Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS PrivateLink
AWS Sign-In Supporto delle API OAuth AWS PrivateLink, che ti consentono di accedere agli endpoint di autorizzazione OAuth dall'interno del tuo Amazon VPC senza attraversare la rete Internet pubblica. È possibile configurare gli endpoint VPC per mantenere il traffico AWS Sign-In di autorizzazione OAuth sulla rete. AWS
Usa gli endpoint VPC per AWS Sign-In OAuth quando hai bisogno di:
-
Connettività privata per i flussi di autorizzazione OAuth dall'interno del tuo Amazon VPC o dalle reti locali connesse.
-
Network-level controlli di accesso per l'autorizzazione OAuth utilizzando le policy degli endpoint VPC.
-
Autorizzazione OAuth in ambienti isolati dalla rete senza accesso pubblico a Internet.
Configurazione degli endpoint VPC per l'accesso alle API OAuth Sign-In
AWS Sign-In OAuth supporta il funzionamento in reti senza accesso alla rete Internet pubblica. Quando configuri un endpoint VPC per AWS Sign-In, il traffico di autorizzazione OAuth tra le tue applicazioni viene instradato. AWS Sign-In AWS PrivateLink La connettività Internet non è richiesta per il flusso di autorizzazione OAuth stesso.
L'endpoint VPC richiesto dipende dal modello di autorizzazione. regionSostituiscilo con le informazioni sulla tua regione.
Modalità interattiva
L'autorizzazione OAuth interattiva (basata su browser) richiede i seguenti endpoint VPC:
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive modalità
Non-interactive L'autorizzazione OAuth (concessione delle credenziali del client tramite SigV4) richiede il seguente endpoint VPC:
-
com.amazonaws.region.signin-v2
Implementazione dei controlli di
Puoi utilizzare le policy degli endpoint VPC per controllare quali identità e account sono autorizzati a utilizzare le API AWS Sign-In OAuth attraverso la tua rete privata. Le policy degli endpoint VPC vengono valutate in tutte le operazioni OAuth.
Identità affidabili
L'endpoint AWS Sign-In VPC richiede politiche con Sign-In azioni e chiavi di condizione specifiche appropriate a ciascuna fase di autenticazione:
-
Pre-authentication fase: valutata prima che venga stabilita l'identità dell'utente. Sono disponibili solo chiavi di condizione basate sulle risorse, poiché le informazioni principali non sono ancora note.
-
Azioni supportate:,
signin:Authenticatesignin:CreateOAuth2PublicClient -
Chiavi di condizione supportate:
aws:ResourceOrgIdoaws:ResourceAccount
Nota
signin:CreateOAuth2PublicClientsupporta solo la chiave disignin:OAuthRedirectUricondizione. Altre chiavi di condizione non sono supportate da questa azione. -
-
Post-authentication fase: valutata dopo l'autenticazione quando il servizio di accesso emette le credenziali di sessione. Sono disponibili informazioni principali complete.
-
Azioni supportate:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Chiavi di condizione supportate:
aws:PrincipalOrgIdoppureaws:PrincipalAccountaws:ResourceOrgId,aws:ResourceAccount
-
Esempio: consenti le operazioni OAuth solo per gli account della tua organizzazione
Questa policy sugli endpoint AWS Sign-In VPC utilizza istruzioni specifiche per l'azione per consentire le operazioni OAuth per AWS gli account AWS dell'organizzazione specificata sia nella fase di pre-autenticazione che in quella successiva all'autenticazione.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Esempio: consenti le operazioni OAuth solo per account specifici
Questa policy degli endpoint AWS Sign-In VPC utilizza istruzioni specifiche dell'azione per consentire le operazioni OAuth per un elenco di AWS account specifici sia nella fase di pre-autenticazione che in quella successiva all'autenticazione.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Esempio: limita la registrazione dinamica del client agli URI di reindirizzamento di localhost
Questa politica degli endpoint AWS Sign-In VPC limita la registrazione dinamica del client solo agli URI di reindirizzamento localhost.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Esempio: consenti l'introspezione e la revoca dei token per account specifici
Questa policy sugli endpoint AWS Sign-In VPC consente l'introspezione e la revoca dei token per account specifici. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Reti previste
Per i controlli degli accessi basati sulla rete, vedere. Controllo dell'accesso alla console con policy basate sulle risorse e policy di controllo delle risorse
Controllo dei flussi di registrazione degli account
L'signin:CreateAccountazione controlla se il flusso di registrazione AWS
dell'account è accessibile dall'interno della tua rete privata. Questa azione utilizza un principio anonimo (non esiste alcun account durante la registrazione) e non supporta le chiavi condizionali.
Quando si utilizza il formato di policy degli endpoint AWS Sign-In VPC, il flusso di registrazione viene bloccato mediante negazione implicita, a meno che tu non lo consenta esplicitamente. Se la tua organizzazione richiede la registrazione dell'account dall'interno della rete privata, aggiungi la seguente dichiarazione alla tua politica sugli AWS Sign-In endpoint VPC:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }