Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS PrivateLink
AWS Sign-In Dukungan OAuth API AWS PrivateLink, memungkinkan Anda mengakses titik akhir otorisasi OAuth dari dalam VPC Amazon Anda tanpa melintasi internet publik. Anda dapat mengonfigurasi titik akhir VPC AWS Sign-In untuk menjaga lalu lintas otorisasi OAuth di jaringan. AWS
Gunakan titik akhir VPC untuk AWS Sign-In OAuth saat Anda membutuhkan:
-
Konektivitas pribadi untuk otorisasi OAuth mengalir dari dalam VPC Amazon atau jaringan lokal yang terhubung.
-
Network-level kontrol akses untuk otorisasi OAuth menggunakan kebijakan titik akhir VPC.
-
Otorisasi OAuth di lingkungan yang terisolasi jaringan tanpa akses internet publik.
Mengkonfigurasi titik akhir VPC untuk mengakses API OAuth Sign-In
AWS Sign-In OAuth mendukung operasi di jaringan tanpa akses ke internet publik. Saat Anda mengonfigurasi titik akhir VPC untuk AWS Sign-In, lalu lintas otorisasi OAuth antara aplikasi Anda dan dialihkan. AWS Sign-In AWS PrivateLink Konektivitas internet tidak diperlukan untuk aliran otorisasi OAuth itu sendiri.
Titik akhir VPC yang diperlukan tergantung pada model otorisasi Anda. Ganti region dengan informasi Wilayah Anda sendiri.
Mode interaktif
Otorisasi OAuth interaktif (berbasis browser) memerlukan titik akhir VPC berikut:
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive modus
Non-interactive Otorisasi OAuth (pemberian kredensi klien menggunakan Sigv4) memerlukan titik akhir VPC berikut:
-
com.amazonaws.region.signin-v2
Menerapkan kontrol akses
Anda dapat menggunakan kebijakan titik akhir VPC untuk mengontrol identitas dan akun mana yang diizinkan untuk menggunakan API AWS Sign-In OAuth melalui jaringan pribadi Anda. Kebijakan titik akhir VPC dievaluasi di seluruh operasi OAuth.
Identitas tepercaya
Titik akhir AWS Sign-In VPC memerlukan kebijakan dengan Sign-In tindakan dan kunci kondisi tertentu yang sesuai untuk setiap fase otentikasi:
-
Pre-authentication fase - Dievaluasi sebelum identitas pengguna ditetapkan. Hanya kunci kondisi berbasis sumber daya yang tersedia, karena informasi utama belum diketahui.
-
Tindakan yang didukung:
signin:Authenticate,signin:CreateOAuth2PublicClient -
Kunci kondisi yang didukung:
aws:ResourceOrgIdatauaws:ResourceAccount
catatan
signin:CreateOAuth2PublicClienthanya mendukung kuncisignin:OAuthRedirectUrikondisi. Kunci kondisi lainnya tidak didukung dengan tindakan ini. -
-
Post-authentication fase - Dievaluasi setelah otentikasi ketika layanan masuk mengeluarkan kredensi sesi. Informasi pokok lengkap tersedia.
-
Tindakan yang didukung:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Kunci kondisi yang didukung:
aws:PrincipalOrgIdatauaws:PrincipalAccount,aws:ResourceOrgId,aws:ResourceAccount
-
Contoh: Izinkan operasi OAuth hanya untuk akun di organisasi Anda
Kebijakan titik akhir AWS Sign-In VPC ini menggunakan pernyataan khusus tindakan untuk mengizinkan operasi OAuth untuk AWS akun di AWS organisasi tertentu pada fase pra-otentikasi dan pasca-otentikasi.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Contoh: Izinkan operasi OAuth hanya untuk akun tertentu
Kebijakan titik akhir AWS Sign-In VPC ini menggunakan pernyataan khusus tindakan untuk memungkinkan operasi OAuth untuk daftar AWS akun tertentu pada fase pra-otentikasi dan pasca-otentikasi.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Contoh: Batasi Pendaftaran Klien Dinamis ke URI pengalihan localhost
Kebijakan titik akhir AWS Sign-In VPC ini membatasi Pendaftaran Klien Dinamis hanya untuk URI pengalihan localhost.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Contoh: Izinkan introspeksi token dan pencabutan untuk akun tertentu
Kebijakan titik akhir AWS Sign-In VPC ini memungkinkan introspeksi token dan pencabutan untuk akun tertentu. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Jaringan yang diharapkan
Untuk kontrol akses berbasis jaringan, lihat. Mengontrol akses konsol dengan kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya
Mengontrol alur pendaftaran akun
signin:CreateAccountTindakan mengontrol apakah alur pendaftaran AWS
akun dapat diakses dari dalam jaringan pribadi Anda. Tindakan ini menggunakan prinsipal anonim (tidak ada akun selama pendaftaran) dan tidak mendukung kunci kondisi.
Saat menggunakan format kebijakan titik akhir AWS Sign-In VPC, alur pendaftaran diblokir oleh penolakan implisit kecuali Anda mengizinkannya secara eksplisit. Jika organisasi Anda memerlukan pendaftaran akun dari dalam jaringan pribadi, tambahkan pernyataan berikut ke kebijakan titik akhir AWS Sign-In VPC Anda:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }