View a markdown version of this page

Penyedia identitas dan titik akhir pihak yang mengandalkan - Amazon Cognito

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyedia identitas dan titik akhir pihak yang mengandalkan

Titik akhir federasi adalah titik akhir kumpulan pengguna yang melayani tujuan untuk salah satu standar otentikasi yang digunakan oleh kumpulan pengguna. Mereka termasuk URL SAML ACS, titik akhir penemuan OIDC, dan titik akhir layanan untuk peran kumpulan pengguna baik sebagai penyedia identitas dan pihak yang mengandalkan. Titik akhir federasi memulai aliran otentikasi, menerima bukti otentikasi dari IdPs, dan mengeluarkan token ke klien. Mereka berinteraksi dengan IdPs, aplikasi, dan administrator, tetapi tidak dengan pengguna.

Topik halaman penuh setelah halaman ini memiliki detail tentang titik akhir penyedia OAuth 2.0 dan OIDC yang tersedia saat Anda menambahkan domain ke kumpulan pengguna Anda. Bagan berikut adalah daftar semua titik akhir federasi.

Contoh domain kumpulan pengguna adalah:

  1. Awalan domain: mydomain.auth.us-east-1.amazoncognito.com

  2. Domain kustom: auth.example.com

Titik akhir federasi kumpulan pengguna
URL titik akhir Deskripsi Bagaimana itu diakses
https://Your user pool domain/oauth2/authorize Mengalihkan pengguna ke login terkelola atau masuk dengan IdP mereka. Dipanggil di browser pelanggan untuk memulai otentikasi pengguna. Lihat Otorisasi titik akhir.
https://Your user pool domain/oauth2/token Mengembalikan token berdasarkan kode otorisasi atau permintaan kredenSIAL klien. Diminta oleh aplikasi untuk mengambil token. Lihat Titik akhir token.
https://Your user pool domain/oauth2/userInfo Mengembalikan atribut pengguna berdasarkan cakupan OAuth 2.0 dan identitas pengguna dalam token akses. Diminta oleh aplikasi untuk mengambil profil pengguna. Lihat Titik akhir UserInfo.
https://Your user pool domain/oauth2/revoke Mencabut token penyegaran dan token akses terkait. Diminta oleh aplikasi untuk mencabut token. Lihat Cabut titik akhir.
https://cognito-idp.Region.amazonaw your user pool ID s.com/ /.well - -konfigurasi known/openid Direktori arsitektur OIDC kumpulan pengguna Anda. 1 Diminta oleh aplikasi untuk menemukan metadata penerbit kumpulan pengguna.
https://cognito-idp.Region.amazonaw your user pool ID s.com/ /.well - .json known/jwks Kunci publik yang dapat Anda gunakan untuk memvalidasi token Amazon Cognito. 2 Diminta oleh aplikasi untuk memverifikasi JWT.
https://Your user pool domain/oauth2/idpresponse Penyedia identitas sosial harus mengarahkan pengguna Anda ke titik akhir ini dengan kode otorisasi. Amazon Cognito menukarkan kode dengan token saat mengotentikasi pengguna federasi Anda. Dialihkan dari OIDC IdP login sebagai URL panggilan balik klien IdP.
https://Your user pool domain/saml2/idpresponse URL Assertion Consumer Response (ACS) untuk integrasi dengan penyedia identitas SAML 2.0. Dialihkan dari SAML 2.0 IdP sebagai URL ACS, atau titik asal untuk masuk. IdP-initiated 3
https://Your user pool domain/saml2/logout URL Single Logout (SLO) untuk integrasi dengan penyedia identitas SAML 2.0. Dialihkan dari SAML 2.0 IdP sebagai URL logout tunggal (SLO). Menerima pengikatan POST saja.

1 Dok openid-configuration umen dapat diperbarui kapan saja dengan informasi tambahan yang membuat titik akhir sesuai dengan spesifikasi OIDC dan OAuth2.

2 File jwks.json JSON dapat diperbarui kapan saja dengan kunci penandatanganan token publik baru.

3 Untuk informasi selengkapnya tentang masuk IdP-initiated SAML, lihat. Terapkan IdP-initiated masuk SAML

Untuk informasi selengkapnya tentang standar OpenID Connect dan OAuth, lihat OpenID Connect 1.0 dan OAuth 2.0. https://tools.ietf.org/html/rfc6749

Kumpulan pengguna Amazon Cognito sebagai penerbit OIDC

Kumpulan pengguna Amazon Cognito berfungsi sebagai penyedia identitas OpenID Connect (OIDC), berfungsi sebagai penerbit yang dapat digunakan pustaka aplikasi untuk federasi OIDC. Pustaka aplikasi untuk federasi OIDC dapat mereferensikan dua jalur yang berbeda seperti yang dibahas di bawah ini sebagai titik akhir penemuan otomatis. Titik akhir ini menyediakan akses ke JSON Web Key Set (JWKS) di /.well-known/jwks.json dan metadata penemuan OIDC di/.well-known/openid-configuration, di mana aplikasi dapat menemukan titik akhir otorisasi, token, dan UserInfo.

Aplikasi yang mendukung penemuan otomatis OIDC dapat secara otomatis mengonfigurasi diri mereka sendiri dengan menanyakan titik akhir yang terkenal ini. Untuk aplikasi yang tidak mendukung penemuan otomatis, Anda dapat melakukan hardcode aplikasi dengan titik akhir OIDC tertentu yang tercantum di bagian sebelumnya.

Jenis penerbit kumpulan pengguna
Penerbit asli

Konfigurasi penerbit default saat ini untuk kumpulan pengguna. URL penerbit dihosting di Wilayah kumpulan pengguna dan menyediakan titik akhir OIDC khusus untuk Wilayah tersebut.

Emiten asli mengambil formathttps://cognito-idp.us-east-1.amazonaws.com/us-east-1_EXAMPLE.

Penerbit yang diperbarui

Direkomendasikan untuk semua kumpulan pengguna, termasuk untuk replikasi multi-Wilayah. Penerbit yang diperbarui meng-host konten JWKS yang sama di beberapa Wilayah, sehingga menghasilkan peningkatan ketahanan dan efisiensi.

Penerbit yang diperbarui mengambil formathttps://issuer-cognito-idp.us-east-1.amazonaws.com/us-east-1_EXAMPLE, di mana Region adalah yang utama Wilayah AWS dari kumpulan pengguna Anda.

catatan

Jenis penerbit yang diperbarui saat ini tidak kompatibel dengan otentikasi Penyeimbang Beban Aplikasi dengan Amazon Cognito (O tentikasi pengguna menggunakan Penyeimbang Beban Aplikasi) atau otorisasi Amazon API Gateway Amazon Cognito (Kontrol akses ke REST API menggunakan kumpulan pengguna Amazon Cognito sebagai otorisasi).