View a markdown version of this page

Sign-In con OAuth 2.0 - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sign-In con OAuth 2.0

Panoramica su OAuth

Con il supporto OAuth 2.0 AWS Sign-In standard del settore, agenti e applicazioni possono accedere ai servizi supportati utilizzando l'autorizzazione OAuth. AWS

OAuth si integra con le identità e il modello di autorizzazione esistenti. AWS Le applicazioni ottengono token OAuth di breve durata tramite. AWS Sign-In I token OAuth funzionano con le identità IAM esistenti, le politiche, le politiche di controllo dei servizi (SCP), le politiche di controllo delle risorse (RCP) e altri controlli di autorizzazione. AWS OAuth introduce un modello di autorizzazione basato su standard senza modificare il modo in cui viene gestito l'accesso alle risorse. AWS

Con AWS Sign-In, è possibile autorizzare le applicazioni tramite un browser (interattivo) oppure le applicazioni con AWS credenziali esistenti possono ottenere i token di accesso OAuth in modo programmatico (non interattivo).

Funzionalità supportate

AWS Sign-In fornisce le seguenti funzionalità OAuth.

Funzionalità Description
Autorizzazione interattiva Browser-based Autorizzazione OAuth per gli utenti.
Non-interactive authorization Autorizzazione OAuth per agenti e applicazioni che utilizzano le AWS credenziali esistenti senza richiedere un browser.
Gestione dei token Emetti e analizza i token di accesso e aggiornamento e revoca i token di aggiornamento.
Registrazione dinamica del cliente Registra OAuth-compatible le domande approvate con AWS Sign-In.
Integrazione IAM Gestisci l'autorizzazione OAuth utilizzando le autorizzazioni, le risorse e le chiavi di condizione IAM.
CloudTrail integration Controlla l'autorizzazione OAuth e gli eventi del ciclo di vita dei token utilizzando. AWS CloudTrail

Come funziona OAuth

L'autorizzazione OAuth AWS Sign-In segue lo standard OAuth 2.0.

  1. Un agente o un'applicazione richiede l'autorizzazione per accedere a un servizio supportato. AWS

  2. AWS Sign-In autentica l'utente.

  3. AWS Sign-In emette token OAuth che autorizzano l'applicazione ad accedere al AWS servizio richiesto per conto dell'utente.

  4. Il AWS servizio valuta ogni richiesta utilizzando il modello di AWS autorizzazione esistente, comprese le politiche IAM, le politiche di controllo dei servizi (SCP), le politiche di controllo delle risorse (RCP), i limiti delle autorizzazioni e altri controlli applicabili.

I token OAuth autorizzano un'applicazione ad accedere a un servizio supportato. AWS Non concedono autorizzazioni aggiuntive. AWS Le applicazioni possono eseguire solo le azioni già consentite dall'identità IAM autenticata.

Modelli di autorizzazione

AWS Sign-In supporta due modelli di autorizzazione OAuth.

Autorizzazione interattiva

L'autorizzazione interattiva è destinata agli sviluppatori che utilizzano l'autenticazione basata su browser.

AWS Sign-In applica la concessione del codice di autorizzazione OAuth 2.1 con Proof Key for Code Exchange (PKCE). Quando un'applicazione richiede l'autorizzazione, reindirizza l'utente a, dove l'utente si autentica AWS Sign-In, esamina la richiesta di autorizzazione e concede il consenso.

Una volta completata l'autorizzazione, emette: AWS Sign-In

  • Token di accesso: token Short-lived OAuth (fino a un'ora) che autorizzano le applicazioni ad accedere ai servizi supportati. AWS

  • Token di aggiornamento: utilizzati per ottenere nuovi token di accesso senza richiedere all'utente di autenticarsi nuovamente. AWS Sign-In gestisce automaticamente l'aggiornamento dei token per le applicazioni autorizzate.

L'autorizzazione interattiva supporta:

  • Utenti IAM

  • Account AWS utenti root

  • utenti IAM Identity Center

  • Utenti dei broker SAML e Custom Identity

Per una procedura dettagliata sulla connessione di un agente tramite l'autorizzazione interattiva, consulta. AWS Server MCP

Non-interactive autorizzazione

Non-interactive l'autorizzazione è destinata agli agenti e alle applicazioni che possiedono già AWS credenziali e non possono eseguire l'autenticazione basata su browser.

AWS Sign-In implementa la concessione delle credenziali del client OAuth 2.0 utilizzando le credenziali AWS Signature Version 4 (Sigv4) anziché un segreto client OAuth statico. Le applicazioni si autenticano sull'endpoint del AWS Sign-In token utilizzando le AWS credenziali esistenti e ricevono un token di accesso OAuth di breve durata che può essere utilizzato per accedere ai servizi supportati. AWS

Le credenziali del client concedono ai problemi solo i token di accesso (nessun token di aggiornamento). Richiedi un nuovo token di accesso alla scadenza del token corrente.

Per una procedura dettagliata sulla connessione di un'applicazione tramite un'autorizzazione non interattiva, consulta. AWS Server MCP

Modello di sicurezza

L'autorizzazione OAuth si integra con il modello di sicurezza esistente. AWS AWS Sign-In estende questo modello di autorizzazione con OAuth-specific funzionalità, tra cui:

Queste funzionalità consentono agli amministratori di gestire l'autorizzazione OAuth utilizzando lo stesso modello di autorizzazione IAM in cui già utilizzano. AWS

Endpoint OAuth

AWS Sign-In fornisce i seguenti endpoint OAuth.

Endpoint Path Description
Autorizzazione /v1/authorize Avvia il flusso di autorizzazione interattivo.
Token /v1/token Scambia codici di autorizzazione, token di aggiornamento o credenziali del cliente con token OAuth.
Introspezione /v1/introspect Restituisce i metadati relativi a un token OAuth.
Revoca /v1/revoke Revoca un token di aggiornamento.
Registrazione dinamica del cliente /v1/register Registra i client OAuth approvati con. AWS Sign-In Sono accettati solo gli URI di reindirizzamento consentiti.

Usa questo endpoint regionale per il flusso OAuth presso. https://{region}.oauth.signin.aws Per un elenco dei possibili valori della regione, consulta la colonna Regione negli endpoint. AWS Sign-In