Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurez des applications OAuth 2.0 gérées par le client pour une propagation d'identité fiable
Pour configurer une application OAuth 2.0 gérée par le client pour une propagation d'identité sécurisée, vous devez d'abord l'ajouter à IAM Identity Center. Suivez la procédure suivante pour ajouter votre application à IAM Identity Center.
Rubriques
Étape 1 : Sélectionnez le type de demande
-
Ouvrez la console IAM Identity Center
. -
Choisissez Applications.
-
Choisissez l’onglet Gérée par le client.
-
Choisissez Add application (Ajouter une application).
-
Sur la page Sélectionner le type d’application, sous Préférence de configuration, choisissez J’ai une application que je souhaite configurer.
-
Sous Type d’application, choisissez OAuth 2.0.
-
Choisissez Suivant pour passer à la page suivanteÉtape 2 : Spécifiez les détails de la demande.
Étape 2 : Spécifiez les détails de la demande
-
Sur la page Spécifier les détails de l'application, sous Nom et description de l'application, entrez un nom d'affichage pour l'application, tel que
MyApp. Entrez ensuite une description. -
Sous Méthode d'attribution des utilisateurs et des groupes, choisissez l'une des options suivantes :
-
Exiger des attributions : autorisez uniquement les utilisateurs et les groupes IAM Identity Center affectés à cette application à accéder à l'application.
Visibilité de la vignette de l'application : seuls les utilisateurs affectés à l'application directement ou par le biais d'une attribution de groupe peuvent voir la vignette de l'application sur le portail AWS d'accès, à condition que la visibilité de l'application dans le portail AWS d'accès soit définie sur Visible.
-
Aucune attribution n'est requise : autorisez tous les utilisateurs et groupes autorisés d'IAM Identity Center à accéder à cette application.
Visibilité de la vignette de l'application : la vignette de l'application est visible pour tous les utilisateurs qui se connectent au portail AWS d'accès, sauf si la visibilité de l'application dans le portail d' AWS accès est définie sur Non visible.
-
-
Sous Portail AWS d'accès, entrez l'URL à laquelle les utilisateurs peuvent accéder à l'application et indiquez si la vignette de l'application sera visible ou non sur le portail AWS d'accès. Si vous choisissez Non visible, même les utilisateurs assignés ne peuvent pas voir la vignette de l'application.
-
Sous Balises (facultatif), choisissez Ajouter une nouvelle balise, puis spécifiez les valeurs de la clé et de la valeur (facultatif).
Pour plus d’informations sur les balises, consultez Ressources de balisage AWS IAM Identity Center.
-
Choisissez Suivant, puis passez à la page suivanteÉtape 3 : Spécifier les paramètres d'authentification.
Étape 3 : Spécifier les paramètres d'authentification
Pour ajouter une application gérée par le client qui prend en charge OAuth 2.0 à IAM Identity Center, vous devez spécifier un émetteur de jeton de confiance. Un émetteur de jetons de confiance est un serveur d’autorisation OAuth 2.0 qui crée des jetons signés. Ces jetons autorisent les applications qui lancent des demandes (demandes d’applications) pour accéder aux applications gérées par AWS (réception d’applications).
-
Sur la page Spécifier les paramètres d'authentification, sous Émetteurs de jetons fiables, effectuez l'une des opérations suivantes :
-
Pour utiliser un émetteur de jetons de confiance existant :
Cochez la case à côté du nom de l'émetteur du jeton de confiance que vous souhaitez utiliser.
-
Pour ajouter un nouvel émetteur de jetons de confiance :
-
Choisissez Créer un émetteur de jetons approuvés.
-
Un nouvel onglet de navigateur s'ouvre. Suivez les étapes 5 à 8 de la sectionComment ajouter un émetteur de jetons de confiance à la console IAM Identity Center.
-
Après avoir terminé ces étapes, revenez à la fenêtre du navigateur que vous utilisez pour configurer votre application et sélectionnez l'émetteur de jetons de confiance que vous venez d'ajouter.
