View a markdown version of this page

Sign-In dengan OAuth 2.0 - AWS Sign-In

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Sign-In dengan OAuth 2.0

Ikhtisar OAuth

Dengan dukungan OAuth 2.0 AWS Sign-In standar industri, agen dan aplikasi dapat mengakses AWS layanan yang didukung menggunakan otorisasi OAuth.

OAuth terintegrasi dengan AWS identitas dan model otorisasi Anda yang ada. Aplikasi mendapatkan token OAuth berumur pendek melalui. AWS Sign-In Token OAuth bekerja dengan identitas IAM Anda yang ada, kebijakan, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan kontrol otorisasi lainnya. AWS OAuth memperkenalkan model otorisasi berbasis standar tanpa mengubah cara akses ke AWS sumber daya diatur.

Dengan AWS Sign-In, Anda dapat mengotorisasi aplikasi melalui browser (interaktif), atau aplikasi dengan AWS kredenSIAL yang ada dapat memperoleh token akses OAuth secara terprogram (non-interaktif).

Kemampuan yang didukung

AWS Sign-In menyediakan kemampuan OAuth berikut.

Kemampuan Deskripsi
Otorisasi interaktif Browser-based Otorisasi OAuth untuk pengguna.
Non-interactive otorisasi Otorisasi OAuth untuk agen dan aplikasi menggunakan AWS kredenSIAL yang ada tanpa memerlukan browser.
Manajemen token Keluarkan dan introspeksi akses dan penyegaran token, dan cabut token penyegaran.
Pendaftaran klien dinamis Daftarkan OAuth-compatible aplikasi yang disetujui dengan AWS Sign-In.
Integrasi IAM Atur otorisasi OAuth menggunakan izin IAM, sumber daya, dan kunci kondisi.
CloudTrail integrasi Audit otorisasi OAuth dan peristiwa siklus hidup token menggunakan. AWS CloudTrail

Cara kerja OAuth

Otorisasi OAuth AWS Sign-In mengikuti standar OAuth 2.0.

  1. Agen atau aplikasi meminta otorisasi untuk mengakses AWS layanan yang didukung.

  2. AWS Sign-In mengotentikasi pengguna.

  3. AWS Sign-In mengeluarkan token OAuth yang mengotorisasi aplikasi untuk mengakses AWS layanan yang diminta atas nama pengguna.

  4. AWS Layanan mengevaluasi setiap permintaan menggunakan model AWS otorisasi yang ada, termasuk kebijakan IAM, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), batas izin, dan kontrol lain yang berlaku.

Token OAuth mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS Mereka tidak memberikan AWS izin tambahan. Aplikasi hanya dapat melakukan tindakan yang sudah diizinkan oleh identitas IAM yang diautentikasi.

Model otorisasi

AWS Sign-In mendukung dua model otorisasi OAuth.

Otorisasi interaktif

Otorisasi interaktif ditujukan untuk pengembang yang menggunakan otentikasi berbasis browser.

AWS Sign-In memberlakukan Pemberian Kode Otorisasi OAuth 2.1 dengan Kunci Bukti untuk Pertukaran Kode (PKCE). Ketika aplikasi memerlukan otorisasi, aplikasi mengalihkan pengguna ke AWS Sign-In, tempat pengguna mengotentikasi, meninjau permintaan otorisasi, dan memberikan persetujuan.

Setelah otorisasi berhasil, AWS Sign-In masalah:

  • Token akses — Token Short-lived OAuth (hingga satu jam) yang mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS

  • Refresh token — Digunakan untuk mendapatkan token akses baru tanpa mengharuskan pengguna untuk mengautentikasi lagi. AWS Sign-In secara otomatis mengelola penyegaran token untuk aplikasi resmi.

Otorisasi interaktif mendukung:

  • Pengguna IAM:

  • Akun AWS pengguna root

  • Pengguna Pusat Identitas IAM

  • Pengguna broker SAML dan Identitas Kustom

Untuk panduan menghubungkan agen menggunakan otorisasi interaktif, lihatAWS Server MCP.

Non-interactive otorisasi

Non-interactive otorisasi ditujukan untuk agen dan aplikasi yang sudah memiliki AWS kredenSIAL dan tidak dapat melakukan otentikasi berbasis browser.

AWS Sign-In mengimplementasikan Pemberian KredenSIAL Klien OAuth 2.0 menggunakan kredenSIAL Sig AWS nature Version 4 (SigV4) alih-alih rahasia klien OAuth statis. Aplikasi mengotentikasi ke titik akhir AWS Sign-In token menggunakan AWS kredenSIAL yang ada dan menerima token akses OAuth berumur pendek yang dapat digunakan untuk mengakses layanan yang didukung. AWS

Pemberian kredenSIAL klien hanya mengeluarkan token akses (tidak ada token penyegaran). Minta token akses baru saat token saat ini kedaluwarsa.

Untuk panduan menghubungkan aplikasi menggunakan otorisasi non-interaktif, lihatAWS Server MCP.

Model keamanan

Otorisasi OAuth terintegrasi dengan model AWS keamanan yang ada. AWS Sign-In memperluas model otorisasi ini dengan OAuth-specific kemampuan, termasuk:

Kemampuan ini memungkinkan administrator mengatur otorisasi OAuth menggunakan model otorisasi IAM yang sama yang sudah mereka gunakan. AWS

Titik akhir OAuth

AWS Sign-In menyediakan titik akhir OAuth berikut.

Titik akhir Jalur Deskripsi
Otorisasi /v1/authorize Memulai alur otorisasi interaktif.
Token /v1/token Menukar kode otorisasi, token penyegaran, atau kredenSIAL klien untuk token OAuth.
Introspeksi /v1/introspect Mengembalikan metadata tentang token OAuth.
Pencabutan /v1/revoke Mencabut token penyegaran.
Pendaftaran Klien Dinamis /v1/register Mendaftarkan klien OAuth yang disetujui dengan. AWS Sign-In Hanya URI pengalihan yang terdaftar yang diizinkan yang diterima.

Gunakan titik akhir regional ini untuk aliran OAuth di. https://{region}.oauth.signin.aws Untuk daftar nilai wilayah yang mungkin, lihat kolom Wilayah di AWS Sign-In titik akhir.