après l'authentification lorsque le service de connexion émet des informations d'identification de session. Les informations principales complètes sont disponibles.
-
Actions soutenues :
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Clés de condition prises en charge :
aws:PrincipalOrgIdouaws:PrincipalAccountaws:ResourceOrgId,aws:ResourceAccount
-
Exemple : autoriser les opérations OAuth uniquement pour les comptes de votre organisation
Cette politique de point de terminaison AWS Sign-In VPC utilise des instructions spécifiques à une action pour autoriser les opérations OAuth pour les AWS comptes de l' AWS organisation spécifiée pendant les phases de pré-authentification et de post-authentification.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Exemple : autoriser les opérations OAuth uniquement pour des comptes spécifiques
Cette politique de point de terminaison AWS Sign-In VPC utilise des instructions spécifiques à une action pour autoriser les opérations OAuth pour une liste de AWS comptes spécifiques lors des phases de pré-authentification et de post-authentification.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Exemple : restreindre l'enregistrement dynamique des clients aux URI de redirection localhost
Cette politique de point de terminaison AWS Sign-In VPC limite l'enregistrement dynamique des clients aux URI de redirection localhost uniquement.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Exemple : autoriser l'introspection et la révocation de jetons pour des comptes spécifiques
Cette politique de point de terminaison AWS Sign-In VPC permet l'introspection et la révocation de jetons pour des comptes spécifiques. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Réseaux attendus
Pour les contrôles d'accès basés sur le réseau, voirContrôle de l'accès à la console à l'aide de politiques basées sur les ressources et de politiques de contrôle des ressources.
Contrôle des flux d'inscription aux comptes
L'signin:CreateAccountaction contrôle si le flux d'inscription au AWS
compte est accessible depuis votre réseau privé. Cette action utilise un principal anonyme (aucun compte n'existe lors de l'inscription) et ne prend pas en charge les clés de condition.
Lorsque vous utilisez le format de politique de point de terminaison AWS Sign-In VPC, le flux d'inscription est bloqué par un refus implicite, sauf si vous l'autorisez explicitement. Si votre organisation nécessite l'ouverture d'un compte depuis le réseau privé, ajoutez la déclaration suivante à votre politique de point de AWS Sign-In terminaison VPC :
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }