View a markdown version of this page

AWS PrivateLink - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS PrivateLink

AWS Sign-In Supporto delle API OAuth AWS PrivateLink, che ti consentono di accedere agli endpoint di autorizzazione OAuth dall'interno del tuo Amazon VPC senza attraversare la rete Internet pubblica. È possibile configurare gli endpoint VPC per mantenere il traffico AWS Sign-In di autorizzazione OAuth sulla rete. AWS

Usa gli endpoint VPC per AWS Sign-In OAuth quando hai bisogno di:

  • Connettività privata per i flussi di autorizzazione OAuth dall'interno del tuo Amazon VPC o dalle reti locali connesse.

  • Network-level controlli di accesso per l'autorizzazione OAuth utilizzando le policy degli endpoint VPC.

  • Autorizzazione OAuth in ambienti isolati dalla rete senza accesso pubblico a Internet.

AWS Sign-In OAuth supporta il funzionamento in reti senza accesso alla rete Internet pubblica. Quando configuri un endpoint VPC per AWS Sign-In, il traffico di autorizzazione OAuth tra le tue applicazioni viene instradato. AWS Sign-In AWS PrivateLink La connettività Internet non è richiesta per il flusso di autorizzazione OAuth stesso.

L'endpoint VPC richiesto dipende dal modello di autorizzazione. regionSostituiscilo con le informazioni sulla tua regione.

L'autorizzazione OAuth interattiva (basata su browser) richiede i seguenti endpoint VPC:

  • com.amazonaws.region.signin

  • com.amazonaws.region.signin-v2

Non-interactive L'autorizzazione OAuth (concessione delle credenziali del client tramite SigV4) richiede il seguente endpoint VPC:

  • com.amazonaws.region.signin-v2

Puoi utilizzare le policy degli endpoint VPC per controllare quali identità e account sono autorizzati a utilizzare le API AWS Sign-In OAuth attraverso la tua rete privata. Le policy degli endpoint VPC vengono valutate in tutte le operazioni OAuth.

L'endpoint AWS Sign-In VPC richiede politiche con Sign-In azioni e chiavi di condizione specifiche appropriate a ciascuna fase di autenticazione:

  • Pre-authentication fase: valutata prima che venga stabilita l'identità dell'utente. Sono disponibili solo chiavi di condizione basate sulle risorse, poiché le informazioni principali non sono ancora note.

    • Azioni supportate:, signin:Authenticate signin:CreateOAuth2PublicClient

    • Chiavi di condizione supportate: aws:ResourceOrgId o aws:ResourceAccount

    Nota

    signin:CreateOAuth2PublicClientsupporta solo la chiave di signin:OAuthRedirectUri condizione. Altre chiavi di condizione non sono supportate da questa azione.

  • Post-authentication fase: valutata dopo l'autenticazione quando il servizio di accesso emette le credenziali di sessione. Sono disponibili informazioni principali complete.

    • Azioni supportate:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token, signin:RevokeOAuth2Token

    • Chiavi di condizione supportate: aws:PrincipalOrgId oppure aws:PrincipalAccountaws:ResourceOrgId, aws:ResourceAccount

Questa policy sugli endpoint AWS Sign-In VPC utilizza istruzioni specifiche per l'azione per consentire le operazioni OAuth per AWS gli account AWS dell'organizzazione specificata sia nella fase di pre-autenticazione che in quella successiva all'autenticazione.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }

Questa policy degli endpoint AWS Sign-In VPC utilizza istruzioni specifiche dell'azione per consentire le operazioni OAuth per un elenco di AWS account specifici sia nella fase di pre-autenticazione che in quella successiva all'autenticazione.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Questa politica degli endpoint AWS Sign-In VPC limita la registrazione dinamica del client solo agli URI di reindirizzamento localhost.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }

Questa policy sugli endpoint AWS Sign-In VPC consente l'introspezione e la revoca dei token per account specifici. AWS

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Per i controlli degli accessi basati sulla rete, vedere. Controllo dell'accesso alla console con policy basate sulle risorse e policy di controllo delle risorse

L'signin:CreateAccountazione controlla se il flusso di registrazione AWS dell'account è accessibile dall'interno della tua rete privata. Questa azione utilizza un principio anonimo (non esiste alcun account durante la registrazione) e non supporta le chiavi condizionali.

Quando si utilizza il formato di policy degli endpoint AWS Sign-In VPC, il flusso di registrazione viene bloccato mediante negazione implicita, a meno che tu non lo consenta esplicitamente. Se la tua organizzazione richiede la registrazione dell'account dall'interno della rete privata, aggiungi la seguente dichiarazione alla tua politica sugli AWS Sign-In endpoint VPC:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }