View a markdown version of this page

Buat titik akhir VPC untuk AWS STS Penemuan OIDC - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat titik akhir VPC untuk AWS STS Penemuan OIDC

AWS Security Token Service (AWS STS) Penemuan OIDC adalah sepasang titik akhir publik yang melayani metadata dan kunci verifikasi yang dibutuhkan pihak yang bergantung untuk memvalidasi Token Web JSON (JWT) yang dikeluarkan oleh federasi identitas keluar.

Saat Anda mengaktifkan federasi identitas keluar, AWS STS menerbitkan URL penerbit khusus akun. URL ini menampung dua titik akhir penemuan OpenID Connect (OIDC). Pihak yang mengandalkan mengambil titik akhir ini untuk mendapatkan metadata dan kunci publik yang mereka butuhkan untuk memverifikasi JWT yang mengeluarkan: GetWebIdentityToken

  • {issuer_url}/.well-known/openid-configuration— Dokumen penemuan OIDC

  • {issuer_url}/.well-known/jwks.json— Set Kunci Web JSON (JWKS) yang berisi kunci verifikasi tanda tangan token

Secara default, mencapai titik akhir ini dari VPC Anda memerlukan gateway internet, perangkat NAT, koneksi VPN, atau koneksi. Untuk menjaga lalu lintas ini di AWS jaringan sebagai gantinya, buat titik akhir VPC antarmuka untuk titik akhir penemuan STS OIDC.

catatan

Titik akhir penemuan STS OIDC hanya melayani dua titik akhir yang tercantum di atas. Itu tidak melayani operasi AWS STS API apa pun. Untuk memang GetWebIdentityToken gilAssumeRole,, atau AWS STS operasi lainnya secara pribadi, gunakan layanan com.amazonaws.region.sts titik akhir. Lihat Buat titik akhir VPC untuk AWS STS.

Memilih layanan endpoint yang tepat

Federasi identitas keluar menggunakan dua jalur jaringan yang berbeda. Sebagian besar beban kerja yang mencetak dan memverifikasi token memerlukan kedua layanan titik akhir.

Tugas Layanan titik akhir Autentikasi
Mint untuk JWT () sts:GetWebIdentityToken com.amazonaws.region.sts AWS SigV4
Membaca /.well-known/openid-configuration com.amazonaws.region.sts-oidc Tidak ada (tidak diautentikasi)
Membaca /.well-known/jwks.json com.amazonaws.region.sts-oidc Tidak ada (tidak diautentikasi)

Anda tidak memerlukan titik akhir penemuan STS OIDC jika satu-satunya pihak yang memverifikasi token Anda adalah layanan eksternal di luar. AWS Layanan itu mengambil URL penerbit Anda melalui internet publik, dan lalu lintasnya tidak masuk ke VPC Anda.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut sebelum Anda membuat titik akhir VPC antarmuka untuk penemuan STS OIDC.

  • Kebijakan titik akhir VPC tidak didukung. Kedua API penemuan melayani data yang tersedia untuk umum, dan titik akhir penemuan STS OIDC tidak menerapkan kebijakan titik akhir VPC. Gunakan grup keamanan dan penempatan subnet untuk mengontrol sumber daya mana yang dapat mencapai titik akhir.

  • Hanya dua jalur yang dilayani. Titik akhir menerima GET permintaan HTTPS ke /.well-known/openid-configuration dan /.well-known/jwks.json hanya. Semua jalur dan metode lain mengembalikan kesalahan.

Membuat titik akhir VPC antarmuka untuk penemuan STS OIDC

Anda dapat membuat titik akhir VPC untuk titik akhir penemuan STS OIDC menggunakan konsol Amazon Virtual Private Cloud atau. AWS Command Line Interface Untuk informasi selengkapnya, lihat Meng akses AWS layanan menggunakan titik akhir VPC antarmuka di Panduan Pengguna Amazon VPC.

Buat titik akhir VPC untuk penemuan STS OIDC menggunakan nama layanan berikut:

  • com.amazonaws.region.sts-oidc

Jika Anda mengaktifkan DNS pribadi untuk titik akhir, Anda dapat mengirim permintaan ke sts-oidc.region.amazonaws.com dan permintaan tersebut akan diselesaikan ke antarmuka jaringan titik akhir dalam VPC Anda.

Mengirim permintaan melalui titik akhir

Ketika pihak yang mengandalkan di VPC Anda perlu memverifikasi JWT, ia mengambil dokumen penemuan OIDC dan JWKS dari URL penerbit. Nama host penerbit (misalnya,uuid.tokens.sts.global.api.aws) menggunakan domain yang berbeda dari endpoint (sts-oidc.region.amazonaws.com), sehingga tidak menyelesaikan ke titik akhir VPC secara default.

Untuk merutekan permintaan nama host penerbit melalui titik akhir, buat zona host pribadi Amazon Route 53 untuk nama host penerbit Anda dan tambahkan catatan alias yang menunjuk ke titik akhir VPC. Setelah Anda membuat zona yang dihosting, sumber daya di VPC menyelesaikan nama host penerbit ke antarmuka jaringan titik akhir. Pustaka OIDC standar kemudian dapat mengambil dokumen penemuan tanpa perubahan kode. Untuk informasi selengkapnya tentang membuat sebuah zona yang di-hosting privat, lihat Bekerja dengan Zona yang di-hosting privat di Panduan Developer Amazon Route 53.

catatan

Layanan titik akhir bersifat regional, tetapi titik akhir tunggal melayani permintaan penemuan untuk setiap UUID penerbit di partisi. Buat titik akhir di Wilayah tempat verifikasi Anda berjalan; Anda tidak memerlukan satu per akun penerbit.