View a markdown version of this page

Berbasis browser dengan integrasi pusat identitas - Amazon Athena

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Berbasis browser dengan integrasi pusat identitas

Jenis otentikasi ini memungkinkan Anda mengambil token web JSON (JWT) baru dari penyedia identitas eksternal dan mengotentikasi dengan Athena. Anda dapat menggunakan plugin ini, untuk mengaktifkan dukungan untuk identitas perusahaan melalui propagasi identitas tepercaya. Untuk informasi selengkapnya tentang cara menggunakan propagasi identitas tepercaya dengan driver, lihatGunakan propagasi identitas Tepercaya dengan driver Amazon Athena. Anda juga dapat mengonfigurasi dan menyebarkan sumber daya menggunakan CloudFormation.

Dengan propagasi identitas tepercaya, konteks identitas ditambahkan ke peran IAM untuk mengidentifikasi pengguna yang meminta akses ke AWS sumber daya. Untuk informasi tentang mengaktifkan dan menggunakan propagasi identitas tepercaya, lihat Apa itu propagasi identitas tepercaya? .

catatan

Plugin ini dirancang khusus untuk lingkungan desktop pengguna tunggal. Di lingkungan bersama seperti Windows Server, administrator sistem bertanggung jawab untuk menetapkan dan memelihara batas-batas keamanan antara pengguna.

Penyedia kredensi

Penyedia kredenSIAL yang akan digunakan untuk mengotentikasi permintaan ke AWS. Atur nilai parameter ini keBrowserOidcTip.

Nama parameter Alias Jenis parameter Nilai default Nilai untuk digunakan
CredentialsProvider AWSCredentialsProviderClass (tidak digunakan lagi) Diperlukan none BrowserOidcTip

URL konfigurasi terkenal Idp

URL Konfigurasi Well Known IDP adalah titik akhir yang menyediakan detail konfigurasi OpenID Connect untuk penyedia identitas Anda. URL ini biasanya diakhiri dengan .well-known/openid-configuration dan berisi metadata penting tentang titik akhir otentikasi, fitur yang didukung, dan kunci penandatanganan token. Misalnya, jika Anda menggunakan Okta, URL mungkin terlihat sepertihttps://your-domain.okta.com/.well-known/openid-configuration.

Untuk pemecahan masalah: Jika Anda menerima kesalahan koneksi, verifikasi bahwa URL ini dapat diakses dari jaringan Anda dan mengembalikan JSON konfigurasi OpenID Connect yang valid. URL harus dapat dijangkau oleh klien tempat driver diinstal dan harus disediakan oleh administrator penyedia identitas Anda.

Nama parameter Alias Jenis parameter Nilai default
IdpWellKnownConfigurationUrl none Diperlukan none

Pengidentifikasi klien

Pengidentifikasi klien yang dikeluarkan untuk aplikasi oleh penyedia OpenID Connect.

Nama parameter Alias Jenis parameter Nilai default
OidcClientId none Diperlukan none

WorkgroupArn

Nama Sumber Daya Amazon (ARN) dari kelompok kerja Amazon Athena yang berisi tag konfigurasi propagasi identitas tepercaya. Untuk informasi selengkapnya tentang kelompok kerja, lihat WorkGroup.

catatan

Parameter ini berbeda dari Workgroup parameter yang menentukan di mana query akan berjalan. Anda harus mengatur kedua parameter:

  • WorkgroupArn- Menunjuk ke workgroup yang berisi tag konfigurasi propagasi identitas tepercaya

  • Workgroup- Menentukan workgroup tempat query akan dieksekusi

Meskipun ini biasanya mereferensikan kelompok kerja yang sama, kedua parameter harus diatur secara eksplisit untuk operasi yang tepat.

Nama parameter Alias Jenis parameter Nilai default
WorkGroupArn none Diperlukan utama

Peran aplikasi JWT ARN

ARN dari peran yang akan diasumsikan dalam pertukaran JWT. Peran ini digunakan untuk pertukaran JWT, mendapatkan aplikasi yang dikelola pelanggan IAM Identity Center ARN melalui tag workgroup, dan mendapatkan peran akses ARN. Untuk informasi lebih lanjut tentang mengambil peran, lihat AssumeRole.

Nama parameter Alias Jenis parameter Nilai default
ApplicationRoleArn none Diperlukan none

Nama sesi peran JWT

Nama untuk sesi IAM. Ini bisa apa saja yang Anda suka, tetapi biasanya Anda meneruskan nama atau pengenal yang terkait dengan pengguna yang menggunakan aplikasi Anda. Dengan begitu, kredenSIAL keamanan sementara yang akan digunakan aplikasi Anda dikaitkan dengan pengguna tersebut.

