SAML, OIDC, dan Federasi Identitas Web
Hubungkan penyedia identitas eksternal dan login aplikasi ke AWS.
SAML, OIDC, dan Federasi Identitas Web adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Arti Federasi
Federasi memungkinkan identitas yang ditetapkan di luar AWS untuk masuk dan menerima izin AWS tanpa pernah memiliki pengguna IAM.
Penyedia identitas eksternal (IdP) menjamin identitas pengguna, lalu AWS memercayai pernyataan tersebut untuk menerbitkan kredensial sementara. Cara ini menghindari duplikasi akun dan mempertahankan sumber kebenaran di direktori Anda yang sudah ada.
Federasi SAML 2.0
SAML (Security Assertion Markup Language) 2.0 adalah standar klasik untuk federasi perusahaan.
- Anda mendaftarkan IdP di IAM sebagai penyedia identitas SAML.
- IdP mengirimkan pernyataan yang ditandatangani setelah pengguna masuk.
- AWS menukarkannya melalui STS dengan kredensial peran sementara.
Standar ini umum digunakan bersama Active Directory Federation Services dan IdP korporat serupa.
Federasi OIDC
OIDC (OpenID Connect) adalah standar modern berbasis token yang dibangun di atas OAuth 2.0.
Standar ini ideal untuk memfederasikan beban kerja dan sistem CI/CD. Sebagai contoh, pipeline GitHub Actions dapat menyajikan token OIDC, lalu AWS mengambil peran tanpa kunci yang disimpan. Anda mendaftarkan penyedia tersebut sebagai penyedia identitas OIDC IAM.
Federasi Identitas Web
Federasi identitas web memungkinkan pengguna masuk dengan penyedia publik seperti Google, Facebook, atau Amazon, yang umum digunakan dalam aplikasi seluler dan web.
Aplikasi meneruskan token penyedia ke STS melalui AssumeRoleWithWebIdentity dan menerima kredensial sementara yang dibatasi pada suatu peran. Pengguna tidak pernah memerlukan identitas IAM.
Peran STS
Semua jalur federasi bermuara pada STS (Security Token Service). STS menukarkan pernyataan eksternal yang telah diverifikasi dengan kredensial AWS berumur singkat yang terikat pada peran IAM.
- SAML menggunakan AssumeRoleWithSAML.
- OIDC dan identitas web menggunakan AssumeRoleWithWebIdentity.
Izin peran menentukan tindakan yang dapat dilakukan oleh pengguna terfederasi.
Kebijakan Kepercayaan untuk Federasi
Peran IAM yang diambil oleh pengguna terfederasi memiliki kebijakan kepercayaan yang menyebutkan IdP sebagai principal.
Condition dalam kebijakan kepercayaan membatasi siapa dari penyedia tersebut yang boleh mengambil peran, misalnya dengan mencocokkan atribut SAML tertentu atau klaim subjek OIDC. Dengan demikian, penyedia yang cakupannya luas tidak dapat memberikan akses kepada semua orang.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Pusat Identitas dibandingkan Federasi Mentah
Pusat Identitas IAM sendiri merupakan lapisan federasi untuk tenaga kerja, dengan portal yang terpoles dan kumpulan izin.
Penyedia SAML atau OIDC IAM mentah adalah komponen tingkat lebih rendah yang lebih sesuai untuk federasi aplikasi dan beban kerja atau penyiapan lama. Dalam ujian, Anda diharapkan memilih Pusat Identitas untuk SSO manusia dan peran OIDC untuk pipeline.
Kumpulan Identitas Amazon Cognito
Untuk aplikasi yang ditujukan kepada konsumen, kumpulan identitas Amazon Cognito menjadi perantara federasi identitas web untuk Anda.
Layanan ini menukarkan login sosial atau kumpulan pengguna dengan kredensial AWS sementara dan menangani pemanggilan STS di balik layar. Ini adalah jalur yang direkomendasikan untuk aplikasi seluler, bukan memanggil AssumeRoleWithWebIdentity secara langsung.
Menghindari Kunci yang Disematkan
Tujuan utama federasi adalah berhenti menyematkan kunci jangka panjang di aplikasi, pipeline, dan perangkat.
- Kunci statis yang bocor merupakan salah satu penyebab utama pembobolan.
- Token terfederasi berumur singkat dan terikat pada identitas yang telah diverifikasi.
Jika Anda melihat kunci akses yang ditulis secara permanen dalam suatu skenario, federasi biasanya merupakan solusinya.
Memilih Standar yang Tepat
Sesuaikan standar dengan sumbernya:
- SAML untuk IdP perusahaan tradisional dan AD.
- OIDC untuk beban kerja modern dan CI/CD.
- Identitas web / Cognito untuk pengguna aplikasi publik.
Semuanya menghasilkan kredensial sementara, dengan perbedaan utama pada format token dan kasus penggunaannya.
Mengaudit Akses Terfederasi
Sesi terfederasi muncul di CloudTrail bersama identitas peran yang diambil dan peristiwa federasinya.
Anda dapat melacak IdP dan pengguna eksternal yang memicu suatu tindakan, sehingga akuntabilitas tetap terjaga meskipun tidak ada pengguna IAM. Penamaan peran yang konsisten membuat log ini jauh lebih mudah dibaca.
Pemeriksaan Cepat
Pilih opsi federasi yang tepat.
Rangkuman
Anda telah membandingkan berbagai standar federasi.
- SAML untuk IdP perusahaan, OIDC untuk beban kerja, dan identitas web/Cognito untuk pengguna aplikasi.
- Semuanya menukarkan pernyataan eksternal yang telah diverifikasi melalui STS dengan kredensial peran sementara.
- Federasi menghilangkan kebutuhan akan kunci jangka panjang yang disematkan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “SAML, OIDC, dan Federasi Identitas Web” gratis?
Ya — teks lengkap “SAML, OIDC, dan Federasi Identitas Web” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “SAML, OIDC, dan Federasi Identitas Web”?
Hubungkan penyedia identitas eksternal dan login aplikasi ke AWS. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “SAML, OIDC, dan Federasi Identitas Web” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Single Sign-On dengan IAM Identity Center
- SAML, OIDC, dan Federasi Identitas Web
- Role Lintas Akun dan Kebijakan Sumber Daya
- Mengaudit Berbagi dengan IAM Access Analyzer