

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Sign-In avec OAuth 2.0
<a name="oauth-sign-in-overview"></a>

## Présentation d'OAuth
<a name="oauth-sign-in-overview-intro"></a>

Grâce à la prise en charge AWS Sign-In standard d'OAuth 2.0, les agents et les applications peuvent accéder aux AWS services pris en charge à l'aide de l'autorisation OAuth.

OAuth s'intègre à vos AWS identités et à votre modèle d'autorisation existants. Les applications obtiennent des jetons OAuth de courte durée via. AWS Sign-In Les jetons OAuth fonctionnent avec vos identités IAM, politiques, politiques de contrôle des services (SCP), politiques de contrôle des ressources (RCP) et autres contrôles d'autorisation existants. AWS OAuth introduit un modèle d'autorisation basé sur des normes sans modifier la façon dont l'accès aux AWS ressources est régi.

Vous pouvez AWS Sign-In ainsi autoriser les applications via un navigateur (interactif), ou les applications dotées d' AWS informations d'identification existantes peuvent obtenir des jetons d'accès OAuth par programmation (non interactif).

## Fonctionnalités prises en charge
<a name="oauth-sign-in-capabilities"></a>

AWS Sign-In fournit les fonctionnalités OAuth suivantes.


| Capacité | Description | 
| --- | --- | 
| [Autorisation interactive](#oauth-sign-in-interactive) | Browser-based Autorisation OAuth pour les utilisateurs. | 
| [Non-interactive authorization](#oauth-sign-in-non-interactive) | Autorisation OAuth pour les agents et les applications utilisant des AWS informations d'identification existantes sans nécessiter de navigateur. | 
| [Gestion des jetons](aws-mcp-server.md#aws-mcp-server-token-management) | Émettez et analysez les jetons d'accès et d'actualisation, et révoquez les jetons d'actualisation. | 
| [Enregistrement dynamique des clients](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_CreateOAuth2PublicClient.html) | Enregistrez les OAuth-compatible demandes approuvées auprès de AWS Sign-In. | 
| [Intégration IAM](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) | Gérez l'autorisation OAuth à l'aide des autorisations, des ressources et des clés de condition IAM. | 
| [CloudTrail intégration](aws-mcp-server.md#aws-mcp-server-monitoring) | Auditez les événements d'autorisation OAuth et de cycle de vie des jetons à l'aide de. AWS CloudTrail | 

## Comment fonctionne OAuth
<a name="oauth-sign-in-how-it-works"></a>

L'autorisation OAuth est AWS Sign-In conforme à la norme OAuth 2.0.

1. Un agent ou une application demande l'autorisation d'accéder à un AWS service pris en charge.

1. AWS Sign-In authentifie l'utilisateur.

1. AWS Sign-In émet des jetons OAuth qui autorisent l'application à accéder au AWS service demandé au nom de l'utilisateur.

1. Le AWS service évalue chaque demande en utilisant le modèle AWS d'autorisation existant, y compris les politiques IAM, les politiques de contrôle des services (SCP), les politiques de contrôle des ressources (RCP), les limites d'autorisation et les autres contrôles applicables.

Les jetons OAuth autorisent une application à accéder à un service pris en charge AWS . Ils n'accordent pas d' AWS autorisations supplémentaires. Les applications ne peuvent effectuer que les actions déjà autorisées par l'identité IAM authentifiée.

## Modèles d'autorisation
<a name="oauth-sign-in-authorization-models"></a>

AWS Sign-In prend en charge deux modèles d'autorisation OAuth.

### Autorisation interactive
<a name="oauth-sign-in-interactive"></a>

L'autorisation interactive est destinée aux développeurs utilisant l'authentification basée sur le navigateur.

AWS Sign-In applique l'octroi du code d'autorisation OAuth 2.1 avec clé de preuve pour l'échange de code (PKCE). Lorsqu'une application nécessite une autorisation, elle redirige l'utilisateur vers AWS Sign-In lequel il s'authentifie, examine la demande d'autorisation et accorde son consentement.

Une fois l'autorisation réussie, AWS Sign-In émet :
+ **Jetons d'accès : jetons** Short-lived OAuth (jusqu'à une heure) qui autorisent les applications à accéder aux services pris en charge AWS .
+ **Jetons d'actualisation** : utilisés pour obtenir de nouveaux jetons d'accès sans que l'utilisateur n'ait à s'authentifier à nouveau. AWS Sign-In gère automatiquement l'actualisation des jetons pour les applications autorisées.

