

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# OAuth 2.0 でサインインする
<a name="oauth-sign-in-overview"></a>

## OAuth の概要
<a name="oauth-sign-in-overview-intro"></a>

 AWS Sign-In 業界標準の OAuth 2.0 サポートにより、エージェントとアプリケーションは OAuth 認可を使用してサポートされている AWS サービスにアクセスできます。

OAuth は既存の ID AWS および認可モデルと統合されます。アプリケーションは AWS 、サインインを通じて有効期間の短い OAuth トークンを取得します。OAuth トークンは、既存の IAM ID、ポリシー、サービスコントロールポリシー (SCPs)、リソースコントロールポリシー (RCPs)、およびその他の AWS 認可コントロールと連携します。OAuth では、リソースへのアクセス AWS の管理方法を変更せずに、標準ベースの認可モデルを導入しています。

 AWS サインインを使用すると、ブラウザを介してアプリケーションを認可したり (インタラクティブ）、既存の AWS 認証情報を持つアプリケーションがプログラムで OAuth アクセストークンを取得したりできます (非インタラクティブ）。

## サポートされる機能
<a name="oauth-sign-in-capabilities"></a>

AWS サインインには、次の OAuth 機能があります。


| 機能 | 説明 | 
| --- | --- | 
| [インタラクティブ認可](#oauth-sign-in-interactive) | ユーザー向けのブラウザベースの OAuth 認可。 | 
| [非インタラクティブ認可](#oauth-sign-in-non-interactive) | ブラウザを必要とせずに、既存の AWS 認証情報を使用するエージェントとアプリケーションの OAuth 認可。 | 
| [トークン管理](aws-mcp-server.md#aws-mcp-server-token-management) | アクセストークンと更新トークンを発行してイントロスペクションし、更新トークンを取り消します。 | 
| [動的クライアント登録](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_CreateOAuth2PublicClient.html) | 承認された OAuth 互換アプリケーションを AWS サインインに登録します。 | 
| [IAM 統合](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) | IAM アクセス許可、リソース、および条件キーを使用して OAuth 認可を管理します。 | 
| [CloudTrail の統合](aws-mcp-server.md#aws-mcp-server-monitoring) | を使用して OAuth 認可イベントとトークンライフサイクルイベントを監査します AWS CloudTrail。 | 

## OAuth の仕組み
<a name="oauth-sign-in-how-it-works"></a>

 AWS サインインの OAuth 認可は OAuth 2.0 標準に従います。

1. エージェントまたはアプリケーションは、サポートされている AWS サービスにアクセスするための認可をリクエストします。

1. AWS サインインはユーザーを認証します。

1. AWS サインインは、アプリケーションがユーザーに代わってリクエストされた AWS サービスにアクセスすることを許可する OAuth トークンを発行します。

1. この AWS サービスは、IAM ポリシー、サービスコントロールポリシー (SCPs)、リソースコントロールポリシー (RCPs)、アクセス許可の境界、その他の適用可能なコントロールなど、既存の AWS 認可モデルを使用してすべてのリクエストを評価します。

OAuth トークンは、アプリケーションがサポートされている AWS サービスにアクセスすることを許可します。追加の AWS アクセス許可は付与されません。アプリケーションは、認証された IAM ID で既に許可されているアクションのみを実行できます。

## 認可モデル
<a name="oauth-sign-in-authorization-models"></a>

AWS サインインは 2 つの OAuth 認可モデルをサポートしています。

### インタラクティブ認可
<a name="oauth-sign-in-interactive"></a>

インタラクティブ認可は、ブラウザベースの認証を使用する開発者を対象としています。

AWS サインインでは、コード交換 (PKCE) の証明キーを使用した OAuth 2.1 認可コードの付与が適用されます。アプリケーションに認可が必要な場合、ユーザーは AWS サインインにリダイレクトされます。サインインすると、ユーザーは認可リクエストを認証し、レビューして、同意を付与します。

認可に成功すると、 AWS サインインの問題が発生します。
+ **アクセストークン** – サポートされている AWS サービスへのアクセスをアプリケーションに許可する有効期間の短い OAuth トークン (最大 1 時間）。
+ **トークンの更新** – ユーザーが再度認証しなくても、新しいアクセストークンを取得するために使用します。 AWS サインインは、承認されたアプリケーションのトークンの更新を自動的に管理します。

