As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS PrivateLink
AWS Sign-In As APIs do OAuth oferecem suporte AWS PrivateLink, permitindo que você acesse endpoints de autorização do OAuth de dentro do seu Amazon VPC sem atravessar a Internet pública. Você pode configurar VPC endpoints AWS Sign-In para manter o tráfego de autorização do OAuth na rede. AWS
Use VPC endpoints para AWS Sign-In OAuth quando precisar:
-
Conectividade privada para fluxos de autorização do OAuth de dentro da sua Amazon VPC ou de redes locais conectadas.
-
Network-level controles de acesso para autorização de OAuth usando políticas de endpoint de VPC.
-
Autorização OAuth em ambientes isolados de rede sem acesso público à Internet.
Configurando endpoints VPC para acessar as APIs do OAuth Sign-In
AWS Sign-In O OAuth suporta a operação em redes sem acesso à Internet pública. Quando você configura um VPC endpoint para AWS Sign-In, o tráfego de autorização OAuth entre seus aplicativos é roteado. AWS Sign-In AWS PrivateLink A conectividade com a Internet não é necessária para o fluxo de autorização do OAuth em si.
O VPC endpoint necessário depende do seu modelo de autorização. regionSubstitua por suas próprias informações de região.
Modo interativo
A autorização interativa do OAuth (baseada em navegador) exige os seguintes endpoints de VPC:
-
com.amazonaws.region.signin -
com.amazonaws.region.signin-v2
Non-interactive modo
Non-interactive A autorização do OAuth (concessão de credenciais do cliente usando SigV4) requer o seguinte VPC endpoint:
-
com.amazonaws.region.signin-v2
Implementando controles de acesso
Você pode usar políticas de VPC endpoint para controlar quais identidades e contas têm permissão para usar APIs AWS Sign-In OAuth por meio de sua rede privada. As políticas de VPC endpoint são avaliadas em todas as operações do OAuth.
Identidades confiáveis
O AWS Sign-In VPC endpoint exige políticas com Sign-In ações específicas e chaves de condição apropriadas para cada fase de autenticação:
-
Pre-authentication fase — Avaliada antes que a identidade do usuário seja estabelecida. Somente chaves de condição baseadas em recursos estão disponíveis, porque as informações principais ainda não são conhecidas.
-
Ações apoiadas:
signin:Authenticate,signin:CreateOAuth2PublicClient -
Teclas de condição suportadas:
aws:ResourceOrgIdouaws:ResourceAccount
nota
signin:CreateOAuth2PublicClientsuporta apenas a chave designin:OAuthRedirectUricondição. Outras chaves de condição não são suportadas com essa ação. -
-
Post-authentication fase — avaliada após a autenticação, quando o serviço de login emite as credenciais da sessão. Informações principais completas estão disponíveis.
-
Ações apoiadas:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token,signin:RevokeOAuth2Token -
Teclas de condição suportadas:
aws:PrincipalOrgIdouaws:PrincipalAccountaws:ResourceOrgId,aws:ResourceAccount
-
Exemplo: permitir operações de OAuth somente para contas em sua organização
Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para AWS contas na AWS organização especificada nas fases de pré-autenticação e pós-autenticação.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }
Exemplo: permitir operações OAuth somente para contas específicas
Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para uma lista de AWS contas específicas nas fases de pré-autenticação e pós-autenticação.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Exemplo: Restringir o registro dinâmico de clientes a URIs de redirecionamento de localhost
Essa política de AWS Sign-In VPC endpoint restringe o Registro Dinâmico de Clientes somente aos URIs de redirecionamento do host local.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }
Exemplo: permitir a introspecção e revogação de tokens para contas específicas
Essa política de AWS Sign-In VPC endpoint permite a introspecção e a revogação de tokens para contas específicas. AWS
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }
Redes esperadas
Para controles de acesso baseados em rede, consulte. Controle do acesso ao console com políticas baseadas em recursos e políticas de controle de recursos
Controle dos fluxos de cadastro de contas
A signin:CreateAccount ação controla se o fluxo de inscrição da AWS
conta pode ser acessado de dentro da sua rede privada. Essa ação usa um principal anônimo (não existe nenhuma conta durante a inscrição) e não oferece suporte a chaves de condição.
Ao usar o formato de política de endpoint AWS Sign-In VPC, o fluxo de inscrição é bloqueado pela negação implícita, a menos que você permita explicitamente. Se sua organização exigir a inscrição de uma conta de dentro da rede privada, adicione a seguinte declaração à sua política de AWS Sign-In VPC endpoint:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }