View a markdown version of this page

浏览器 SSO OIDC 凭证 - Amazon Athena

浏览器 SSO OIDC 凭证

浏览器 SSO OIDC 是一个可与 AWS IAM Identity Center 配合使用的身份验证插件。该插件通过 SSO OIDC 执行动态客户端注册,打开默认浏览器至 SSO 授权 URL,通过本地回调服务器接收授权码,并将其兑换 SSO 访问令牌,然后使用该令牌获取临时 AWS 凭证。该插件使用具有 PKCE 的授权码流。

有关启用和使用 IAM Identity Center 的信息,请参阅《AWS IAM Identity Center 用户指南》中的步骤 1:启用 IAM Identity Center

注意

该插件为单用户桌面环境而设计。在 Windows Terminal Servers 或 Remote Desktop Services 等共享环境中,系统管理员负责建立和维护用户之间的安全边界。

凭证提供程序

将用于对 AWS 的请求进行身份验证的凭证提供程序。将此参数的值设置为 BrowserSSOOIDC

参数名称 别名 参数类型 默认 值 要使用的值
CredentialsProvider AWSCredentialsProviderClass(已弃用) 必填 none BrowserSSOOIDC

IAM Identity Center 启动 URL

AWS 访问门户的 URL。IAM Identity Center RegisterClient API 操作将此值用于 issuerUrl 参数。

参数名称 别名 参数类型 默认 值
SsoStartUrl sso_oidc_start_url 必填 none

IAM Identity Center 区域

配置了 AWS 区域 的 IAM Identity Center。SSOOIDCClientSSOClient 将此值用于 region 参数。

参数名称 别名 参数类型 默认 值
SsoOidcRegion sso_oidc_region 必填 none

账户 ID

分配给用户的 AWS 账户 的标识符。IAM Identity Center GetRoleCredentials API 操作将此值用于 accountId 参数。

参数名称 别名 参数类型 默认 值
SsoOidcAccountId sso_oidc_account_id 必填 none

角色名称

分配给用户的角色的友好名称。您为此权限集指定的名称将作为可用角色出现在 AWS 访问门户中。IAM Identity Center GetRoleCredentials API 操作将此值用于 roleName 参数。

参数名称 别名 参数类型 默认 值
SsoOidcRoleName sso_oidc_role_name 必填 none

侦听端口

用于 OAuth 2.0 回调服务器的本地端口号。这用作重定向 URI。您可能需要将此端口添加到您的网络允许列表中。生成的默认重定向 URI 为 http://127.0.0.1:7890/oauth/callback

警告

在 Windows 终端服务器或远程桌面服务等共享环境中,环回端口(默认值:7890)在同一台计算机上的所有用户之间共享。系统管理员可通过以下方式降低潜在的端口劫持风险:

  • 为不同用户组配置不同的端口号

  • 使用 Windows 安全策略限制端口访问权限

  • 在用户会话之间实现网络隔离

参数名称 别名 参数类型 默认 值
ListenPort listen_port 可选 7890

身份提供者响应超时

驱动程序停止等待 SSO 授权响应之前的时长(以秒为单位)。最小值为 60 秒。

参数名称 别名 参数类型 默认 值
IdpResponseTimeout idp_response_timeout 可选 120

启用令牌缓存

启用后,允许在驱动程序连接之间使用相同的 SSO 访问令牌。这可以防止创建多个驱动程序连接的 SQL 工具启动多个浏览器窗口。

参数名称 别名 参数类型 默认 值
EnableTokenCaching none 可选 FALSE