L'autorisation interactive prend en charge :
+ Utilisateurs IAM
+ Compte AWS utilisateurs root
+ Utilisateurs d'IAM Identity Center
+ Utilisateurs de SAML et de Custom Identity Broker

Pour une présentation détaillée de la connexion d'un agent à l'aide d'une autorisation interactive, consultez[AWS Serveur MCP](aws-mcp-server.md).

### Non-interactive autorisation
<a name="oauth-sign-in-non-interactive"></a>

Non-interactive l'autorisation est destinée aux agents et aux applications qui possèdent déjà des AWS informations d'identification et ne peuvent pas effectuer d'authentification par navigateur.

AWS Sign-In implémente l'octroi d'informations d'identification client OAuth 2.0 en utilisant les informations d'identification AWS Signature Version 4 (Sigv4) au lieu d'un secret client OAuth statique. Les applications s'authentifient auprès du point de terminaison du AWS Sign-In jeton à l'aide des AWS informations d'identification existantes et reçoivent un jeton d'accès OAuth de courte durée qui peut être utilisé pour accéder aux services pris en charge. AWS 

L'autorisation d'identification du client émet uniquement des jetons d'accès (pas de jetons d'actualisation). Demandez un nouveau jeton d'accès lorsque le jeton actuel expire.

Pour une procédure pas à pas sur la connexion d'une application à l'aide d'une autorisation non interactive, voir. [AWS Serveur MCP](aws-mcp-server.md)

## Modèle de sécurité
<a name="oauth-sign-in-security-model"></a>

L'autorisation OAuth s'intègre au modèle de AWS sécurité existant. AWS Sign-In étend ce modèle d'autorisation avec OAuth-specific des fonctionnalités, notamment :
+ Actions IAM pour l'autorisation OAuth et la gestion des jetons. Consultez la section [Actions, ressources et clés de condition pour AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ Ressources de subvention d'autorisation OAuth. Consultez la section [Actions, ressources et clés de condition pour AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ OAuth-specific Clés de condition IAM. Consultez [Clés de condition OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth).
+ API d'[introspection et de [révocation](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html)](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) de jetons.
+ AWS CloudTrail audit des événements relatifs à l'autorisation OAuth et au cycle de vie des jetons. Consultez [Surveillance de l'activité OAuth](aws-mcp-server.md#aws-mcp-server-monitoring).
+ PKCE (clé de preuve pour l'échange de code) requise avec OAuth 2.1 pour les flux d'autorisation interactifs.
+ Single-use des codes d'autorisation et des jetons d'actualisation rotatifs à usage unique pour empêcher les attaques en replay.
+ Support VPCE pour les API OAuth. Consultez [AWS PrivateLink](oauth-privatelink.md).
+ Support des URI de redirection fiables dans le DCR.

Ces fonctionnalités permettent aux administrateurs de gérer les autorisations OAuth en utilisant le même modèle d'autorisation IAM qu'ils utilisent déjà. AWS

## Points de terminaison OAuth
<a name="oauth-sign-in-endpoints"></a>

AWS Sign-In fournit les points de terminaison OAuth suivants.


| Endpoint | Chemin | Description | 
| --- | --- | --- | 
| Autorisation | /v1/authorize | Lance le flux d'autorisation interactif. | 
| Jeton | /v1/token | Échange des codes d'autorisation, des jetons d'actualisation ou des informations d'identification du client contre des jetons OAuth. | 
| Introspection | /v1/introspect | Renvoie les métadonnées relatives à un jeton OAuth. | 
| Révocation | /v1/revoke | Révoque un jeton d'actualisation. | 
| Enregistrement dynamique des clients | /v1/register | Enregistre les clients OAuth approuvés auprès de. AWS Sign-In Seuls les URI de redirection autorisés sont acceptés. | 

Utilisez ce point de terminaison régional pour le flux OAuth à. `https://{region}.oauth.signin.aws` Pour obtenir la liste des valeurs de région possibles, consultez la colonne Région dans les [AWS Sign-Inpoints de terminaison](https://docs.aws.amazon.com/general/latest/gr/signin-service.html).

## Rubriques en relation
<a name="oauth-sign-in-related"></a>
+ [AWS Serveur MCP](aws-mcp-server.md)
+ [Clés de condition OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)
+ [AWS Sign-In API Reference](https://docs.aws.amazon.com/signin/latest/APIReference/API_Operations.html)
+ [Actions, ressources et clés de condition pour AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)