As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Sign-In com OAuth 2.0
Visão geral do OAuth
Com o suporte AWS Sign-In padrão do setor ao OAuth 2.0, agentes e aplicativos podem acessar os serviços compatíveis AWS usando a autorização do OAuth.
O OAuth se integra às suas AWS identidades e ao modelo de autorização existentes. Os aplicativos obtêm tokens OAuth de curta duração por meio de. AWS Sign-In Os tokens OAuth funcionam com suas identidades, políticas, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e outros controles de autorização do IAM existentes. AWS O OAuth introduz um modelo de autorização baseado em padrões sem alterar a forma como o acesso aos recursos é controlado. AWS
Com AWS Sign-In, você pode autorizar aplicativos por meio de um navegador (interativo) ou aplicativos com AWS credenciais existentes podem obter tokens de acesso OAuth de forma programática (não interativa).
Recursos com suporte
AWS Sign-In fornece os seguintes recursos de OAuth.
| Recurso | Description |
|---|---|
| Autorização interativa | Browser-based Autorização OAuth para usuários. |
| Non-interactive autorização | Autorização OAuth para agentes e aplicativos usando AWS credenciais existentes sem precisar de um navegador. |
| Gerenciamento de tokens | Emita e faça uma introspecção dos tokens de acesso e atualização e revogue os tokens de atualização. |
| Registro dinâmico de clientes | Registre OAuth-compatible as inscrições aprovadas com AWS Sign-In. |
| Integração com IAM | Controle a autorização do OAuth usando permissões, recursos e chaves de condição do IAM. |
| CloudTrail integração | Audite a autorização do OAuth e os eventos do ciclo de vida do token usando. AWS CloudTrail |
Como funciona o OAuth
A autorização do OAuth AWS Sign-In segue o padrão OAuth 2.0.
-
Um agente ou aplicativo solicita autorização para acessar um AWS serviço compatível.
-
AWS Sign-In autentica o usuário.
-
AWS Sign-In emite tokens OAuth que autorizam o aplicativo a acessar o AWS serviço solicitado em nome do usuário.
-
O AWS serviço avalia cada solicitação usando o modelo de AWS autorização existente, incluindo políticas de IAM, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs), limites de permissão e outros controles aplicáveis.
Os tokens OAuth autorizam um aplicativo a acessar um serviço compatível. AWS Eles não concedem AWS permissões adicionais. Os aplicativos podem realizar somente as ações já permitidas pela identidade autenticada do IAM.
Modelos de autorização
AWS Sign-In suporta dois modelos de autorização OAuth.
Autorização interativa
A autorização interativa é destinada a desenvolvedores que usam autenticação baseada em navegador.
AWS Sign-In impõe a concessão do código de autorização do OAuth 2.1 com chave de prova para troca de código (PKCE). Quando um aplicativo exige autorização, ele redireciona o usuário para AWS Sign-In, onde o usuário se autentica, analisa a solicitação de autorização e concede consentimento.
Após a autorização bem-sucedida, AWS Sign-In emite:
-
Tokens de acesso — tokens Short-lived OAuth (até uma hora) que autorizam os aplicativos a acessar os serviços compatíveis. AWS
-
Tokens de atualização — Usados para obter novos tokens de acesso sem exigir que o usuário se autentique novamente. AWS Sign-In gerencia automaticamente a atualização de tokens para aplicativos autorizados.
A autorização interativa suporta:
-
usuários do IAM
-
Conta da AWS usuários root
-
Usuários do Centro de Identidade do IAM
-
Usuários do SAML e do Custom Identity Broker
Para obter uma explicação sobre como conectar um agente usando autorização interativa, consulte. AWS Servidor MCP
Non-interactive autorização
Non-interactive a autorização é destinada a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.
AWS Sign-In implementa a concessão de credenciais do cliente OAuth 2.0 usando credenciais AWS Signature Version 4 (SigV4) em vez de um segredo estático do cliente OAuth. Os aplicativos se autenticam no endpoint do AWS Sign-In token usando AWS as credenciais existentes e recebem um token de acesso OAuth de curta duração que pode ser usado para acessar os serviços compatíveis. AWS
As credenciais do cliente concedem às emissões somente tokens de acesso (sem tokens de atualização). Solicite um novo token de acesso quando o token atual expirar.
Para obter um passo a passo sobre como conectar um aplicativo usando autorização não interativa, consulte. AWS Servidor MCP
Modelo de segurança
A autorização do OAuth se integra ao modelo de segurança existente AWS . AWS Sign-In estende esse modelo de autorização com OAuth-specific recursos, incluindo:
-
Ações do IAM para autorização do OAuth e gerenciamento de tokens. Consulte Ações, recursos e chaves de condição para AWS Sign-In.
-
Recursos de concessão de autorização do OAuth. Consulte Ações, recursos e chaves de condição para AWS Sign-In.
-
OAuth-specific Chaves de condição do IAM. Consulte Chaves de condição do OAuth.
-
APIs de introspecção e revogação de tokens.
-
AWS CloudTrail auditoria para autorização do OAuth e eventos do ciclo de vida do token. Consulte Monitorando a atividade do OAuth.
-
É necessário o PKCE (chave de prova para troca de código) com OAuth 2.1 para fluxos de autorização interativos.
-
Single-use códigos de autorização e tokens rotativos de atualização de uso único para evitar ataques de repetição.
-
Suporte VPCE para APIs OAuth. Consulte AWS PrivateLink.
-
Support URIs de redirecionamento confiáveis no DCR.
Esses recursos permitem que os administradores controlem a autorização do OAuth usando o mesmo modelo de autorização do IAM que eles já usam. AWS
Endpoints OAuth
AWS Sign-In fornece os seguintes endpoints do OAuth.
| Endpoint | Path | Description |
|---|---|---|
| Autorização | /v1/authorize |
Inicia o fluxo de autorização interativo. |
| Token | /v1/token |
Troca códigos de autorização, tokens de atualização ou credenciais do cliente por tokens OAuth. |
| Introspecção | /v1/introspect |
Retorna metadados sobre um token OAuth. |
| Revogação | /v1/revoke |
Revoga um token de atualização. |
| Registro dinâmico de clientes | /v1/register |
Registra clientes OAuth aprovados com. AWS Sign-In Somente os URIs de redirecionamento permitidos são aceitos. |
Use esse endpoint regional para o fluxo OAuth em. https://{region}.oauth.signin.aws Para obter uma lista de possíveis valores de região, consulte a coluna Região nos AWS Sign-Inendpoints.