Nama parameter Alias Jenis parameter Nilai default
JwtRoleSessionName role_session_name (tidak digunakan lagi) Diperlukan none

Rahasia klien

ClientSecret adalah kunci rahasia yang dikeluarkan oleh penyedia identitas Anda yang digunakan untuk mengotentikasi aplikasi Anda (klien). Meskipun parameter ini opsional dan mungkin tidak diperlukan untuk semua aliran otentikasi, parameter ini memberikan lapisan keamanan tambahan saat digunakan. Jika konfigurasi IDP Anda memerlukan rahasia klien, Anda harus menyertakan parameter ini dengan nilai yang disediakan oleh administrator penyedia identitas Anda.

Nama parameter Alias Jenis parameter Nilai default
OidcClientSecret none Opsional none

Lingkup

Cakupan menentukan tingkat akses yang diminta aplikasi Anda dari penyedia identitas. Anda harus menyertakan openid dalam lingkup untuk menerima token ID yang berisi klaim identitas pengguna penting. Cakupan Anda mungkin perlu menyertakan izin tambahan seperti email atauprofile, tergantung pada pengguna mana yang mengklaim penyedia identitas Anda (seperti Microsoft Entra ID) dikonfigurasi untuk disertakan dalam token ID. Klaim ini penting untuk pemetaan Propagasi Identitas Te percaya yang tepat. Jika pemetaan identitas pengguna gagal, verifikasi bahwa cakupan Anda mencakup semua izin yang diperlukan dan penyedia identitas Anda dikonfigurasi untuk menyertakan klaim yang diperlukan dalam token ID. Klaim ini harus sesuai dengan konfigurasi pemetaan Penerbit Token Te percaya Anda di Pusat Identitas IAM.

Nama parameter Alias Jenis parameter Nilai default
Lingkup none Opsional openid email offline_access

Durasi sesi peran

Durasi, dalam detik, sesi peran. Untuk informasi selengkapnya, lihat AssumeRoleWithWebIdentity.

Nama parameter Alias Jenis parameter Nilai default
RoleSessionDuration Durasi (tidak digunakan lagi) Opsional 3600

Peran akses JWT ARN

ARN dari peran yang diambil Athena untuk melakukan panggilan atas nama Anda. Untuk informasi selengkapnya tentang mengambil peran, lihat AssumeRole di Refer AWS Security Token Service ensi API.

Nama parameter Alias Jenis parameter Nilai default
AccessRoleArn none Opsional none

Aplikasi yang dikelola pelanggan IAM Identity Center ARN

ARN aplikasi yang dikelola pelanggan IAM Identity Center. Untuk informasi selengkapnya, lihat aplikasi yang dikelola pelanggan.

Nama parameter Alias Jenis parameter Nilai default
CustomerIdcApplicationArn none Opsional none

Nomor port penyedia identitas

Nomor port lokal yang akan digunakan untuk server callback OAuth 2.0. Ini digunakan sebagai redirect_uri dan Anda harus mengizinkan daftar ini di aplikasi IDP Anda. Redirect_uri yang dihasilkan secara default adalah: http://localhost 7890/athena

Awas

Di lingkungan bersama seperti Server Terminal Windows atau Layanan Desktop Jarak Jauh, port loopback (default: 7890) dibagikan di antara semua pengguna pada mesin yang sama. Administrator sistem dapat mengurangi potensi risiko pembajakan port dengan:

  • Mengkonfigurasi nomor port yang berbeda untuk kelompok pengguna yang berbeda

  • Menggunakan kebijakan keamanan Windows untuk membatasi akses port

  • Menerapkan isolasi jaringan antara sesi pengguna

Jika kontrol keamanan ini tidak dapat diterapkan, sebaiknya gunakan plugin propagasi identitas tepercaya JWT sebagai gantinya, yang tidak memerlukan port loopback.

Nama parameter Alias Jenis parameter Nilai default
IdpPortNumber none Opsional 7890

Waktu tunggu respons penyedia identitas

Batas waktu dalam hitungan detik untuk menunggu respons panggilan balik OAuth 2.0.

Nama parameter Alias Jenis parameter Nilai default
IdpResponseTimeout none Opsional 120

Aktifkan cache token

EnableTokenCaching Parameter menentukan apakah driver menyimpan token otentikasi di antara koneksi. Pengaturan EnableTokenCaching ke true mengurangi petunjuk otentikasi dan meningkatkan pengalaman pengguna, tetapi harus digunakan dengan hati-hati. Pengaturan ini paling cocok untuk lingkungan desktop pengguna tunggal. Di lingkungan bersama seperti Windows Server, disarankan untuk menonaktifkan ini untuk mencegah potensi berbagi token antara pengguna dengan string koneksi serupa.

Untuk penerapan perusahaan menggunakan alat seperti Tableau Server, sebaiknya gunakan plugin propagasi identitas tepercaya JWT alih-alih metode otentikasi ini.

Nama parameter Alias Jenis parameter Nilai default
EnableTokenCaching none Opsional SALAH