

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Sign-In com OAuth 2.0
<a name="oauth-sign-in-overview"></a>

## Visão geral do OAuth
<a name="oauth-sign-in-overview-intro"></a>

Com o suporte AWS Sign-In padrão do setor para OAuth 2.0, agentes e aplicativos podem acessar os serviços suportados AWS usando a autorização do OAuth.

O OAuth se integra às suas AWS identidades e modelo de autorização existentes. Os aplicativos obtêm tokens OAuth de curta duração por meio de. AWS Sign-In Os tokens OAuth funcionam com suas identidades, políticas, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e outros controles de autorização existentes do IAM. AWS O OAuth introduz um modelo de autorização baseado em padrões sem alterar a forma como o acesso aos recursos é governado. AWS 

Com AWS Sign-In, você pode autorizar aplicativos por meio de um navegador (interativo), ou aplicativos com AWS credenciais existentes podem obter tokens de acesso OAuth de forma programática (não interativa).

## Recursos com suporte
<a name="oauth-sign-in-capabilities"></a>

AWS Sign-In fornece os seguintes recursos de OAuth.


| Recurso | Description | 
| --- | --- | 
| [Autorização interativa ](#oauth-sign-in-interactive) | Browser-based Autorização OAuth para usuários. | 
| [Non-interactive autorização](#oauth-sign-in-non-interactive) | Autorização OAuth para agentes e aplicativos usando AWS credenciais existentes sem precisar de um navegador. | 
| [Gerenciamento de tokens ](aws-mcp-server.md#aws-mcp-server-token-management) | Emita e analise os tokens de acesso e atualização e revogue os tokens de atualização. | 
| [Registro dinâmico de clientes ](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_CreateOAuth2PublicClient.html) | Registre OAuth-compatible as inscrições aprovadas com AWS Sign-In. | 
| [Integração com IAM ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html) | Controle a autorização do OAuth usando permissões, recursos e chaves de condição do IAM. | 
| [CloudTrail integração](aws-mcp-server.md#aws-mcp-server-monitoring) | Audite a autorização do OAuth e os eventos do ciclo de vida do token usando. AWS CloudTrail | 

## Como o OAuth funciona
<a name="oauth-sign-in-how-it-works"></a>

A autorização do OAuth AWS Sign-In segue o padrão OAuth 2.0.

1. Um agente ou aplicativo solicita autorização para acessar um AWS serviço compatível.

1. AWS Sign-In autentica o usuário.

1. AWS Sign-In emite tokens OAuth que autorizam o aplicativo a acessar o AWS serviço solicitado em nome do usuário.

1. O AWS serviço avalia cada solicitação usando o modelo de AWS autorização existente, incluindo políticas de IAM, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs), limites de permissão e outros controles aplicáveis.

Os tokens OAuth autorizam um aplicativo a acessar um serviço compatível. AWS Eles não concedem AWS permissões adicionais. Os aplicativos podem realizar somente as ações já permitidas pela identidade autenticada do IAM.

## Modelos de autorização
<a name="oauth-sign-in-authorization-models"></a>

AWS Sign-In oferece suporte a dois modelos de autorização OAuth.

### Autorização interativa
<a name="oauth-sign-in-interactive"></a>

A autorização interativa é destinada a desenvolvedores que usam autenticação baseada em navegador.

AWS Sign-In impõe a concessão do código de autorização OAuth 2.1 com chave de prova para troca de código (PKCE). Quando um aplicativo exige autorização, ele redireciona o usuário para AWS Sign-In, onde ele se autentica, analisa a solicitação de autorização e concede consentimento.

Após a autorização bem-sucedida, AWS Sign-In emite:
+ **Tokens de acesso ** — tokens Short-lived OAuth (até uma hora) que autorizam os aplicativos a acessar os serviços compatíveis. AWS 
+ **Tokens de atualização ** — usados para obter novos tokens de acesso sem exigir que o usuário se autentique novamente. AWS Sign-In gerencia automaticamente a atualização de tokens para aplicativos autorizados.

