브라우저 SSO OIDC 자격 증명
브라우저 SSO OIDC는 AWS IAM Identity Center에서 작동하는 인증 플러그인입니다. 플러그인은 SSO OIDC를 통해 동적 클라이언트 등록을 수행하고, 기본 브라우저에서 SSO 권한 부여 URL을 연 다음, 로컬 콜백 서버를 통해 권한 부여 코드를 수신합니다. 이후 해당 코드를 SSO 액세스 토큰으로 교환하고, 그 토큰을 사용해 임시 AWS 자격 증명을 가져옵니다. 플러그인은 Authorization Code with PKCE 흐름을 사용합니다.
IAM Identity Center 활성화 및 사용에 대한 자세한 내용은 AWS IAM Identity Center 사용 설명서의 Step 1: Enable IAM Identity Center를 참조하세요.
참고
이 플러그인은 단일 사용자 데스크톱 환경을 위해 설계되었습니다. Windows Terminal Servers 또는 Remote Desktop Services와 같은 공유 환경에서 시스템 관리자는 사용자 간 보안 경계를 설정하고 유지 관리할 책임이 있습니다.
보안 인증 제공업체
AWS에 대한 요청을 인증하는 데 사용되는 보안 인증 제공업체입니다. 이 파라미터의 값을 BrowserSSOOIDC으로 설정합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 | 사용할 값 |
|---|---|---|---|---|
| CredentialsProvider | AWSCredentialsProviderClass(사용되지 않음) | 필수 | 없음 | BrowserSSOOIDC |
IAM Identity Center 시작 URL
AWS 액세스 포털의 URL입니다. IAM Identity Center RegisterClient API 작업은 issuerUrl 파라미터에 대해 이 값을 사용합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| SsoStartUrl | sso_oidc_start_url | 필수 | 없음 |
IAM Identity Center 리전
IAM Identity Center가 구성된 AWS 리전입니다. SSOOIDCClient 및 SSOClient에서 region 파라미터에 대해 이 값을 사용합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| SsoOidcRegion | sso_oidc_region | 필수 | 없음 |
계정 ID
사용자에게 할당된 AWS 계정의 식별자입니다. IAM Identity Center GetRoleCredentials API 작업은 accountId 파라미터에 대해 이 값을 사용합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| SsoOidcAccountId | sso_oidc_account_id | 필수 | 없음 |
역할 이름
사용자에게 할당된 역할의 친숙한 이름입니다. 이 권한 세트에 지정한 이름은 AWS 액세스 포털에서 사용 가능한 역할로 표시됩니다. IAM Identity Center GetRoleCredentials API 작업은 roleName 파라미터에 대해 이 값을 사용합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| SsoOidcRoleName | sso_oidc_role_name | 필수 | 없음 |
리스너 포트
OAuth 2.0 콜백 서버에 사용할 로컬 포트 번호. 이는 리디렉션 URI로 사용됩니다. 네트워크에서 이 포트를 허용 목록에 추가해야 할 수도 있습니다. 기본적으로 생성되는 리디렉션 URI는 http://127.0.0.1:7890/oauth/callback입니다.
주의
Windows 터미널 서버 또는 원격 데스크톱 서비스와 같은 공유 환경에서 루프백 포트(기본값: 7890)는 동일한 시스템의 모든 사용자 사이에서 공유됩니다. 시스템 관리자는 다음을 통해 잠재적 포트 하이재킹 위험을 완화할 수 있습니다.
-
서로 다른 사용자 그룹에 대해 서로 다른 포트 번호 구성
-
Windows 보안 정책을 사용하여 포트 액세스 제한
-
사용자 세션 간 네트워크 격리 구현
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| ListenPort | listen_port | 선택 사항 | 7890 |
ID 제공업체 응답 제한 시간
드라이버가 SSO 권한 부여 응답 대기를 중지하기까지의 시간(초)입니다. 최솟값은 60초입니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| IdpResponseTimeout | idp_response_timeout | 선택 사항 | 120 |
토큰 캐싱 활성화
활성화되면 드라이버 연결 전체에서 동일한 SSO 액세스 토큰을 사용할 수 있습니다. 이는 여러 드라이버 연결을 생성하는 SQL 도구가 여러 브라우저 창을 시작하는 것을 방지합니다.
| 파라미터 이름 | 별칭 | 파라미터 유형 | 기본값 |
|---|---|---|---|
| EnableTokenCaching | 없음 | 선택 사항 | FALSE |