

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# AWS PrivateLink
<a name="oauth-privatelink"></a>

AWS Sign-In As APIs do OAuth oferecem suporte AWS PrivateLink, permitindo que você acesse endpoints de autorização do OAuth de dentro do seu Amazon VPC sem atravessar a Internet pública. Você pode configurar VPC endpoints AWS Sign-In para manter o tráfego de autorização do OAuth na rede. AWS 

Use VPC endpoints para AWS Sign-In OAuth quando precisar:
+ Conectividade privada para fluxos de autorização do OAuth de dentro da sua Amazon VPC ou de redes locais conectadas.
+ Network-level controles de acesso para autorização de OAuth usando políticas de endpoint de VPC.
+ Autorização OAuth em ambientes isolados de rede sem acesso público à Internet.

## Configurando endpoints VPC para acessar as APIs do OAuth Sign-In
<a name="oauth-privatelink-configuring"></a>

AWS Sign-In O OAuth suporta a operação em redes sem acesso à Internet pública. Quando você configura um VPC endpoint para AWS Sign-In, o tráfego de autorização OAuth entre seus aplicativos é roteado. AWS Sign-In AWS PrivateLink A conectividade com a Internet não é necessária para o fluxo de autorização do OAuth em si.

O VPC endpoint necessário depende do seu modelo de autorização. `region`Substitua por suas próprias informações de região.

### Modo interativo
<a name="oauth-privatelink-interactive"></a>

A autorização interativa do OAuth (baseada em navegador) exige os seguintes endpoints de VPC:
+ `com.amazonaws.{{region}}.signin`
+ `com.amazonaws.{{region}}.signin-v2`

### Non-interactive modo
<a name="oauth-privatelink-non-interactive"></a>

Non-interactive A autorização do OAuth (concessão de credenciais do cliente usando SigV4) requer o seguinte VPC endpoint:
+ `com.amazonaws.{{region}}.signin-v2`

## Implementando controles de acesso
<a name="oauth-privatelink-access-controls"></a>

Você pode usar políticas de VPC endpoint para controlar quais identidades e contas têm permissão para usar APIs AWS Sign-In OAuth por meio de sua rede privada. As políticas de VPC endpoint são avaliadas em todas as operações do OAuth.

### Identidades confiáveis
<a name="oauth-privatelink-trusted-identities"></a>

O AWS Sign-In VPC endpoint exige políticas com Sign-In ações específicas e chaves de condição apropriadas para cada fase de autenticação:
+ **Pre-authentication fase** — Avaliada antes que a identidade do usuário seja estabelecida. Somente chaves de condição baseadas em recursos estão disponíveis, porque as informações principais ainda não são conhecidas.
  + Ações apoiadas:`signin:Authenticate`, `signin:CreateOAuth2PublicClient`
  + Teclas de condição suportadas: `aws:ResourceOrgId` ou `aws:ResourceAccount`
**nota**  
`signin:CreateOAuth2PublicClient`suporta apenas a chave de `signin:OAuthRedirectUri` condição. Outras chaves de condição não são suportadas com essa ação.
+ **Post-authentication fase** — avaliada após a autenticação, quando o serviço de login emite as credenciais da sessão. Informações principais completas estão disponíveis.
  + Ações apoiadas:`signin:AuthorizeOAuth2Access`,`signin:CreateOAuth2Token`,`signin:IntrospectOAuth2Token`, `signin:RevokeOAuth2Token`
  + Teclas de condição suportadas: `aws:PrincipalOrgId` ou `aws:PrincipalAccount``aws:ResourceOrgId`, `aws:ResourceAccount`

#### Exemplo: permitir operações de OAuth somente para contas em sua organização
<a name="oauth-privatelink-example-org"></a>

Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para AWS contas na AWS organização especificada nas fases de pré-autenticação e pós-autenticação.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "PreAuthOrgRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:Authenticate",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceOrgID": "o-xxxxxxxxxxx"
        }
      }
    },
    {
      "Sid": "PostAuthOrgRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:AuthorizeOAuth2Access",
        "signin:CreateOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalOrgId": "o-xxxxxxxxxxx"
        }
      }
    }
  ]
}
```

#### Exemplo: permitir operações OAuth somente para contas específicas
<a name="oauth-privatelink-example-accounts"></a>

Essa política de AWS Sign-In VPC endpoint usa declarações específicas de ação para permitir operações de OAuth para uma lista de AWS contas específicas nas fases de pré-autenticação e pós-autenticação.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "PreAuthAccountRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:Authenticate",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceAccount": [ "123456789012", "210987654321" ]
        }
      }
    },
    {
      "Sid": "PostAuthAccountRestriction",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:AuthorizeOAuth2Access",
        "signin:CreateOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalAccount": [ "123456789012", "210987654321" ]
        }
      }
    }
  ]
}
```

#### Exemplo: Restringir o registro dinâmico de clientes a URIs de redirecionamento de localhost
<a name="oauth-privatelink-example-dcr"></a>

Essa política de AWS Sign-In VPC endpoint restringe o Registro Dinâmico de Clientes somente aos URIs de redirecionamento do host local.

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowDCRLocalhostOnly",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:CreateOAuth2PublicClient",
      "Resource": "*",
      "Condition": {
        "StringLike": {
          "signin:OAuthRedirectUri": "http://localhost:*"
        }
      }
    }
  ]
}
```

#### Exemplo: permitir a introspecção e revogação de tokens para contas específicas
<a name="oauth-privatelink-example-introspect-revoke"></a>

Essa política de AWS Sign-In VPC endpoint permite a introspecção e a revogação de tokens para contas específicas. AWS 

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowIntrospectAndRevoke",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "signin:IntrospectOAuth2Token",
        "signin:RevokeOAuth2Token"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:PrincipalAccount": [ "123456789012", "210987654321" ]
        }
      }
    }
  ]
}
```

### Redes esperadas
<a name="oauth-privatelink-expected-networks"></a>

Para controles de acesso baseados em rede, consulte. [Controle do acesso ao console com políticas baseadas em recursos e políticas de controle de recursos](console-access-control.md)

### Controle dos fluxos de cadastro de contas
<a name="oauth-privatelink-signup"></a>

A `signin:CreateAccount` ação controla se o fluxo de inscrição da AWS conta pode ser acessado de dentro da sua rede privada. Essa ação usa um principal anônimo (não existe nenhuma conta durante a inscrição) e não oferece suporte a chaves de condição.

Ao usar o formato de política de endpoint AWS Sign-In VPC, o fluxo de inscrição é bloqueado pela negação implícita, a menos que você permita explicitamente. Se sua organização exigir a inscrição de uma conta de dentro da rede privada, adicione a seguinte declaração à sua política de AWS Sign-In VPC endpoint:

```
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowAccountSignup",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "signin:CreateAccount",
      "Resource": "*"
    }
  ]
}
```