SAML, OIDC og webidentitetsfederation
Forbind eksterne identitetsudbydere og applogins med AWS.
SAML, OIDC og webidentitetsfederation er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad federation betyder
Federation lader identiteter, der er defineret uden for AWS, logge ind og få AWS-tilladelser uden nogensinde at have en IAM-bruger.
En ekstern identitetsudbyder (IdP) bekræfter brugerens identitet, og AWS stoler på denne påstand og udsteder midlertidige legitimationsoplysninger. Det undgår duplikering af konti og lader den eksisterende katalogtjeneste være den centrale kilde til sandheden.
SAML 2.0-føderering
SAML (Security Assertion Markup Language) 2.0 er den klassiske standard til føderering i virksomheder.
- Du registrerer IdP'en i IAM som en SAML-identitetsudbyder.
- IdP'en sender en signeret assertion, efter at brugeren er logget ind.
- AWS udveksler den via STS til midlertidige legitimationsoplysninger til en rolle.
Den bruges ofte sammen med Active Directory Federation Services og lignende virksomheds-IdP'er.
OIDC-føderering
OIDC (OpenID Connect) er en moderne tokenbaseret standard, der bygger på OAuth 2.0.
Den er velegnet til føderering af arbejdsbelastninger og CI/CD-systemer. Et GitHub Actions-forløb kan for eksempel præsentere et OIDC-token, hvorefter AWS antager en rolle uden gemte nøgler. Du registrerer udbyderen som en OIDC-identitetsudbyder i IAM.
Føderering med webidentitet
Føderering med webidentitet gør det muligt for brugere at logge ind med en offentlig udbyder som Google, Facebook eller Amazon, hvilket er almindeligt i mobil- og webapps.
Appen sender udbyderens token til STS via AssumeRoleWithWebIdentity og modtager midlertidige legitimationsoplysninger med et omfang, der er begrænset til en rolle. Brugerne har aldrig brug for en IAM-identitet.
STS' rolle
Alle fødereringsveje samles i STS (Security Token Service). STS udveksler en verificeret ekstern assertion med kortvarige AWS-legitimationsoplysninger, der er knyttet til en IAM-rolle.
- SAML bruger AssumeRoleWithSAML.
- OIDC og webidentitet bruger AssumeRoleWithWebIdentity.
Rollens tilladelser definerer, hvad den fødererede bruger kan gøre.
Tillidspolitikker til føderering
Den IAM-rolle, som en fødereret bruger antager, har en tillidspolitik, der angiver IdP'en som principal.
Betingelser i tillidspolitikken begrænser, hvem fra udbyderen der må antage rollen, for eksempel ved at matche en bestemt SAML-attribut eller en OIDC-sub-claim. Det forhindrer en bred udbyder i at give alle adgang.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center kontra rå føderering
IAM Identity Center er selv et fødereringslag til arbejdsstyrken med en gennemarbejdet portal og tilladelsessæt.
Rå IAM-SAML- eller OIDC-udbydere er byggeblokke på lavere niveau, som er bedre egnet til føderering af applikationer og arbejdsbelastninger eller til ældre opsætninger. Til eksamen skal du vælge Identity Center til menneskelig SSO og OIDC-roller til leveringsforløb.
Amazon Cognito-identitetspuljer
Til forbrugerrettede apps formidler Amazon Cognito-identitetspuljer føderering med webidentitet for dig.
De udveksler login fra sociale tjenester eller brugergrupper med midlertidige AWS-legitimationsoplysninger og håndterer STS-kaldene i baggrunden. Dette er den anbefalede løsning til mobilapps i stedet for at kalde AssumeRoleWithWebIdentity direkte.
Undgå indlejrede nøgler
Hele formålet med føderering er at forhindre indlejring af langtidsholdbare nøgler i apps, leveringsforløb og enheder.
- Lækkede statiske nøgler er en af de hyppigste årsager til sikkerhedsbrud.
- Fødererede tokens har kort levetid og er knyttet til en verificeret identitet.
Hvis du ser fastkodede adgangsnøgler i et scenarie, er føderering normalt løsningen.
Vælg den rigtige standard
Match standarden med kilden:
- SAML til traditionelle virksomheds-IdP'er og AD.
- OIDC til moderne arbejdsbelastninger og CI/CD.
- Webidentitet / Cognito til offentlige appbrugere.
Alle leverer midlertidige legitimationsoplysninger, men adskiller sig primært i tokenformat og anvendelsesområde.
Auditering af fødereret adgang
Fødererede sessioner vises i CloudTrail med identiteten for den antagne rolle og fødereringshændelsen.
Du kan spore, hvilken IdP og hvilken ekstern bruger der udløste en handling, så ansvarligheden bevares, selv om der ikke findes nogen IAM-bruger. Ensartede rollenavne gør disse logge langt nemmere at læse.
Hurtigt tjek
Vælg den rigtige fødereringsløsning.
Opsummering
Du sammenlignede fødereringsstandarderne.
- SAML til virksomheds-IdP'er, OIDC til arbejdsbelastninger og webidentitet/Cognito til appbrugere.
- Alle udveksler en verificeret ekstern assertion via STS med midlertidige legitimationsoplysninger til en rolle.
- Føderering fjerner behovet for indlejrede langtidsholdbare nøgler.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “SAML, OIDC og webidentitetsfederation” gratis?
Ja — hele teksten til “SAML, OIDC og webidentitetsfederation” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “SAML, OIDC og webidentitetsfederation”?
Forbind eksterne identitetsudbydere og applogins med AWS. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “SAML, OIDC og webidentitetsfederation”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Single Sign-On med IAM Identity Center
- SAML, OIDC og webidentitetsfederation
- Roller på tværs af konti og ressourcepolitikker
- Audit af deling med IAM Access Analyzer