Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sign-In con OAuth 2.0
Panoramica su OAuth
Con il supporto OAuth 2.0 AWS Sign-In standard del settore, agenti e applicazioni possono accedere ai servizi supportati utilizzando l'autorizzazione OAuth. AWS
OAuth si integra con le identità e il modello di autorizzazione esistenti. AWS Le applicazioni ottengono token OAuth di breve durata tramite. AWS Sign-In I token OAuth funzionano con le identità IAM esistenti, le politiche, le politiche di controllo dei servizi (SCP), le politiche di controllo delle risorse (RCP) e altri controlli di autorizzazione. AWS OAuth introduce un modello di autorizzazione basato su standard senza modificare il modo in cui viene gestito l'accesso alle risorse. AWS
Con AWS Sign-In, è possibile autorizzare le applicazioni tramite un browser (interattivo) oppure le applicazioni con AWS credenziali esistenti possono ottenere i token di accesso OAuth in modo programmatico (non interattivo).
Funzionalità supportate
AWS Sign-In fornisce le seguenti funzionalità OAuth.
| Funzionalità | Description |
|---|---|
| Autorizzazione interattiva | Browser-based Autorizzazione OAuth per gli utenti. |
| Non-interactive authorization | Autorizzazione OAuth per agenti e applicazioni che utilizzano le AWS credenziali esistenti senza richiedere un browser. |
| Gestione dei token | Emetti e analizza i token di accesso e aggiornamento e revoca i token di aggiornamento. |
| Registrazione dinamica del cliente | Registra OAuth-compatible le domande approvate con AWS Sign-In. |
| Integrazione IAM | Gestisci l'autorizzazione OAuth utilizzando le autorizzazioni, le risorse e le chiavi di condizione IAM. |
| CloudTrail integration | Controlla l'autorizzazione OAuth e gli eventi del ciclo di vita dei token utilizzando. AWS CloudTrail |
Come funziona OAuth
L'autorizzazione OAuth AWS Sign-In segue lo standard OAuth 2.0.
-
Un agente o un'applicazione richiede l'autorizzazione per accedere a un servizio supportato. AWS
-
AWS Sign-In autentica l'utente.
-
AWS Sign-In emette token OAuth che autorizzano l'applicazione ad accedere al AWS servizio richiesto per conto dell'utente.
-
Il AWS servizio valuta ogni richiesta utilizzando il modello di AWS autorizzazione esistente, comprese le politiche IAM, le politiche di controllo dei servizi (SCP), le politiche di controllo delle risorse (RCP), i limiti delle autorizzazioni e altri controlli applicabili.
I token OAuth autorizzano un'applicazione ad accedere a un servizio supportato. AWS Non concedono autorizzazioni aggiuntive. AWS Le applicazioni possono eseguire solo le azioni già consentite dall'identità IAM autenticata.
Modelli di autorizzazione
AWS Sign-In supporta due modelli di autorizzazione OAuth.
Autorizzazione interattiva
L'autorizzazione interattiva è destinata agli sviluppatori che utilizzano l'autenticazione basata su browser.
AWS Sign-In applica la concessione del codice di autorizzazione OAuth 2.1 con Proof Key for Code Exchange (PKCE). Quando un'applicazione richiede l'autorizzazione, reindirizza l'utente a, dove l'utente si autentica AWS Sign-In, esamina la richiesta di autorizzazione e concede il consenso.
Una volta completata l'autorizzazione, emette: AWS Sign-In
-
Token di accesso: token Short-lived OAuth (fino a un'ora) che autorizzano le applicazioni ad accedere ai servizi supportati. AWS
-
Token di aggiornamento: utilizzati per ottenere nuovi token di accesso senza richiedere all'utente di autenticarsi nuovamente. AWS Sign-In gestisce automaticamente l'aggiornamento dei token per le applicazioni autorizzate.
L'autorizzazione interattiva supporta:
-
Utenti IAM
-
Account AWS utenti root
-
utenti IAM Identity Center
-
Utenti dei broker SAML e Custom Identity
Per una procedura dettagliata sulla connessione di un agente tramite l'autorizzazione interattiva, consulta. AWS Server MCP
Non-interactive autorizzazione
Non-interactive l'autorizzazione è destinata agli agenti e alle applicazioni che possiedono già AWS credenziali e non possono eseguire l'autenticazione basata su browser.
AWS Sign-In implementa la concessione delle credenziali del client OAuth 2.0 utilizzando le credenziali AWS Signature Version 4 (Sigv4) anziché un segreto client OAuth statico. Le applicazioni si autenticano sull'endpoint del AWS Sign-In token utilizzando le AWS credenziali esistenti e ricevono un token di accesso OAuth di breve durata che può essere utilizzato per accedere ai servizi supportati. AWS
Le credenziali del client concedono ai problemi solo i token di accesso (nessun token di aggiornamento). Richiedi un nuovo token di accesso alla scadenza del token corrente.
Per una procedura dettagliata sulla connessione di un'applicazione tramite un'autorizzazione non interattiva, consulta. AWS Server MCP
Modello di sicurezza
L'autorizzazione OAuth si integra con il modello di sicurezza esistente. AWS AWS Sign-In estende questo modello di autorizzazione con OAuth-specific funzionalità, tra cui:
-
Azioni IAM per l'autorizzazione OAuth e la gestione dei token. Vedi Azioni, risorse e chiavi di condizione per. AWS Sign-In
-
Risorse per la concessione dell'autorizzazione OAuth. Vedi Azioni, risorse e chiavi di condizione per. AWS Sign-In
-
OAuth-specific Chiavi di condizione IAM. Per informazioni, consulta Chiavi delle condizioni OAuth.
-
API per l'introspezione e la revoca dei token.
-
AWS CloudTrail controllo per l'autorizzazione OAuth e gli eventi del ciclo di vita dei token. Per informazioni, consulta Monitoraggio dell'attività OAuth.
-
PKCE (Proof Key for Code Exchange) richiesto con OAuth 2.1 per i flussi di autorizzazione interattivi.
-
Single-use codici di autorizzazione e token di aggiornamento rotanti monouso per prevenire attacchi replay.
-
Supporto VPCE per le API OAuth. Per informazioni, consulta AWS PrivateLink.
-
Supporta URI di reindirizzamento affidabili in DCR.
Queste funzionalità consentono agli amministratori di gestire l'autorizzazione OAuth utilizzando lo stesso modello di autorizzazione IAM in cui già utilizzano. AWS
Endpoint OAuth
AWS Sign-In fornisce i seguenti endpoint OAuth.
| Endpoint | Path | Description |
|---|---|---|
| Autorizzazione | /v1/authorize |
Avvia il flusso di autorizzazione interattivo. |
| Token | /v1/token |
Scambia codici di autorizzazione, token di aggiornamento o credenziali del cliente con token OAuth. |
| Introspezione | /v1/introspect |
Restituisce i metadati relativi a un token OAuth. |
| Revoca | /v1/revoke |
Revoca un token di aggiornamento. |
| Registrazione dinamica del cliente | /v1/register |
Registra i client OAuth approvati con. AWS Sign-In Sono accettati solo gli URI di reindirizzamento consentiti. |
Usa questo endpoint regionale per il flusso OAuth presso. https://{region}.oauth.signin.aws Per un elenco dei possibili valori della regione, consulta la colonna Regione negli endpoint. AWS Sign-In