

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Sign-In dengan OAuth 2.0
<a name="oauth-sign-in-overview"></a>

## Ikhtisar OAuth
<a name="oauth-sign-in-overview-intro"></a>

Dengan dukungan OAuth 2.0 AWS Sign-In standar industri, agen dan aplikasi dapat mengakses AWS layanan yang didukung menggunakan otorisasi OAuth.

OAuth terintegrasi dengan AWS identitas dan model otorisasi yang ada. Aplikasi memperoleh token OAuth berumur pendek melalui. AWS Sign-In Token OAuth berfungsi dengan identitas IAM Anda yang ada, kebijakan, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan kontrol otorisasi lainnya. AWS OAuth memperkenalkan model otorisasi berbasis standar tanpa mengubah cara akses ke sumber daya diatur. AWS 

Dengan AWS Sign-In, Anda dapat mengotorisasi aplikasi melalui browser (interaktif), atau aplikasi dengan AWS kredensi yang ada dapat memperoleh token akses OAuth secara terprogram (non-interaktif).

## Kemampuan yang didukung
<a name="oauth-sign-in-capabilities"></a>

AWS Sign-In menyediakan kemampuan OAuth berikut.


| Kemampuan | Deskripsi | 
| --- | --- | 
| [Otorisasi interaktif](#oauth-sign-in-interactive) | Browser-based Otorisasi OAuth untuk pengguna. | 
| [Non-interactive otorisasi](#oauth-sign-in-non-interactive) | Otorisasi OAuth untuk agen dan aplikasi yang menggunakan AWS kredensi yang ada tanpa memerlukan browser. | 
| [Pengelolaan token](aws-mcp-server.md#aws-mcp-server-token-management) | Keluarkan dan introspeksi akses dan penyegaran token, dan cabut token penyegaran. | 
| [Registrasi klien dinamis](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_CreateOAuth2PublicClient.html) | Daftarkan OAuth-compatible aplikasi yang disetujui dengan AWS Sign-In. | 
| [Integrasi IAM](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) | Mengatur otorisasi OAuth menggunakan izin IAM, sumber daya, dan kunci kondisi. | 
| [CloudTrail integrasi](aws-mcp-server.md#aws-mcp-server-monitoring) | Audit otorisasi OAuth dan peristiwa siklus hidup token menggunakan. AWS CloudTrail | 

## Bagaimana OAuth bekerja
<a name="oauth-sign-in-how-it-works"></a>

Otorisasi OAuth AWS Sign-In mengikuti standar OAuth 2.0.

1. Agen atau aplikasi meminta otorisasi untuk mengakses AWS layanan yang didukung.

1. AWS Sign-In mengautentikasi pengguna.

1. AWS Sign-In mengeluarkan token OAuth yang mengotorisasi aplikasi untuk mengakses AWS layanan yang diminta atas nama pengguna.

1.  AWS Layanan mengevaluasi setiap permintaan menggunakan model AWS otorisasi yang ada, termasuk kebijakan IAM, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), batas izin, dan kontrol lain yang berlaku.

Token OAuth mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS Mereka tidak memberikan AWS izin tambahan. Aplikasi hanya dapat melakukan tindakan yang sudah diizinkan oleh identitas IAM yang diautentikasi.

## Model otorisasi
<a name="oauth-sign-in-authorization-models"></a>

AWS Sign-In mendukung dua model otorisasi OAuth.

### Otorisasi interaktif
<a name="oauth-sign-in-interactive"></a>

Otorisasi interaktif ditujukan untuk pengembang yang menggunakan otentikasi berbasis browser.

AWS Sign-In memberlakukan Hibah Kode Otorisasi OAuth 2.1 dengan Kunci Bukti untuk Pertukaran Kode (PKCE). Ketika aplikasi memerlukan otorisasi, itu mengarahkan pengguna ke, di mana pengguna mengautentikasi AWS Sign-In, meninjau permintaan otorisasi, dan memberikan persetujuan.

Setelah otorisasi berhasil, AWS Sign-In masalah:
+ **Token akses — token** Short-lived OAuth (hingga satu jam) yang mengotorisasi aplikasi untuk mengakses layanan yang didukung. AWS 
+ **Refresh token** — Digunakan untuk mendapatkan token akses baru tanpa mengharuskan pengguna untuk mengautentikasi lagi. AWS Sign-In secara otomatis mengelola penyegaran token untuk aplikasi resmi.

