View a markdown version of this page

Sign-In dengan OAuth 2.0 - AWS Sign-In

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Sign-In dengan OAuth 2.0

Ikhtisar OAuth

Dengan dukungan OAuth 2.0 AWS Sign-In standar industri, agen dan aplikasi dapat mengakses AWS layanan yang didukung menggunakan otorisasi OAuth.

OAuth terintegrasi dengan AWS identitas dan model otorisasi yang ada. Aplikasi memperoleh token OAuth berumur pendek melalui. AWS Sign-In Token OAuth berfungsi dengan identitas IAM Anda yang ada, kebijakan, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan kontrol otorisasi lainnya. AWS OAuth memperkenalkan model otorisasi berbasis standar tanpa mengubah cara akses ke sumber daya diatur. AWS

Dengan AWS Sign-In, Anda dapat mengotorisasi aplikasi melalui browser (interaktif), atau aplikasi dengan AWS kredensi yang ada dapat memperoleh token akses OAuth secara terprogram (non-interaktif).

Kemampuan yang didukung

AWS Sign-In menyediakan kemampuan OAuth berikut.

Kemampuan Deskripsi
Otorisasi interaktif Browser-based Otorisasi OAuth untuk pengguna.
Non-interactive otorisasi Otorisasi OAuth untuk agen dan aplikasi yang menggunakan AWS kredensi yang ada tanpa memerlukan browser.
Pengelolaan token Keluarkan dan introspeksi akses dan penyegaran token, dan cabut token penyegaran.
Registrasi klien dinamis Daftarkan OAuth-compatible aplikasi yang disetujui dengan AWS Sign-In.
Integrasi IAM Mengatur otorisasi OAuth menggunakan izin IAM, sumber daya, dan kunci kondisi.
CloudTrail integrasi Audit otorisasi OAuth dan peristiwa siklus hidup token menggunakan. AWS CloudTrail

Bagaimana OAuth bekerja

Otorisasi OAuth AWS Sign-In mengikuti standar OAuth 2.0.

  1. Agen atau aplikasi meminta otorisasi untuk mengakses AWS layanan yang didukung.

  2. AWS Sign-In mengautentikasi pengguna.

  3. AWS Sign-In mengeluarkan token OAuth yang mengotorisasi aplikasi untuk mengakses AWS layanan yang diminta atas nama pengguna.

  4. AWS Layanan mengevaluasi setiap permintaan menggunakan model AWS otorisasi yang ada, termasuk kebijakan IAM, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), batas izin, dan kontrol lain yang berlaku.

Token OAuth mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS Mereka tidak memberikan AWS izin tambahan. Aplikasi hanya dapat melakukan tindakan yang sudah diizinkan oleh identitas IAM yang diautentikasi.

Model otorisasi

AWS Sign-In mendukung dua model otorisasi OAuth.

Otorisasi interaktif

Otorisasi interaktif ditujukan untuk pengembang yang menggunakan otentikasi berbasis browser.

AWS Sign-In memberlakukan Hibah Kode Otorisasi OAuth 2.1 dengan Kunci Bukti untuk Pertukaran Kode (PKCE). Ketika aplikasi memerlukan otorisasi, itu mengarahkan pengguna ke, di mana pengguna mengautentikasi AWS Sign-In, meninjau permintaan otorisasi, dan memberikan persetujuan.

Setelah otorisasi berhasil, AWS Sign-In masalah:

  • Token akses — token Short-lived OAuth (hingga satu jam) yang mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS

  • Refresh token — Digunakan untuk mendapatkan token akses baru tanpa mengharuskan pengguna untuk mengautentikasi lagi. AWS Sign-In secara otomatis mengelola penyegaran token untuk aplikasi resmi.

Otorisasi interaktif mendukung:

  • Pengguna IAM:

  • Akun AWS pengguna root

  • Pengguna Pusat Identitas IAM

  • Pengguna broker SAMP dan Custom Identity

Untuk panduan menghubungkan agen menggunakan otorisasi interaktif, lihat. AWS MCP Server

Non-interactive otorisasi

Non-interactive otorisasi ditujukan untuk agen dan aplikasi yang sudah memiliki AWS kredensi dan tidak dapat melakukan otentikasi berbasis browser.

AWS Sign-In mengimplementasikan Hibah Kredensial Klien OAuth 2.0 menggunakan kredensi AWS Signature Version 4 (SigV4) alih-alih rahasia klien OAuth statis. Aplikasi mengautentikasi ke titik akhir AWS Sign-In token menggunakan AWS kredensi yang ada dan menerima token akses OAuth berumur pendek yang dapat digunakan untuk mengakses layanan yang didukung. AWS

Kredensi klien hanya memberikan masalah token akses (tidak ada token penyegaran). Minta token akses baru saat token saat ini kedaluwarsa.

Untuk panduan menghubungkan aplikasi menggunakan otorisasi non-interaktif, lihat. AWS MCP Server

Model keamanan

Otorisasi OAuth terintegrasi dengan model keamanan yang ada. AWS AWS Sign-In memperluas model otorisasi ini dengan OAuth-specific kemampuan, termasuk:

Kemampuan ini memungkinkan administrator untuk mengatur otorisasi OAuth menggunakan model otorisasi IAM yang sama yang sudah mereka gunakan. AWS

Titik akhir OAuth

AWS Sign-In menyediakan titik akhir OAuth berikut.

Titik akhir Jalan Deskripsi
Otorisasi /v1/authorize Memulai aliran otorisasi interaktif.
Token /v1/token Menukar kode otorisasi, token penyegaran, atau kredensi klien untuk token OAuth.
Introspeksi /v1/introspect Mengembalikan metadata tentang token OAuth.
Pencabutan /v1/revoke Mencabut token penyegaran.
Registrasi Klien Dinamis /v1/register Mendaftarkan klien OAuth yang disetujui dengan. AWS Sign-In Hanya URI pengalihan yang diizinkan yang diterima.

Gunakan titik akhir regional ini untuk aliran OAuth di. https://{region}.oauth.signin.aws Untuk daftar kemungkinan nilai wilayah, lihat kolom Region di AWS Sign-Intitik akhir.