View a markdown version of this page

瀏覽器 SSO OIDC 登入資料 - Amazon Athena

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

瀏覽器 SSO OIDC 登入資料

瀏覽器 SSO OIDC 是身分驗證外掛程式,可與 AWS IAM Identity Center 搭配使用。外掛程式會使用 SSO OIDC 執行動態用戶端註冊、開啟預設瀏覽器至 SSO 授權 URL、透過本機回呼伺服器接收授權碼、交換 SSO 存取字符,以及使用該字符來取得臨時 AWS 憑證。外掛程式使用授權碼搭配 PKCE 流程。

如需有關啟用和使用 IAM Identity Center 的資訊,請參閱《AWS IAM Identity Center 使用者指南》中的步驟 1:啟用 IAM Identity Center

注意

此外掛程式專為單一使用者桌面環境而設計。在 Windows Terminal Server 或遠端桌面服務等共用環境中,系統管理員負責建立和維護使用者之間的安全界限。

憑證提供者

將用來驗證對 AWS的請求的憑證提供者。將此參數的值設為 BrowserSSOOIDC

參數名稱 Alias (別名) 參數類型 預設值 將使用的值
CredentialsProvider AWSCredentialsProviderClass (已廢除) 必要 BrowserSSOOIDC

IAM Identity Center 啟動 URL

AWS 存取入口網站的 URL。IAM Identity Center RegisterClient API 動作會將此值用於 issuerUrl 參數。

參數名稱 Alias (別名) 參數類型 預設值
SsoStartUrl sso_oidc_start_url 必要

IAM Identity Center 區域

設定 IAM Identity Center AWS 區域 的 。SSOOIDCClientSSOClient將此值用於 region 參數。

參數名稱 Alias (別名) 參數類型 預設值
SsoOidcRegion sso_oidc_region 必要

帳戶 ID

AWS 帳戶 指派給使用者的 識別符。IAM Identity Center GetRoleCredentials API 使用此值做為 accountId 參數。

參數名稱 Alias (別名) 參數類型 預設值
SsoOidcAccountId sso_oidc_account_id 必要

角色名稱

指派給使用者的角色的易記名稱。您為此許可集指定的名稱會在 AWS 存取入口網站中顯示為可用角色。IAM Identity Center GetRoleCredentials API 使用此值做為 roleName 參數。

參數名稱 Alias (別名) 參數類型 預設值
SsoOidcRoleName sso_oidc_role_name 必要

接聽連接埠

用於 OAuth 2.0 回呼伺服器的本機連接埠號碼。這用作重新導向 URI。您可能需要允許列出您網路上的此連接埠。預設產生的重新導向 URI 為 http://127.0.0.1:7890/oauth/callback

警告

在共用環境中,例如 Windows Terminal Server 或遠端桌面服務,循環連接埠 (預設值:7890) 會在相同機器上的所有使用者之間共用。系統管理員可以透過下列方式降低潛在的連接埠劫持風險:

  • 為不同的使用者群組設定不同的連接埠號碼

  • 使用 Windows 安全政策來限制連接埠存取

  • 在使用者工作階段之間實作網路隔離

參數名稱 Alias (別名) 參數類型 預設值
ListenPort listen_port 選用 7890

識別提供者回應逾時

驅動程式停止等待 SSO 授權回應之前的持續時間,以秒為單位。最小值為 60 秒。

參數名稱 Alias (別名) 參數類型 預設值
IdpResponseTimeout idp_response_timeout 選用 120

啟用權杖快取

啟用時,允許在驅動程式連線之間使用相同的 SSO 存取字符。這可避免建立多個驅動器連線的 SQL 工具啟動多個瀏覽器視窗。

參數名稱 Alias (別名) 參數類型 預設值
EnableTokenCaching 選用 FALSE