Otorisasi interaktif mendukung:
+ Pengguna IAM:
+ Akun AWS pengguna root
+ Pengguna Pusat Identitas IAM
+ Pengguna broker SAMP dan Custom Identity

Untuk panduan menghubungkan agen menggunakan otorisasi interaktif, lihat. [AWS MCP Server](aws-mcp-server.md)

### Non-interactive otorisasi
<a name="oauth-sign-in-non-interactive"></a>

Non-interactive otorisasi ditujukan untuk agen dan aplikasi yang sudah memiliki AWS kredensi dan tidak dapat melakukan otentikasi berbasis browser.

AWS Sign-In mengimplementasikan Hibah Kredensial Klien OAuth 2.0 menggunakan kredensi AWS Signature Version 4 (SigV4) alih-alih rahasia klien OAuth statis. Aplikasi mengautentikasi ke titik akhir AWS Sign-In token menggunakan AWS kredensi yang ada dan menerima token akses OAuth berumur pendek yang dapat digunakan untuk mengakses layanan yang didukung. AWS 

Kredensi klien hanya memberikan masalah token akses (tidak ada token penyegaran). Minta token akses baru saat token saat ini kedaluwarsa.

Untuk panduan menghubungkan aplikasi menggunakan otorisasi non-interaktif, lihat. [AWS MCP Server](aws-mcp-server.md)

## Model keamanan
<a name="oauth-sign-in-security-model"></a>

Otorisasi OAuth terintegrasi dengan model keamanan yang ada. AWS AWS Sign-In memperluas model otorisasi ini dengan OAuth-specific kemampuan, termasuk:
+ Tindakan IAM untuk otorisasi OAuth dan manajemen token. Lihat [Kunci tindakan, sumber daya, dan kondisi untuk AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ Sumber daya hibah otorisasi OAuth. Lihat [Kunci tindakan, sumber daya, dan kondisi untuk AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ OAuth-specific Kunci kondisi IAM. Lihat [Kunci kondisi OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth).
+ API [introspeksi dan [pencabutan](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html)](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) token.
+ AWS CloudTrail audit untuk otorisasi OAuth dan peristiwa siklus hidup token. Lihat [Memantau aktivitas OAuth](aws-mcp-server.md#aws-mcp-server-monitoring).
+ Diperlukan PKCE (Kunci Bukti untuk Pertukaran Kode) dengan OAuth 2.1 untuk aliran otorisasi interaktif.
+ Single-use kode otorisasi dan memutar token penyegaran sekali pakai untuk mencegah serangan replay.
+ Dukungan VPCE untuk API OAuth. Lihat [AWS PrivateLink](oauth-privatelink.md).
+ Support URI pengalihan tepercaya di DCR.

Kemampuan ini memungkinkan administrator untuk mengatur otorisasi OAuth menggunakan model otorisasi IAM yang sama yang sudah mereka gunakan. AWS

## Titik akhir OAuth
<a name="oauth-sign-in-endpoints"></a>

AWS Sign-In menyediakan titik akhir OAuth berikut.


| Titik akhir | Jalan | Deskripsi | 
| --- | --- | --- | 
| Otorisasi | /v1/authorize | Memulai aliran otorisasi interaktif. | 
| Token | /v1/token | Menukar kode otorisasi, token penyegaran, atau kredensi klien untuk token OAuth. | 
| Introspeksi | /v1/introspect | Mengembalikan metadata tentang token OAuth. | 
| Pencabutan | /v1/revoke | Mencabut token penyegaran. | 
| Registrasi Klien Dinamis | /v1/register | Mendaftarkan klien OAuth yang disetujui dengan. AWS Sign-In Hanya URI pengalihan yang diizinkan yang diterima. | 

Gunakan titik akhir regional ini untuk aliran OAuth di. `https://{region}.oauth.signin.aws` Untuk daftar kemungkinan nilai wilayah, lihat kolom Region di [AWS Sign-Intitik akhir](https://docs.aws.amazon.com/general/latest/gr/signin-service.html).

## Topik terkait
<a name="oauth-sign-in-related"></a>
+ [AWS MCP Server](aws-mcp-server.md)
+ [Kunci kondisi OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)
+ [AWS Sign-In Referensi API](https://docs.aws.amazon.com/signin/latest/APIReference/API_Operations.html)
+ [Tindakan, sumber daya, dan kunci kondisi untuk AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)