View a markdown version of this page

Sign-In avec OAuth 2.0 - AWS Sign-In

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sign-In avec OAuth 2.0

Présentation d'OAuth

Grâce à la prise en charge AWS Sign-In standard d'OAuth 2.0, les agents et les applications peuvent accéder aux AWS services pris en charge à l'aide de l'autorisation OAuth.

OAuth s'intègre à vos AWS identités et à votre modèle d'autorisation existants. Les applications obtiennent des jetons OAuth de courte durée via. AWS Sign-In Les jetons OAuth fonctionnent avec vos identités IAM, politiques, politiques de contrôle des services (SCP), politiques de contrôle des ressources (RCP) et autres contrôles d'autorisation existants. AWS OAuth introduit un modèle d'autorisation basé sur des normes sans modifier la façon dont l'accès aux AWS ressources est régi.

Vous pouvez AWS Sign-In ainsi autoriser les applications via un navigateur (interactif), ou les applications dotées d' AWS informations d'identification existantes peuvent obtenir des jetons d'accès OAuth par programmation (non interactif).

Fonctionnalités prises en charge

AWS Sign-In fournit les fonctionnalités OAuth suivantes.

Capacité Description
Autorisation interactive Browser-based Autorisation OAuth pour les utilisateurs.
Non-interactive authorization Autorisation OAuth pour les agents et les applications utilisant des AWS informations d'identification existantes sans nécessiter de navigateur.
Gestion des jetons Émettez et analysez les jetons d'accès et d'actualisation, et révoquez les jetons d'actualisation.
Enregistrement dynamique des clients Enregistrez les OAuth-compatible demandes approuvées auprès de AWS Sign-In.
Intégration IAM Gérez l'autorisation OAuth à l'aide des autorisations, des ressources et des clés de condition IAM.
CloudTrail intégration Auditez les événements d'autorisation OAuth et de cycle de vie des jetons à l'aide de. AWS CloudTrail

Comment fonctionne OAuth

L'autorisation OAuth est AWS Sign-In conforme à la norme OAuth 2.0.

  1. Un agent ou une application demande l'autorisation d'accéder à un AWS service pris en charge.

  2. AWS Sign-In authentifie l'utilisateur.

  3. AWS Sign-In émet des jetons OAuth qui autorisent l'application à accéder au AWS service demandé au nom de l'utilisateur.

  4. Le AWS service évalue chaque demande en utilisant le modèle AWS d'autorisation existant, y compris les politiques IAM, les politiques de contrôle des services (SCP), les politiques de contrôle des ressources (RCP), les limites d'autorisation et les autres contrôles applicables.

Les jetons OAuth autorisent une application à accéder à un service pris en charge AWS . Ils n'accordent pas d' AWS autorisations supplémentaires. Les applications ne peuvent effectuer que les actions déjà autorisées par l'identité IAM authentifiée.

Modèles d'autorisation

AWS Sign-In prend en charge deux modèles d'autorisation OAuth.

Autorisation interactive

L'autorisation interactive est destinée aux développeurs utilisant l'authentification basée sur le navigateur.

AWS Sign-In applique l'octroi du code d'autorisation OAuth 2.1 avec clé de preuve pour l'échange de code (PKCE). Lorsqu'une application nécessite une autorisation, elle redirige l'utilisateur vers AWS Sign-In lequel il s'authentifie, examine la demande d'autorisation et accorde son consentement.

Une fois l'autorisation réussie, AWS Sign-In émet :

  • Jetons d'accès : jetons Short-lived OAuth (jusqu'à une heure) qui autorisent les applications à accéder aux services pris en charge AWS .

  • Jetons d'actualisation : utilisés pour obtenir de nouveaux jetons d'accès sans que l'utilisateur n'ait à s'authentifier à nouveau. AWS Sign-In gère automatiquement l'actualisation des jetons pour les applications autorisées.

L'autorisation interactive prend en charge :

  • Utilisateurs IAM

  • Compte AWS utilisateurs root

  • Utilisateurs d'IAM Identity Center

  • Utilisateurs de SAML et de Custom Identity Broker

Pour une présentation détaillée de la connexion d'un agent à l'aide d'une autorisation interactive, consultezAWS Serveur MCP.

Non-interactive autorisation

Non-interactive l'autorisation est destinée aux agents et aux applications qui possèdent déjà des AWS informations d'identification et ne peuvent pas effectuer d'authentification par navigateur.

AWS Sign-In implémente l'octroi d'informations d'identification client OAuth 2.0 en utilisant les informations d'identification AWS Signature Version 4 (Sigv4) au lieu d'un secret client OAuth statique. Les applications s'authentifient auprès du point de terminaison du AWS Sign-In jeton à l'aide des AWS informations d'identification existantes et reçoivent un jeton d'accès OAuth de courte durée qui peut être utilisé pour accéder aux services pris en charge. AWS

L'autorisation d'identification du client émet uniquement des jetons d'accès (pas de jetons d'actualisation). Demandez un nouveau jeton d'accès lorsque le jeton actuel expire.

Pour une procédure pas à pas sur la connexion d'une application à l'aide d'une autorisation non interactive, voir. AWS Serveur MCP

Modèle de sécurité

L'autorisation OAuth s'intègre au modèle de AWS sécurité existant. AWS Sign-In étend ce modèle d'autorisation avec OAuth-specific des fonctionnalités, notamment :

Ces fonctionnalités permettent aux administrateurs de gérer les autorisations OAuth en utilisant le même modèle d'autorisation IAM qu'ils utilisent déjà. AWS

Points de terminaison OAuth

AWS Sign-In fournit les points de terminaison OAuth suivants.

Endpoint Chemin Description
Autorisation /v1/authorize Lance le flux d'autorisation interactif.
Jeton /v1/token Échange des codes d'autorisation, des jetons d'actualisation ou des informations d'identification du client contre des jetons OAuth.
Introspection /v1/introspect Renvoie les métadonnées relatives à un jeton OAuth.
Révocation /v1/revoke Révoque un jeton d'actualisation.
Enregistrement dynamique des clients /v1/register Enregistre les clients OAuth approuvés auprès de. AWS Sign-In Seuls les URI de redirection autorisés sont acceptés.

Utilisez ce point de terminaison régional pour le flux OAuth à. https://{region}.oauth.signin.aws Pour obtenir la liste des valeurs de région possibles, consultez la colonne Région dans les AWS Sign-Inpoints de terminaison.