View a markdown version of this page

Sign-In com OAuth 2.0 - AWS Sign-In

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Sign-In com OAuth 2.0

Visão geral do OAuth

Com o suporte AWS Sign-In padrão do setor ao OAuth 2.0, agentes e aplicativos podem acessar os serviços compatíveis AWS usando a autorização do OAuth.

O OAuth se integra às suas AWS identidades e ao modelo de autorização existentes. Os aplicativos obtêm tokens OAuth de curta duração por meio de. AWS Sign-In Os tokens OAuth funcionam com suas identidades, políticas, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e outros controles de autorização do IAM existentes. AWS O OAuth introduz um modelo de autorização baseado em padrões sem alterar a forma como o acesso aos recursos é controlado. AWS

Com AWS Sign-In, você pode autorizar aplicativos por meio de um navegador (interativo) ou aplicativos com AWS credenciais existentes podem obter tokens de acesso OAuth de forma programática (não interativa).

Recursos com suporte

AWS Sign-In fornece os seguintes recursos de OAuth.

Recurso Description
Autorização interativa Browser-based Autorização OAuth para usuários.
Non-interactive autorização Autorização OAuth para agentes e aplicativos usando AWS credenciais existentes sem precisar de um navegador.
Gerenciamento de tokens Emita e faça uma introspecção dos tokens de acesso e atualização e revogue os tokens de atualização.
Registro dinâmico de clientes Registre OAuth-compatible as inscrições aprovadas com AWS Sign-In.
Integração com IAM Controle a autorização do OAuth usando permissões, recursos e chaves de condição do IAM.
CloudTrail integração Audite a autorização do OAuth e os eventos do ciclo de vida do token usando. AWS CloudTrail

Como funciona o OAuth

A autorização do OAuth AWS Sign-In segue o padrão OAuth 2.0.

  1. Um agente ou aplicativo solicita autorização para acessar um AWS serviço compatível.

  2. AWS Sign-In autentica o usuário.

  3. AWS Sign-In emite tokens OAuth que autorizam o aplicativo a acessar o AWS serviço solicitado em nome do usuário.

  4. O AWS serviço avalia cada solicitação usando o modelo de AWS autorização existente, incluindo políticas de IAM, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs), limites de permissão e outros controles aplicáveis.

Os tokens OAuth autorizam um aplicativo a acessar um serviço compatível. AWS Eles não concedem AWS permissões adicionais. Os aplicativos podem realizar somente as ações já permitidas pela identidade autenticada do IAM.

Modelos de autorização

AWS Sign-In suporta dois modelos de autorização OAuth.

Autorização interativa

A autorização interativa é destinada a desenvolvedores que usam autenticação baseada em navegador.

AWS Sign-In impõe a concessão do código de autorização do OAuth 2.1 com chave de prova para troca de código (PKCE). Quando um aplicativo exige autorização, ele redireciona o usuário para AWS Sign-In, onde o usuário se autentica, analisa a solicitação de autorização e concede consentimento.

Após a autorização bem-sucedida, AWS Sign-In emite:

  • Tokens de acesso — tokens Short-lived OAuth (até uma hora) que autorizam os aplicativos a acessar os serviços compatíveis. AWS

  • Tokens de atualização — Usados para obter novos tokens de acesso sem exigir que o usuário se autentique novamente. AWS Sign-In gerencia automaticamente a atualização de tokens para aplicativos autorizados.

A autorização interativa suporta:

  • usuários do IAM

  • Conta da AWS usuários root

  • Usuários do Centro de Identidade do IAM

  • Usuários do SAML e do Custom Identity Broker

Para obter uma explicação sobre como conectar um agente usando autorização interativa, consulte. AWS Servidor MCP

Non-interactive autorização

Non-interactive a autorização é destinada a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.

AWS Sign-In implementa a concessão de credenciais do cliente OAuth 2.0 usando credenciais AWS Signature Version 4 (SigV4) em vez de um segredo estático do cliente OAuth. Os aplicativos se autenticam no endpoint do AWS Sign-In token usando AWS as credenciais existentes e recebem um token de acesso OAuth de curta duração que pode ser usado para acessar os serviços compatíveis. AWS

As credenciais do cliente concedem às emissões somente tokens de acesso (sem tokens de atualização). Solicite um novo token de acesso quando o token atual expirar.

Para obter um passo a passo sobre como conectar um aplicativo usando autorização não interativa, consulte. AWS Servidor MCP

Modelo de segurança

A autorização do OAuth se integra ao modelo de segurança existente AWS . AWS Sign-In estende esse modelo de autorização com OAuth-specific recursos, incluindo:

Esses recursos permitem que os administradores controlem a autorização do OAuth usando o mesmo modelo de autorização do IAM que eles já usam. AWS

Endpoints OAuth

AWS Sign-In fornece os seguintes endpoints do OAuth.

Endpoint Path Description
Autorização /v1/authorize Inicia o fluxo de autorização interativo.
Token /v1/token Troca códigos de autorização, tokens de atualização ou credenciais do cliente por tokens OAuth.
Introspecção /v1/introspect Retorna metadados sobre um token OAuth.
Revogação /v1/revoke Revoga um token de atualização.
Registro dinâmico de clientes /v1/register Registra clientes OAuth aprovados com. AWS Sign-In Somente os URIs de redirecionamento permitidos são aceitos.

Use esse endpoint regional para o fluxo OAuth em. https://{region}.oauth.signin.aws Para obter uma lista de possíveis valores de região, consulte a coluna Região nos AWS Sign-Inendpoints.