View a markdown version of this page

AWS PrivateLink - AWS Sign-In

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS PrivateLink

AWS Sign-In Les API OAuth sont prises en charge AWS PrivateLink, ce qui vous permet d'accéder aux points de terminaison d'autorisation OAuth depuis votre Amazon VPC sans passer par l'Internet public. Vous pouvez configurer les points de terminaison VPC pour conserver le trafic AWS Sign-In d'autorisation OAuth sur le réseau. AWS

Utilisez les points de terminaison VPC pour AWS Sign-In OAuth lorsque vous avez besoin de :

  • Connectivité privée pour les flux d'autorisation OAuth depuis votre Amazon VPC ou des réseaux locaux connectés.

  • Network-level contrôles d'accès pour l'autorisation OAuth à l'aide des politiques de point de terminaison VPC.

  • Autorisation OAuth dans les environnements isolés du réseau sans accès public à Internet.

AWS Sign-In OAuth permet de fonctionner sur des réseaux sans accès à l'Internet public. Lorsque vous configurez un point de terminaison VPC pour AWS Sign-In, le trafic d'autorisation OAuth entre vos applications est acheminé. AWS Sign-In AWS PrivateLink La connectivité Internet n'est pas requise pour le flux d'autorisation OAuth lui-même.

Le point de terminaison VPC requis dépend de votre modèle d'autorisation. Remplacez region par les informations de votre région.

L'autorisation OAuth interactive (basée sur un navigateur) nécessite les points de terminaison VPC suivants :

  • com.amazonaws.region.signin

  • com.amazonaws.region.signin-v2

Non-interactive L'autorisation OAuth (octroi des informations d'identification du client à l'aide de Sigv4) nécessite le point de terminaison VPC suivant :

  • com.amazonaws.region.signin-v2

Vous pouvez utiliser les politiques de point de terminaison VPC pour contrôler les identités et les comptes autorisés à utiliser les API AWS Sign-In OAuth via votre réseau privé. Les politiques de point de terminaison VPC sont évaluées dans le cadre des opérations OAuth.

Le point de terminaison AWS Sign-In VPC nécessite des politiques comportant des Sign-In actions spécifiques et des clés de condition adaptées à chaque phase d'authentification :

  • Pre-authentication phase — Évaluée avant que l'identité de l'utilisateur ne soit établie. Seules les clés de condition basées sur les ressources sont disponibles, car les informations principales ne sont pas encore connues.

    • Actions prises en charge :signin:Authenticate, signin:CreateOAuth2PublicClient

    • Clés de condition prises en charge : aws:ResourceOrgId ou aws:ResourceAccount

    Note

    signin:CreateOAuth2PublicClientne prend en charge que la clé de signin:OAuthRedirectUri condition. Les autres clés de condition ne sont pas prises en charge avec cette action.

  • Post-authentication phase — Évalué après l'authentification lorsque le service de connexion émet des informations d'identification de session. Les informations principales complètes sont disponibles.

    • Actions soutenues :signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token, signin:RevokeOAuth2Token

    • Clés de condition prises en charge : aws:PrincipalOrgId ou aws:PrincipalAccountaws:ResourceOrgId, aws:ResourceAccount

Cette politique de point de terminaison AWS Sign-In VPC utilise des instructions spécifiques à une action pour autoriser les opérations OAuth pour les AWS comptes de l' AWS organisation spécifiée pendant les phases de pré-authentification et de post-authentification.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }

Cette politique de point de terminaison AWS Sign-In VPC utilise des instructions spécifiques à une action pour autoriser les opérations OAuth pour une liste de AWS comptes spécifiques lors des phases de pré-authentification et de post-authentification.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Cette politique de point de terminaison AWS Sign-In VPC limite l'enregistrement dynamique des clients aux URI de redirection localhost uniquement.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }

Cette politique de point de terminaison AWS Sign-In VPC permet l'introspection et la révocation de jetons pour des comptes spécifiques. AWS

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Pour les contrôles d'accès basés sur le réseau, voirContrôle de l'accès à la console à l'aide de politiques basées sur les ressources et de politiques de contrôle des ressources.

L'signin:CreateAccountaction contrôle si le flux d'inscription au AWS compte est accessible depuis votre réseau privé. Cette action utilise un principal anonyme (aucun compte n'existe lors de l'inscription) et ne prend pas en charge les clés de condition.

Lorsque vous utilisez le format de politique de point de terminaison AWS Sign-In VPC, le flux d'inscription est bloqué par un refus implicite, sauf si vous l'autorisez explicitement. Si votre organisation nécessite l'ouverture d'un compte depuis le réseau privé, ajoutez la déclaration suivante à votre politique de point de AWS Sign-In terminaison VPC :

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }