Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sign-In dengan OAuth 2.0
Ikhtisar OAuth
Dengan dukungan OAuth 2.0 AWS Sign-In standar industri, agen dan aplikasi dapat mengakses AWS layanan yang didukung menggunakan otorisasi OAuth.
OAuth terintegrasi dengan AWS identitas dan model otorisasi Anda yang ada. Aplikasi mendapatkan token OAuth berumur pendek melalui. AWS Sign-In Token OAuth bekerja dengan identitas IAM Anda yang ada, kebijakan, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan kontrol otorisasi lainnya. AWS OAuth memperkenalkan model otorisasi berbasis standar tanpa mengubah cara akses ke AWS sumber daya diatur.
Dengan AWS Sign-In, Anda dapat mengotorisasi aplikasi melalui browser (interaktif), atau aplikasi dengan AWS kredenSIAL yang ada dapat memperoleh token akses OAuth secara terprogram (non-interaktif).
Kemampuan yang didukung
AWS Sign-In menyediakan kemampuan OAuth berikut.
| Kemampuan | Deskripsi |
|---|---|
| Otorisasi interaktif | Browser-based Otorisasi OAuth untuk pengguna. |
| Non-interactive otorisasi | Otorisasi OAuth untuk agen dan aplikasi menggunakan AWS kredenSIAL yang ada tanpa memerlukan browser. |
| Manajemen token | Keluarkan dan introspeksi akses dan penyegaran token, dan cabut token penyegaran. |
| Pendaftaran klien dinamis | Daftarkan OAuth-compatible aplikasi yang disetujui dengan AWS Sign-In. |
| Integrasi IAM | Atur otorisasi OAuth menggunakan izin IAM, sumber daya, dan kunci kondisi. |
| CloudTrail integrasi | Audit otorisasi OAuth dan peristiwa siklus hidup token menggunakan. AWS CloudTrail |
Cara kerja OAuth
Otorisasi OAuth AWS Sign-In mengikuti standar OAuth 2.0.
-
Agen atau aplikasi meminta otorisasi untuk mengakses AWS layanan yang didukung.
-
AWS Sign-In mengotentikasi pengguna.
-
AWS Sign-In mengeluarkan token OAuth yang mengotorisasi aplikasi untuk mengakses AWS layanan yang diminta atas nama pengguna.
-
AWS Layanan mengevaluasi setiap permintaan menggunakan model AWS otorisasi yang ada, termasuk kebijakan IAM, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), batas izin, dan kontrol lain yang berlaku.
Token OAuth mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS Mereka tidak memberikan AWS izin tambahan. Aplikasi hanya dapat melakukan tindakan yang sudah diizinkan oleh identitas IAM yang diautentikasi.
Model otorisasi
AWS Sign-In mendukung dua model otorisasi OAuth.
Otorisasi interaktif
Otorisasi interaktif ditujukan untuk pengembang yang menggunakan otentikasi berbasis browser.
AWS Sign-In memberlakukan Pemberian Kode Otorisasi OAuth 2.1 dengan Kunci Bukti untuk Pertukaran Kode (PKCE). Ketika aplikasi memerlukan otorisasi, aplikasi mengalihkan pengguna ke AWS Sign-In, tempat pengguna mengotentikasi, meninjau permintaan otorisasi, dan memberikan persetujuan.
Setelah otorisasi berhasil, AWS Sign-In masalah:
-
Token akses — Token Short-lived OAuth (hingga satu jam) yang mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS
-
Refresh token — Digunakan untuk mendapatkan token akses baru tanpa mengharuskan pengguna untuk mengautentikasi lagi. AWS Sign-In secara otomatis mengelola penyegaran token untuk aplikasi resmi.
Otorisasi interaktif mendukung:
-
Pengguna IAM:
-
Akun AWS pengguna root
-
Pengguna Pusat Identitas IAM
-
Pengguna broker SAML dan Identitas Kustom
Untuk panduan menghubungkan agen menggunakan otorisasi interaktif, lihatAWS Server MCP.
Non-interactive otorisasi
Non-interactive otorisasi ditujukan untuk agen dan aplikasi yang sudah memiliki AWS kredenSIAL dan tidak dapat melakukan otentikasi berbasis browser.
AWS Sign-In mengimplementasikan Pemberian KredenSIAL Klien OAuth 2.0 menggunakan kredenSIAL Sig AWS nature Version 4 (SigV4) alih-alih rahasia klien OAuth statis. Aplikasi mengotentikasi ke titik akhir AWS Sign-In token menggunakan AWS kredenSIAL yang ada dan menerima token akses OAuth berumur pendek yang dapat digunakan untuk mengakses layanan yang didukung. AWS
Pemberian kredenSIAL klien hanya mengeluarkan token akses (tidak ada token penyegaran). Minta token akses baru saat token saat ini kedaluwarsa.
Untuk panduan menghubungkan aplikasi menggunakan otorisasi non-interaktif, lihatAWS Server MCP.
Model keamanan
Otorisasi OAuth terintegrasi dengan model AWS keamanan yang ada. AWS Sign-In memperluas model otorisasi ini dengan OAuth-specific kemampuan, termasuk:
-
Tindakan IAM untuk otorisasi OAuth dan manajemen token. Lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS Sign-In.
-
Sumber daya hibah otorisasi OAuth. Lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS Sign-In.
-
OAuth-specific Kunci kondisi IAM. Lihat Kunci kondisi OAuth.
-
API introspeksi dan pencabutan token.
-
AWS CloudTrail audit untuk otorisasi OAuth dan peristiwa siklus hidup token. Lihat Memantau aktivitas OAuth.
-
Diperlukan PKCE (Proof Key for Code Exchange) dengan OAuth 2.1 untuk aliran otorisasi interaktif.
-
Single-use kode otorisasi dan rotasi token penyegaran sekali pakai untuk mencegah serangan replay.
-
Dukungan VPCE untuk API OAuth. Lihat AWS PrivateLink.
-
Mendukung URI pengalihan tepercaya di DCR.
Kemampuan ini memungkinkan administrator mengatur otorisasi OAuth menggunakan model otorisasi IAM yang sama yang sudah mereka gunakan. AWS
Titik akhir OAuth
AWS Sign-In menyediakan titik akhir OAuth berikut.
| Titik akhir | Jalur | Deskripsi |
|---|---|---|
| Otorisasi | /v1/authorize |
Memulai alur otorisasi interaktif. |
| Token | /v1/token |
Menukar kode otorisasi, token penyegaran, atau kredenSIAL klien untuk token OAuth. |
| Introspeksi | /v1/introspect |
Mengembalikan metadata tentang token OAuth. |
| Pencabutan | /v1/revoke |
Mencabut token penyegaran. |
| Pendaftaran Klien Dinamis | /v1/register |
Mendaftarkan klien OAuth yang disetujui dengan. AWS Sign-In Hanya URI pengalihan yang terdaftar yang diizinkan yang diterima. |
Gunakan titik akhir regional ini untuk aliran OAuth di. https://{region}.oauth.signin.aws Untuk daftar nilai wilayah yang mungkin, lihat kolom Wilayah di AWS Sign-In titik akhir.