View a markdown version of this page

AWS PrivateLink - AWS Sign-In

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS PrivateLink

AWS Sign-In As APIs do OAuth oferecem suporte AWS PrivateLink, permitindo que você acesse endpoints de autorização do OAuth de dentro do seu Amazon VPC sem atravessar a Internet pública. Você pode configurar VPC endpoints AWS Sign-In para manter o tráfego de autorização do OAuth na rede. AWS

Use VPC endpoints para AWS Sign-In OAuth quando precisar:

  • Conectividade privada para fluxos de autorização do OAuth de dentro da sua Amazon VPC ou de redes locais conectadas.

  • Network-level controles de acesso para autorização de OAuth usando políticas de endpoint de VPC.

  • Autorização OAuth em ambientes isolados de rede sem acesso público à Internet.

AWS Sign-In O OAuth suporta a operação em redes sem acesso à Internet pública. Quando você configura um VPC endpoint para AWS Sign-In, o tráfego de autorização OAuth entre seus aplicativos é roteado. AWS Sign-In AWS PrivateLink A conectividade com a Internet não é necessária para o fluxo de autorização do OAuth em si.

O VPC endpoint necessário depende do seu modelo de autorização. regionSubstitua por suas próprias informações de região.

A autorização interativa do OAuth (baseada em navegador) exige os seguintes endpoints de VPC:

  • com.amazonaws.region.signin

  • com.amazonaws.region.signin-v2

Non-interactive A autorização do OAuth (concessão de credenciais do cliente usando SigV4) requer o seguinte VPC endpoint:

  • com.amazonaws.region.signin-v2

Você pode usar políticas de VPC endpoint para controlar quais identidades e contas têm permissão para usar APIs AWS Sign-In OAuth por meio de sua rede privada. As políticas de VPC endpoint são avaliadas em todas as operações do OAuth.

O AWS Sign-In VPC endpoint exige políticas com Sign-In ações específicas e chaves de condição apropriadas para cada fase de autenticação:

  • Pre-authentication fase — Avaliada antes que a identidade do usuário seja estabelecida. Somente chaves de condição baseadas em recursos estão disponíveis, porque as informações principais ainda não são conhecidas.

    • Ações apoiadas:signin:Authenticate, signin:CreateOAuth2PublicClient

    • Teclas de condição suportadas: aws:ResourceOrgId ou aws:ResourceAccount

    nota

    signin:CreateOAuth2PublicClientsuporta apenas a chave de signin:OAuthRedirectUri condição. Outras chaves de condição não são suportadas com essa ação.

  • Post-authentication fase — avaliada após a autenticação, quando o serviço de login emite as credenciais da sessão. Informações principais completas estão disponíveis.

    • Ações apoiadas:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token,signin:IntrospectOAuth2Token, signin:RevokeOAuth2Token

    • Teclas de condição suportadas: aws:PrincipalOrgId ou aws:PrincipalAccountaws:ResourceOrgId, aws:ResourceAccount

Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para AWS contas na AWS organização especificada nas fases de pré-autenticação e pós-autenticação.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxxx" } } }, { "Sid": "PostAuthOrgRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgId": "o-xxxxxxxxxxx" } } } ] }

Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para uma lista de AWS contas específicas nas fases de pré-autenticação e pós-autenticação.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": "signin:Authenticate", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": [ "123456789012", "210987654321" ] } } }, { "Sid": "PostAuthAccountRestriction", "Effect": "Allow", "Principal": "*", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Essa política de AWS Sign-In VPC endpoint restringe o Registro Dinâmico de Clientes somente aos URIs de redirecionamento do host local.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowDCRLocalhostOnly", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateOAuth2PublicClient", "Resource": "*", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" } } } ] }

Essa política de AWS Sign-In VPC endpoint permite a introspecção e a revogação de tokens para contas específicas. AWS

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIntrospectAndRevoke", "Effect": "Allow", "Principal": "*", "Action": [ "signin:IntrospectOAuth2Token", "signin:RevokeOAuth2Token" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalAccount": [ "123456789012", "210987654321" ] } } } ] }

Para controles de acesso baseados em rede, consulte. Controle do acesso ao console com políticas baseadas em recursos e políticas de controle de recursos

A signin:CreateAccount ação controla se o fluxo de inscrição da AWS conta pode ser acessado de dentro da sua rede privada. Essa ação usa um principal anônimo (não existe nenhuma conta durante a inscrição) e não oferece suporte a chaves de condição.

Ao usar o formato de política de endpoint AWS Sign-In VPC, o fluxo de inscrição é bloqueado pela negação implícita, a menos que você permita explicitamente. Se sua organização exigir a inscrição de uma conta de dentro da rede privada, adicione a seguinte declaração à sua política de AWS Sign-In VPC endpoint:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAccountSignup", "Effect": "Allow", "Principal": "*", "Action": "signin:CreateAccount", "Resource": "*" } ] }