インタラクティブ認可は以下をサポートします。
+ IAM ユーザー
+ AWS アカウント ルートユーザー
+ IAM Identity Center ユーザー
+ SAML およびカスタム ID ブローカーユーザー

インタラクティブ認可を使用してエージェントを接続する手順については、「」を参照してください[AWS MCP サーバー](aws-mcp-server.md)。

### 非インタラクティブ認可
<a name="oauth-sign-in-non-interactive"></a>

非インタラクティブ認可は、 AWS 認証情報をすでに所有しており、ブラウザベースの認証を実行できないエージェントとアプリケーションを対象としています。

AWS サインインは、静的 OAuth クライアントシークレットの代わりに、署名バージョン 4 (SigV4) 認証情報を使用して AWS OAuth 2.0 クライアント認証情報付与を実装します。アプリケーションは、既存の AWS 認証情報を使用して AWS サインイントークンエンドポイントを認証し、サポートされている AWS サービスへのアクセスに使用できる有効期間の短い OAuth アクセストークンを受け取ります。

クライアント認証情報は、アクセストークンのみを発行します (更新トークンは発行しません）。現在のトークンの有効期限が切れたら、新しいアクセストークンをリクエストします。

非インタラクティブ認可を使用してアプリケーションを接続する手順については、「」を参照してください[AWS MCP サーバー](aws-mcp-server.md)。

## セキュリティモデル
<a name="oauth-sign-in-security-model"></a>

OAuth 認可は、既存の AWS セキュリティモデルと統合されます。 AWS サインインは、以下を含む OAuth 固有の機能を使用して、この認可モデルを拡張します。
+ OAuth 認可とトークン管理のための IAM アクション。[AWS 「サインインのアクション、リソース、および条件キー](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)」を参照してください。
+ OAuth 認可付与リソース。[AWS 「サインインのアクション、リソース、および条件キー](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)」を参照してください。
+ OAuth 固有の IAM 条件キー。「[OAuth 条件キー](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)」を参照してください。
+ トークン[イントロスペクション](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) API と[失効](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) APIs。
+ AWS CloudTrail OAuth 認可イベントとトークンライフサイクルイベントの監査。「[OAuth アクティビティのモニタリング](aws-mcp-server.md#aws-mcp-server-monitoring)」を参照してください。
+ インタラクティブ認可フローに必要な OAuth 2.1 での PKCE (コード交換の証明キー）。
+ リプレイ攻撃を防ぐために、シングルユース認可コードとシングルユース更新トークンをローテーションします。
+ OAuth APIs の VPCE サポート。「[AWS PrivateLink](oauth-privatelink.md)」を参照してください。
+ DCR で信頼されたリダイレクト URIs をサポートします。

これらの機能により、管理者は既に使用しているのと同じ IAM 認可モデルを使用して OAuth 認可を管理できます AWS。

## OAuth エンドポイント
<a name="oauth-sign-in-endpoints"></a>

AWS サインインには、次の OAuth エンドポイントが用意されています。


| Endpoint | パス | 説明 | 
| --- | --- | --- | 
| Authorization | /v1/authorize | インタラクティブ認可フローを開始します。 | 
| トークン | /v1/token | 認可コード、更新トークン、またはクライアント認証情報を OAuth トークンと交換します。 | 
| イントロスペクション | /v1/introspect | OAuth トークンに関するメタデータを返します。 | 
| 失効 | /v1/revoke | 更新トークンを取り消します。 | 
| 動的クライアント登録 | /v1/register | 承認された OAuth クライアントを AWS サインインに登録します。許可リストに登録されたリダイレクト URIs。 | 

で OAuth フローにこのリージョンエンドポイントを使用します`https://{region}.oauth.signin.aws`。可能なリージョン値のリストについては、[AWS 「サインインエンドポイント](https://docs.aws.amazon.com/general/latest/gr/signin-service.html)」の「リージョン」列を参照してください。

## 関連トピック
<a name="oauth-sign-in-related"></a>
+ [AWS MCP サーバー](aws-mcp-server.md)
+ [OAuth 条件キー](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)
+ [AWS サインイン API リファレンス](https://docs.aws.amazon.com/signin/latest/APIReference/API_Operations.html)
+ [AWS サインインのアクション、リソース、および条件キー](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)