A autorização interativa suporta:
+ usuários do IAM
+ Conta da AWS usuários root
+ Usuários do Centro de Identidade do IAM
+ Usuários do SAML e do Custom Identity Broker

Para obter um passo a passo sobre como conectar um agente usando autorização interativa, consulte. [AWS Servidor MCP](aws-mcp-server.md)

### Non-interactive autorização
<a name="oauth-sign-in-non-interactive"></a>

Non-interactive a autorização é destinada a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.

AWS Sign-In implementa a concessão de credenciais do cliente OAuth 2.0 usando as credenciais AWS Signature Version 4 (SigV4) em vez de um segredo estático do cliente OAuth. Os aplicativos são autenticados no endpoint do AWS Sign-In token usando AWS as credenciais existentes e recebem um token de acesso OAuth de curta duração que pode ser usado para acessar os serviços compatíveis. AWS 

As credenciais do cliente concedem aos emissores somente tokens de acesso (sem tokens de atualização). Solicite um novo token de acesso quando o token atual expirar.

Para obter um passo a passo sobre como conectar um aplicativo usando autorização não interativa, consulte. [AWS Servidor MCP](aws-mcp-server.md)

## Modelo de segurança
<a name="oauth-sign-in-security-model"></a>

A autorização do OAuth se integra ao modelo de segurança existente AWS . AWS Sign-In amplia esse modelo de autorização com OAuth-specific recursos, incluindo:
+ Ações do IAM para autorização OAuth e gerenciamento de tokens. Consulte [ Ações, recursos e chaves de condição para AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ Recursos de concessão de autorização OAuth. Consulte [ Ações, recursos e chaves de condição para AWS Sign-In](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html).
+ OAuth-specific Chaves de condição do IAM. Consulte [Chaves de condição do OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth).
+ APIs de [ introspecção ](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) e [https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) revogação de tokens.
+ AWS CloudTrail auditoria para autorização do OAuth e eventos do ciclo de vida do token. Consulte [Monitorando a atividade do OAuth](aws-mcp-server.md#aws-mcp-server-monitoring).
+ PKCE (chave de prova para troca de código) obrigatório com OAuth 2.1 para fluxos de autorização interativos.
+ Single-use códigos de autorização e tokens de atualização rotativos de uso único para evitar ataques repetidos.
+ Suporte VPCE para APIs OAuth. Consulte [AWS PrivateLink](oauth-privatelink.md).
+ Ofereça suporte a URIs de redirecionamento confiáveis no DCR.

Esses recursos permitem que os administradores controlem a autorização do OAuth usando o mesmo modelo de autorização do IAM que eles já usam. AWS

## Endpoints OAuth
<a name="oauth-sign-in-endpoints"></a>

AWS Sign-In fornece os seguintes endpoints do OAuth.


| Endpoint | Path | Description | 
| --- | --- | --- | 
| Autorização | /v1/authorize | Inicia o fluxo de autorização interativo. | 
| Token | /v1/token | Troca códigos de autorização, tokens de atualização ou credenciais de cliente por tokens OAuth. | 
| Introspecção | /v1/introspect | Retorna metadados sobre um token OAuth. | 
| Revogação | /v1/revoke | Revoga um token de atualização. | 
| Registro dinâmico de clientes | /v1/register | Registra clientes OAuth aprovados com. AWS Sign-In Somente URIs de redirecionamento permitidos são aceitos. | 

Use esse endpoint regional para o fluxo OAuth em. `https://{region}.oauth.signin.aws` Para obter uma lista de possíveis valores de região, consulte a coluna Região nos [AWS Sign-In pontos finais](https://docs.aws.amazon.com/general/latest/gr/signin-service.html).

## Tópicos relacionados
<a name="oauth-sign-in-related"></a>
+ [AWS Servidor MCP](aws-mcp-server.md)
+ [Chaves de condição do OAuth](reference-signin-condition-keys.md#reference-signin-condition-keys-oauth)
+ [AWS Sign-In API Reference](https://docs.aws.amazon.com/signin/latest/APIReference/API_Operations.html)
+ [Ações, recursos e chaves de condição para AWS Sign-In ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_signin.html)