SAML, OIDC et fédération d'identités web
Connectez les fournisseurs d'identité externes et les connexions d'applications à AWS.
SAML, OIDC et fédération d'identités web est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Signification de la fédération
La fédération permet à des identités définies en dehors d’AWS de se connecter et de recevoir des permissions AWS sans jamais disposer d’un utilisateur IAM.
Un fournisseur d’identité externe (IdP) atteste l’identité de l’utilisateur, et AWS fait confiance à cette assertion pour émettre des identifiants temporaires. Cela évite de dupliquer les comptes et conserve la source de référence dans votre annuaire existant.
Fédération SAML 2.0
SAML (Security Assertion Markup Language) 2.0 est le standard classique pour la fédération d’entreprise.
- Vous enregistrez l’IdP dans IAM comme fournisseur d’identité SAML.
- L’IdP envoie une assertion signée après la connexion de l’utilisateur.
- AWS l’échange via STS contre des informations d’identification temporaires pour un rôle.
Cette solution est courante avec Active Directory Federation Services et d’autres IdPs d’entreprise similaires.
Fédération OIDC
OIDC (OpenID Connect) est un standard moderne fondé sur les jetons, lui-même basé sur OAuth 2.0.
Il convient parfaitement à la fédération des charges de travail et des systèmes CI/CD. Par exemple, un pipeline GitHub Actions peut présenter un jeton OIDC, puis AWS assume un rôle sans aucune clé enregistrée. Vous enregistrez le fournisseur comme fournisseur d’identité OIDC dans IAM.
Fédération d’identité Web
La fédération d’identité Web permet aux utilisateurs de se connecter avec un fournisseur public tel que Google, Facebook ou Amazon, ce qui est courant dans les applications mobiles et Web.
L’application transmet le jeton du fournisseur à STS via AssumeRoleWithWebIdentity et reçoit des informations d’identification temporaires limitées à un rôle. Les utilisateurs n’ont jamais besoin d’une identité IAM.
Le rôle de STS
Tous les chemins de fédération convergent vers STS (Security Token Service). STS échange une assertion externe vérifiée contre des informations d’identification AWS à courte durée de validité, associées à un rôle IAM.
- SAML utilise AssumeRoleWithSAML.
- OIDC et l’identité Web utilisent AssumeRoleWithWebIdentity.
Les autorisations du rôle définissent ce que l’utilisateur fédéré peut faire.
Politiques de confiance pour la fédération
Le rôle IAM qu’assume un utilisateur fédéré possède une politique de confiance qui désigne l’IdP comme principal.
Les conditions de la politique de confiance limitent les utilisateurs de ce fournisseur qui peuvent assumer le rôle, par exemple en recherchant un attribut SAML précis ou une revendication OIDC sous. Cela empêche un fournisseur largement défini d’accorder un accès à tout le monde.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center ou fédération brute
IAM Identity Center constitue lui-même une couche de fédération pour le personnel, avec un portail soigné et des ensembles d’autorisations.
Les fournisseurs SAML ou OIDC IAM bruts sont des composants de plus bas niveau, mieux adaptés à la fédération des applications et des charges de travail ou aux configurations anciennes. Pour l’examen, choisissez Identity Center pour le SSO humain et les rôles OIDC pour les pipelines.
Pools d’identités Amazon Cognito
Pour les applications destinées aux utilisateurs finaux, les pools d’identités Amazon Cognito servent d’intermédiaires pour la fédération d’identité Web.
Ils échangent les connexions sociales ou celles des groupes d’utilisateurs contre des informations d’identification AWS temporaires et gèrent les appels à STS en arrière-plan. Il s’agit du chemin recommandé pour les applications mobiles plutôt que d’appeler directement AssumeRoleWithWebIdentity.
Éviter les clés intégrées
Le but même de la fédération est d’éviter d’intégrer des clés à long terme dans les applications, les pipelines et les appareils.
- Les clés statiques divulguées sont une cause majeure de compromission.
- Les jetons fédérés ont une courte durée de validité et sont associés à une identité vérifiée.
Si un scénario contient des clés d’accès inscrites en dur, la fédération est généralement la solution.
Choisir le bon standard
Adaptez le standard à la source :
- SAML pour les IdPs d’entreprise traditionnels et AD.
- OIDC pour les charges de travail modernes et le CI/CD.
- Identité Web / Cognito pour les utilisateurs d’applications publiques.
Tous fournissent des informations d’identification temporaires, mais diffèrent principalement par le format du jeton et le cas d’utilisation.
Auditer l’accès fédéré
Les sessions fédérées apparaissent dans CloudTrail avec l’identité du rôle assumé et l’événement de fédération.
Vous pouvez retracer l’IdP et l’utilisateur externe à l’origine d’une action, ce qui préserve la responsabilité même lorsqu’aucun utilisateur IAM n’existe. Une nomenclature cohérente des rôles rend ces journaux beaucoup plus faciles à lire.
Vérification rapide
Choisissez la bonne option de fédération.
Récapitulatif
Vous avez comparé les standards de fédération.
- SAML pour les IdPs d’entreprise, OIDC pour les charges de travail et identité Web/Cognito pour les utilisateurs d’applications.
- Tous échangent une assertion externe vérifiée via STS contre des informations d’identification temporaires pour un rôle.
- La fédération élimine le besoin d’intégrer des clés à long terme.
Questions Fréquemment Posées
La leçon « SAML, OIDC et fédération d'identités web » est-elle gratuite ?
Oui — le texte complet de « SAML, OIDC et fédération d'identités web » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « SAML, OIDC et fédération d'identités web » ?
Connectez les fournisseurs d'identité externes et les connexions d'applications à AWS. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « SAML, OIDC et fédération d'identités web » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Authentification unique avec IAM Identity Center
- SAML, OIDC et fédération d'identités web
- Rôles intercomptes et politiques de ressources
- Auditer les partages avec IAM Access Analyzer