-
Dans la liste des émetteurs de jetons de confiance, cochez la case à côté du nom de l'émetteur de jetons de confiance que vous venez d'ajouter.
Une fois que vous avez sélectionné un émetteur de jetons de confiance, la section Configurer les émetteurs de jetons de confiance sélectionnés apparaît.
-
-
-
Dans Configurer les émetteurs de jetons de confiance sélectionnés, saisissez la réclamation Aud. La réclamation Aud identifie le public cible (destinataires) du jeton généré par l'émetteur du jeton de confiance. Pour de plus amples informations, veuillez consulter Réclamation Aud.
-
Pour éviter que vos utilisateurs n'aient à s'authentifier de nouveau lorsqu'ils utilisent cette application, sélectionnez Activer l'octroi du jeton d'actualisation. Lorsque cette option est sélectionnée, le jeton d'accès à la session est actualisé toutes les 60 minutes, jusqu'à ce que la session expire ou que l'utilisateur y mette fin.
-
Choisissez Suivant, puis passez à la page suivanteÉtape 4 : Spécifier les informations d'identification de l'application.
Étape 4 : Spécifier les informations d'identification de l'application
Suivez les étapes de cette procédure pour spécifier les informations d'identification que votre application utilise pour effectuer des actions d'échange de jetons avec des applications fiables. Ces informations d'identification sont utilisées dans le cadre d'une politique basée sur les ressources. La politique exige que vous indiquiez un principal autorisé à effectuer les actions spécifiées dans la stratégie. Vous devez spécifier un principal, même si les applications fiables se trouvent dans les mêmes applications Compte AWS.
Note
Lorsque vous définissez des autorisations à l'aide de politiques, accordez uniquement les autorisations requises pour effectuer une tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège.
Cette politique nécessite l'action de CreateTokenWithIAM l'API. Pour plus d'informations sur cette politique et un exemple que vous pouvez adapter selon les besoins de votre environnement, consultezResource-based exemple de politique pour IAM Identity Center.
-
Sur la page Spécifier les informations d'identification de l'application, effectuez l'une des opérations suivantes :
-
Pour spécifier rapidement un ou plusieurs rôles IAM :
-
Choisissez Entrez un ou plusieurs rôles IAM.
-
Sous Entrez les rôles IAM, spécifiez le nom de ressource Amazon (ARN) d'un rôle IAM existant. Pour spécifier l'ARN, utilisez la syntaxe suivante. La partie de la région de l'ARN est vide, car les ressources IAM sont globales.
arn:aws:iam::account:role/role-name-with-pathPour plus d'informations, consultez la section Cross-account Accès à l'aide de politiques basées sur les ressources et d'ARN IAM dans le Guide de l'utilisateur. Gestion des identités et des accès AWS
-
-
Pour modifier manuellement la politique (obligatoire si vous spécifiez des informations autres que des informations AWS d'identification) :
-
Sélectionnez Modifier la politique de l'application.
-
Modifiez votre politique en saisissant ou en collant du texte dans la zone de texte JSON.
-
Résolvez tous les avertissements de sécurité, erreurs ou avertissements généraux générés lors de la validation de la politique. Pour plus d'informations, consultez la section Validation des politiques IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.
-
-
-
Choisissez Suivant et passez à la page suivanteÉtape 5 : Vérifiez et configurez.
Étape 5 : Vérifiez et configurez
-
Sur la page Vérifier et configurer, passez en revue les choix que vous avez effectués. Pour apporter des modifications, choisissez la section de configuration que vous souhaitez, choisissez Modifier, puis apportez les modifications requises.
-
Lorsque vous avez terminé, choisissez Ajouter une application.
-
L'application que vous avez ajoutée apparaît dans la liste des applications gérées par le client.
-
Après avoir configuré votre application gérée par le client dans IAM Identity Center, vous devez spécifier une ou plusieurs Services AWS applications fiables pour la propagation de l'identité. Cela permet aux utilisateurs de se connecter à l'application gérée par le client et d'accéder aux données de l'application sécurisée.
Pour de plus amples informations, veuillez consulter Spécifiez les applications fiables.