0Pricing
AWS Security Academy · Lektion

SAML, OIDC und Web-Identity-Föderation

Verbinden Sie externe Identitätsanbieter und App-Anmeldungen mit AWS.

SAML, OIDC und Web-Identity-Föderation ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was Föderation bedeutet

Föderation ermöglicht es Identitäten außerhalb von AWS, sich anzumelden und AWS-Berechtigungen zu erhalten, ohne jemals einen IAM-Benutzer zu benötigen.

Ein externer Identity Provider (IdP) bestätigt die Identität des Benutzers, und AWS vertraut dieser Assertion, um temporäre Anmeldeinformationen auszustellen. So vermeiden Sie doppelte Konten und behalten die zentrale Datenquelle in Ihrem bestehenden Verzeichnis.

SAML-2.0-Föderation

SAML (Security Assertion Markup Language) 2.0 ist der klassische Standard für die Föderation in Unternehmen.

  • Sie registrieren den IdP in IAM als SAML-Identitätsanbieter.
  • Nach der Anmeldung des Benutzers sendet der IdP eine signierte Assertion.
  • AWS tauscht diese über STS gegen temporäre Anmeldeinformationen für eine Rolle aus.

Dieser Standard wird häufig mit Active Directory Federation Services und ähnlichen Unternehmens-IdPs verwendet.

OIDC-Föderation

OIDC (OpenID Connect) ist ein moderner, tokenbasierter Standard auf Grundlage von OAuth 2.0.

Er eignet sich ideal für die Föderation von Workloads und CI/CD-Systemen. So kann beispielsweise eine GitHub-Actions-Pipeline ein OIDC-Token vorlegen, woraufhin AWS eine Rolle übernimmt, ohne dass Schlüssel gespeichert werden müssen. Sie registrieren den Anbieter als OIDC-Identitätsanbieter in IAM.

Föderation mit Webidentitäten

Die Föderation mit Webidentitäten ermöglicht Benutzern die Anmeldung über einen öffentlichen Anbieter wie Google, Facebook oder Amazon. Das ist bei mobilen und webbasierten Apps üblich.

Die App übergibt das Token des Anbieters über AssumeRoleWithWebIdentity an STS und erhält temporäre Anmeldeinformationen mit dem Berechtigungsumfang einer Rolle. Benutzer benötigen dafür keine IAM-Identität.

Die Rolle von STS

Alle Föderationswege laufen bei STS (Security Token Service) zusammen. STS tauscht eine verifizierte externe Assertion gegen kurzlebige AWS-Anmeldeinformationen aus, die an eine IAM-Rolle gebunden sind.

  • SAML verwendet AssumeRoleWithSAML.
  • OIDC und Webidentitäten verwenden AssumeRoleWithWebIdentity.

Die Berechtigungen der Rolle legen fest, was der föderierte Benutzer tun darf.

Vertrauensrichtlinien für die Föderation

Die IAM-Rolle, die ein föderierter Benutzer übernimmt, verfügt über eine Vertrauensrichtlinie, in der der IdP als Principal angegeben ist.

Bedingungen in der Vertrauensrichtlinie schränken ein, wer von diesem Anbieter die Rolle übernehmen darf, beispielsweise durch Abgleich eines bestimmten SAML-Attributs oder eines OIDC-Anspruchs sub. So wird verhindert, dass ein breit gefasster Anbieter allen Benutzern Zugriff gewährt.

{
  "Effect": "Allow",
  "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
  "Action": "sts:AssumeRoleWithWebIdentity",
  "Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}

Identity Center oder direkte Föderation

IAM Identity Center ist selbst eine Föderationsebene für die Belegschaft und bietet ein ausgereiftes Portal sowie Berechtigungssätze.

Direkte IAM-SAML- oder OIDC-Anbieter sind grundlegende Bausteine, die sich besser für die Föderation von Anwendungen und Workloads oder für ältere Umgebungen eignen. In der Prüfung wird erwartet, dass Sie Identity Center für menschliches SSO und OIDC-Rollen für Pipelines auswählen.

Amazon-Cognito-Identitätspools

Für kundenorientierte Apps übernimmt Amazon Cognito identity pools die Föderation mit Webidentitäten für Sie.

Der Dienst tauscht Anmeldungen über soziale Anbieter oder Benutzerpools gegen temporäre AWS-Anmeldeinformationen aus und führt die STS-Aufrufe im Hintergrund aus. Für mobile Apps ist dies der empfohlene Weg, statt AssumeRoleWithWebIdentity direkt aufzurufen.

Eingebettete Schlüssel vermeiden

Der eigentliche Zweck der Föderation besteht darin, das Einbetten langfristiger Schlüssel zu vermeiden – in Apps, Pipelines und Geräten.

  • Durchgesickerte statische Schlüssel gehören zu den häufigsten Ursachen für Sicherheitsverletzungen.
  • Föderierte Token sind kurzlebig und an eine verifizierte Identität gebunden.

Wenn in einem Szenario fest codierte Zugriffsschlüssel vorkommen, ist Föderation normalerweise die Lösung.

Den richtigen Standard auswählen

Ordnen Sie den Standard der jeweiligen Quelle zu:

  • SAML für traditionelle Unternehmens-IdPs und AD.
  • OIDC für moderne Workloads und CI/CD.
  • Webidentität / Cognito für Benutzer öffentlicher Apps.

Alle liefern temporäre Anmeldeinformationen. Sie unterscheiden sich hauptsächlich im Tokenformat und im Anwendungsfall.

Föderierten Zugriff prüfen

Föderierte Sitzungen erscheinen in CloudTrail mit der Identität der übernommenen Rolle und dem Föderationsereignis.

Sie können nachvollziehen, welcher IdP und welcher externe Benutzer eine Aktion ausgelöst hat, und so die Verantwortlichkeit wahren, obwohl kein IAM-Benutzer existiert. Einheitliche Rollennamen machen diese Protokolle deutlich leichter lesbar.

Schnelltest

Wählen Sie die passende Föderationsoption aus.

Zusammenfassung

Sie haben die Föderationsstandards verglichen.

  • SAML für Unternehmens-IdPs, OIDC für Workloads, Webidentität/Cognito für App-Benutzer.
  • Alle tauschen eine verifizierte externe Assertion über STS gegen temporäre Anmeldeinformationen für eine Rolle aus.
  • Föderation macht eingebettete langfristige Schlüssel überflüssig.

Häufig gestellte Fragen

Ist die Lektion „SAML, OIDC und Web-Identity-Föderation“ kostenlos?

Ja — der vollständige Text von „SAML, OIDC und Web-Identity-Föderation“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „SAML, OIDC und Web-Identity-Föderation“?

Verbinden Sie externe Identitätsanbieter und App-Anmeldungen mit AWS. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „SAML, OIDC und Web-Identity-Föderation“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Single Sign-On mit IAM Identity Center
  2. SAML, OIDC und Web-Identity-Föderation
  3. Kontenübergreifende Rollen und Ressourcenrichtlinien
  4. Freigaben mit IAM Access Analyzer prüfen
← Zurück zu AWS Security Academy