浏览器 SSO OIDC 凭证
浏览器 SSO OIDC 是一个可与 AWS IAM Identity Center 配合使用的身份验证插件。该插件通过 SSO OIDC 执行动态客户端注册,打开默认浏览器至 SSO 授权 URL,通过本地回调服务器接收授权码,并将其兑换 SSO 访问令牌,然后使用该令牌获取临时 AWS 凭证。该插件使用具有 PKCE 的授权码流。
有关启用和使用 IAM Identity Center 的信息,请参阅《AWS IAM Identity Center 用户指南》中的步骤 1:启用 IAM Identity Center。
注意
该插件为单用户桌面环境而设计。在 Windows Terminal Servers 或 Remote Desktop Services 等共享环境中,系统管理员负责建立和维护用户之间的安全边界。
凭证提供程序
将用于对 AWS 的请求进行身份验证的凭证提供程序。将此参数的值设置为 BrowserSSOOIDC。
| 参数名称 | 别名 | 参数类型 | 默认 值 | 要使用的值 |
|---|---|---|---|---|
| CredentialsProvider | AWSCredentialsProviderClass(已弃用) | 必填 | none | BrowserSSOOIDC |
IAM Identity Center 启动 URL
AWS 访问门户的 URL。IAM Identity Center RegisterClient API 操作将此值用于 issuerUrl 参数。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| SsoStartUrl | sso_oidc_start_url | 必填 | none |
IAM Identity Center 区域
配置了 AWS 区域 的 IAM Identity Center。SSOOIDCClient 和 SSOClient 将此值用于 region 参数。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| SsoOidcRegion | sso_oidc_region | 必填 | none |
账户 ID
分配给用户的 AWS 账户 的标识符。IAM Identity Center GetRoleCredentials API 操作将此值用于 accountId 参数。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| SsoOidcAccountId | sso_oidc_account_id | 必填 | none |
角色名称
分配给用户的角色的友好名称。您为此权限集指定的名称将作为可用角色出现在 AWS 访问门户中。IAM Identity Center GetRoleCredentials API 操作将此值用于 roleName 参数。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| SsoOidcRoleName | sso_oidc_role_name | 必填 | none |
侦听端口
用于 OAuth 2.0 回调服务器的本地端口号。这用作重定向 URI。您可能需要将此端口添加到您的网络允许列表中。生成的默认重定向 URI 为 http://127.0.0.1:7890/oauth/callback。
警告
在 Windows 终端服务器或远程桌面服务等共享环境中,环回端口(默认值:7890)在同一台计算机上的所有用户之间共享。系统管理员可通过以下方式降低潜在的端口劫持风险:
-
为不同用户组配置不同的端口号
-
使用 Windows 安全策略限制端口访问权限
-
在用户会话之间实现网络隔离
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| ListenPort | listen_port | 可选 | 7890 |
身份提供者响应超时
驱动程序停止等待 SSO 授权响应之前的时长(以秒为单位)。最小值为 60 秒。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| IdpResponseTimeout | idp_response_timeout | 可选 | 120 |
启用令牌缓存
启用后,允许在驱动程序连接之间使用相同的 SSO 访问令牌。这可以防止创建多个驱动程序连接的 SQL 工具启动多个浏览器窗口。
| 参数名称 | 别名 | 参数类型 | 默认 值 |
|---|---|---|---|
| EnableTokenCaching | none | 可选 | FALSE |