Cloud & IT Cert Prep · Lektion

SAML, OIDC og webidentitetsfederation

Forbind eksterne identitetsudbydere og applogins med AWS.

Lektion 2 af 413 trin

SAML, OIDC og webidentitetsfederation er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad federation betyder

Federation lader identiteter, der er defineret uden for AWS, logge ind og få AWS-tilladelser uden nogensinde at have en IAM-bruger.

En ekstern identitetsudbyder (IdP) bekræfter brugerens identitet, og AWS stoler på denne påstand og udsteder midlertidige legitimationsoplysninger. Det undgår duplikering af konti og lader den eksisterende katalogtjeneste være den centrale kilde til sandheden.

SAML 2.0-føderering

SAML (Security Assertion Markup Language) 2.0 er den klassiske standard til føderering i virksomheder.

  • Du registrerer IdP'en i IAM som en SAML-identitetsudbyder.
  • IdP'en sender en signeret assertion, efter at brugeren er logget ind.
  • AWS udveksler den via STS til midlertidige legitimationsoplysninger til en rolle.

Den bruges ofte sammen med Active Directory Federation Services og lignende virksomheds-IdP'er.

OIDC-føderering

OIDC (OpenID Connect) er en moderne tokenbaseret standard, der bygger på OAuth 2.0.

Den er velegnet til føderering af arbejdsbelastninger og CI/CD-systemer. Et GitHub Actions-forløb kan for eksempel præsentere et OIDC-token, hvorefter AWS antager en rolle uden gemte nøgler. Du registrerer udbyderen som en OIDC-identitetsudbyder i IAM.

Føderering med webidentitet

Føderering med webidentitet gør det muligt for brugere at logge ind med en offentlig udbyder som Google, Facebook eller Amazon, hvilket er almindeligt i mobil- og webapps.

Appen sender udbyderens token til STS via AssumeRoleWithWebIdentity og modtager midlertidige legitimationsoplysninger med et omfang, der er begrænset til en rolle. Brugerne har aldrig brug for en IAM-identitet.

STS' rolle

Alle fødereringsveje samles i STS (Security Token Service). STS udveksler en verificeret ekstern assertion med kortvarige AWS-legitimationsoplysninger, der er knyttet til en IAM-rolle.

  • SAML bruger AssumeRoleWithSAML.
  • OIDC og webidentitet bruger AssumeRoleWithWebIdentity.

Rollens tilladelser definerer, hvad den fødererede bruger kan gøre.

Tillidspolitikker til føderering

Den IAM-rolle, som en fødereret bruger antager, har en tillidspolitik, der angiver IdP'en som principal.

Betingelser i tillidspolitikken begrænser, hvem fra udbyderen der må antage rollen, for eksempel ved at matche en bestemt SAML-attribut eller en OIDC-sub-claim. Det forhindrer en bred udbyder i at give alle adgang.

{
  "Effect": "Allow",
  "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
  "Action": "sts:AssumeRoleWithWebIdentity",
  "Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}

Identity Center kontra rå føderering

IAM Identity Center er selv et fødereringslag til arbejdsstyrken med en gennemarbejdet portal og tilladelsessæt.

Rå IAM-SAML- eller OIDC-udbydere er byggeblokke på lavere niveau, som er bedre egnet til føderering af applikationer og arbejdsbelastninger eller til ældre opsætninger. Til eksamen skal du vælge Identity Center til menneskelig SSO og OIDC-roller til leveringsforløb.

Amazon Cognito-identitetspuljer

Til forbrugerrettede apps formidler Amazon Cognito-identitetspuljer føderering med webidentitet for dig.

De udveksler login fra sociale tjenester eller brugergrupper med midlertidige AWS-legitimationsoplysninger og håndterer STS-kaldene i baggrunden. Dette er den anbefalede løsning til mobilapps i stedet for at kalde AssumeRoleWithWebIdentity direkte.

Undgå indlejrede nøgler

Hele formålet med føderering er at forhindre indlejring af langtidsholdbare nøgler i apps, leveringsforløb og enheder.

  • Lækkede statiske nøgler er en af de hyppigste årsager til sikkerhedsbrud.
  • Fødererede tokens har kort levetid og er knyttet til en verificeret identitet.

Hvis du ser fastkodede adgangsnøgler i et scenarie, er føderering normalt løsningen.

Vælg den rigtige standard

Match standarden med kilden:

  • SAML til traditionelle virksomheds-IdP'er og AD.
  • OIDC til moderne arbejdsbelastninger og CI/CD.
  • Webidentitet / Cognito til offentlige appbrugere.

Alle leverer midlertidige legitimationsoplysninger, men adskiller sig primært i tokenformat og anvendelsesområde.

Auditering af fødereret adgang

Fødererede sessioner vises i CloudTrail med identiteten for den antagne rolle og fødereringshændelsen.

Du kan spore, hvilken IdP og hvilken ekstern bruger der udløste en handling, så ansvarligheden bevares, selv om der ikke findes nogen IAM-bruger. Ensartede rollenavne gør disse logge langt nemmere at læse.

Hurtigt tjek

Vælg den rigtige fødereringsløsning.

Opsummering

Du sammenlignede fødereringsstandarderne.

  • SAML til virksomheds-IdP'er, OIDC til arbejdsbelastninger og webidentitet/Cognito til appbrugere.
  • Alle udveksler en verificeret ekstern assertion via STS med midlertidige legitimationsoplysninger til en rolle.
  • Føderering fjerner behovet for indlejrede langtidsholdbare nøgler.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “SAML, OIDC og webidentitetsfederation” gratis?

Ja — hele teksten til “SAML, OIDC og webidentitetsfederation” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “SAML, OIDC og webidentitetsfederation”?

Forbind eksterne identitetsudbydere og applogins med AWS. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “SAML, OIDC og webidentitetsfederation”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Single Sign-On med IAM Identity Center
  2. SAML, OIDC og webidentitetsfederation
  3. Roller på tværs af konti og ressourcepolitikker
  4. Audit af deling med IAM Access Analyzer
← Tilbage til Cloud & IT Cert Prep