View a markdown version of this page

브라우저 SSO OIDC 자격 증명 - Amazon Athena

브라우저 SSO OIDC 자격 증명

브라우저 SSO OIDC는 AWS IAM Identity Center에서 작동하는 인증 플러그인입니다. 플러그인은 SSO OIDC를 통해 동적 클라이언트 등록을 수행하고, 기본 브라우저에서 SSO 권한 부여 URL을 연 다음, 로컬 콜백 서버를 통해 권한 부여 코드를 수신합니다. 이후 해당 코드를 SSO 액세스 토큰으로 교환하고, 그 토큰을 사용해 임시 AWS 자격 증명을 가져옵니다. 플러그인은 Authorization Code with PKCE 흐름을 사용합니다.

IAM Identity Center 활성화 및 사용에 대한 자세한 내용은 AWS IAM Identity Center 사용 설명서Step 1: Enable IAM Identity Center를 참조하세요.

참고

이 플러그인은 단일 사용자 데스크톱 환경을 위해 설계되었습니다. Windows Terminal Servers 또는 Remote Desktop Services와 같은 공유 환경에서 시스템 관리자는 사용자 간 보안 경계를 설정하고 유지 관리할 책임이 있습니다.

보안 인증 제공업체

AWS에 대한 요청을 인증하는 데 사용되는 보안 인증 제공업체입니다. 이 파라미터의 값을 BrowserSSOOIDC으로 설정합니다.

파라미터 이름 별칭 파라미터 유형 기본값 사용할 값
CredentialsProvider AWSCredentialsProviderClass(사용되지 않음) 필수 없음 BrowserSSOOIDC

IAM Identity Center 시작 URL

AWS 액세스 포털의 URL입니다. IAM Identity Center RegisterClient API 작업은 issuerUrl 파라미터에 대해 이 값을 사용합니다.

파라미터 이름 별칭 파라미터 유형 기본값
SsoStartUrl sso_oidc_start_url 필수 없음

IAM Identity Center 리전

IAM Identity Center가 구성된 AWS 리전입니다. SSOOIDCClientSSOClient에서 region 파라미터에 대해 이 값을 사용합니다.

파라미터 이름 별칭 파라미터 유형 기본값
SsoOidcRegion sso_oidc_region 필수 없음

계정 ID

사용자에게 할당된 AWS 계정의 식별자입니다. IAM Identity Center GetRoleCredentials API 작업은 accountId 파라미터에 대해 이 값을 사용합니다.

파라미터 이름 별칭 파라미터 유형 기본값
SsoOidcAccountId sso_oidc_account_id 필수 없음

역할 이름

사용자에게 할당된 역할의 친숙한 이름입니다. 이 권한 세트에 지정한 이름은 AWS 액세스 포털에서 사용 가능한 역할로 표시됩니다. IAM Identity Center GetRoleCredentials API 작업은 roleName 파라미터에 대해 이 값을 사용합니다.

파라미터 이름 별칭 파라미터 유형 기본값
SsoOidcRoleName sso_oidc_role_name 필수 없음

리스너 포트

OAuth 2.0 콜백 서버에 사용할 로컬 포트 번호. 이는 리디렉션 URI로 사용됩니다. 네트워크에서 이 포트를 허용 목록에 추가해야 할 수도 있습니다. 기본적으로 생성되는 리디렉션 URI는 http://127.0.0.1:7890/oauth/callback입니다.

주의

Windows 터미널 서버 또는 원격 데스크톱 서비스와 같은 공유 환경에서 루프백 포트(기본값: 7890)는 동일한 시스템의 모든 사용자 사이에서 공유됩니다. 시스템 관리자는 다음을 통해 잠재적 포트 하이재킹 위험을 완화할 수 있습니다.

  • 서로 다른 사용자 그룹에 대해 서로 다른 포트 번호 구성

  • Windows 보안 정책을 사용하여 포트 액세스 제한

  • 사용자 세션 간 네트워크 격리 구현

파라미터 이름 별칭 파라미터 유형 기본값
ListenPort listen_port 선택 사항 7890

ID 제공업체 응답 제한 시간

드라이버가 SSO 권한 부여 응답 대기를 중지하기까지의 시간(초)입니다. 최솟값은 60초입니다.

파라미터 이름 별칭 파라미터 유형 기본값
IdpResponseTimeout idp_response_timeout 선택 사항 120

토큰 캐싱 활성화

활성화되면 드라이버 연결 전체에서 동일한 SSO 액세스 토큰을 사용할 수 있습니다. 이는 여러 드라이버 연결을 생성하는 SQL 도구가 여러 브라우저 창을 시작하는 것을 방지합니다.

파라미터 이름 별칭 파라미터 유형 기본값
EnableTokenCaching 없음 선택 사항 FALSE