Federazione delle identità SAML, OIDC e web
Colleghi a AWS i provider di identità esterni e gli accessi delle applicazioni.
Federazione delle identità SAML, OIDC e web è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Che cosa significa federazione
La federazione consente alle identità definite al di fuori di AWS di accedere e ricevere autorizzazioni AWS senza avere mai un utente IAM.
Un identity provider (IdP) esterno garantisce l'identità dell'utente e AWS si fida di tale asserzione per emettere credenziali temporanee. In questo modo si evita di duplicare gli account e si mantiene la fonte autorevole nella directory esistente.
Federazione SAML 2.0
SAML (Security Assertion Markup Language) 2.0 è lo standard classico per la federazione aziendale.
- Si registra l'IdP in IAM come provider di identità SAML.
- Dopo l'accesso dell'utente, l'IdP invia un'asserzione firmata.
- AWS la scambia tramite STS con credenziali temporanee per un ruolo.
È comune con Active Directory Federation Services e con IdP aziendali simili.
Federazione OIDC
OIDC (OpenID Connect) è uno standard moderno basato sui token e costruito su OAuth 2.0.
È ideale per federare workload e sistemi CI/CD. Ad esempio, una pipeline GitHub Actions può presentare un token OIDC e AWS può assumere un ruolo senza chiavi memorizzate. Si registra il provider come provider di identità OIDC in IAM.
Federazione tramite identità Web
La federazione tramite identità Web consente agli utenti di accedere con un provider pubblico come Google, Facebook o Amazon, una soluzione comune nelle app mobili e Web.
L'app passa il token del provider a STS tramite AssumeRoleWithWebIdentity e riceve credenziali temporanee associate a un ruolo. Gli utenti non hanno mai bisogno di un'identità IAM.
Il ruolo di STS
Tutti i percorsi di federazione convergono in STS (Security Token Service). STS scambia un'asserzione esterna verificata con credenziali AWS a breve durata associate a un ruolo IAM.
- SAML usa AssumeRoleWithSAML.
- OIDC e l'identità Web usano AssumeRoleWithWebIdentity.
Le autorizzazioni del ruolo definiscono ciò che l'utente federato può fare.
Policy di attendibilità per la federazione
Il ruolo IAM assunto da un utente federato dispone di una policy di attendibilità che indica l'IdP come principal.
Le condizioni nella policy di attendibilità limitano quali soggetti di quel provider possono assumere il ruolo, ad esempio verificando la corrispondenza con uno specifico attributo SAML o con una richiesta sub OIDC. In questo modo si impedisce a un provider ampio di concedere l'accesso a chiunque.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center e federazione diretta
IAM Identity Center è a sua volta un livello di federazione per la forza lavoro, con un portale completo e set di autorizzazioni.
I provider IAM SAML o OIDC diretti sono componenti di livello più basso, più adatti alla federazione di applicazioni e workload o a configurazioni legacy. Nell'esame ci si aspetta che si scelga Identity Center per il SSO degli utenti e i ruoli OIDC per le pipeline.
Amazon Cognito Identity Pools
Per le app rivolte ai consumatori, i pool di identità Amazon Cognito gestiscono per Lei la federazione tramite identità Web.
Scambiano gli accessi social o dei pool di utenti con credenziali AWS temporanee, gestendo in background le chiamate a STS. Questo è il percorso consigliato per le app mobili, anziché chiamare direttamente AssumeRoleWithWebIdentity.
Evitare le chiavi incorporate
Lo scopo della federazione è proprio evitare di incorporare chiavi a lungo termine in app, pipeline e dispositivi.
- Le chiavi statiche fuoriuscite sono tra le principali cause delle violazioni.
- I token federati hanno durata breve e sono associati a un'identità verificata.
Se in uno scenario vede chiavi di accesso codificate direttamente, la federazione è solitamente la soluzione.
Scegliere lo standard appropriato
Associare lo standard alla sorgente:
- SAML per gli IdP aziendali tradizionali e AD.
- OIDC per i workload moderni e CI/CD.
- Identità Web / Cognito per gli utenti delle app pubbliche.
Tutti forniscono credenziali temporanee, differenziandosi principalmente per il formato del token e il caso d'uso.
Controllare gli accessi federati
Le sessioni federate vengono visualizzate in CloudTrail con l'identità del ruolo assunto e l'evento di federazione.
È possibile tracciare quale IdP e quale utente esterno hanno attivato un'azione, mantenendo la responsabilità anche se non esiste alcun utente IAM. Una denominazione coerente dei ruoli rende questi log molto più facili da leggere.
Verifica rapida
Scelga l'opzione di federazione corretta.
Riepilogo
Ha confrontato gli standard di federazione.
- SAML per gli IdP aziendali, OIDC per i workload, identità Web/Cognito per gli utenti delle app.
- Tutti scambiano un'asserzione esterna verificata tramite STS con credenziali temporanee per un ruolo.
- La federazione elimina la necessità di incorporare chiavi a lungo termine.
Domande Frequenti
La lezione «Federazione delle identità SAML, OIDC e web» è gratuita?
Sì — il testo completo di «Federazione delle identità SAML, OIDC e web» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Federazione delle identità SAML, OIDC e web»?
Colleghi a AWS i provider di identità esterni e gli accessi delle applicazioni. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Federazione delle identità SAML, OIDC e web»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Single Sign-On con IAM Identity Center
- Federazione delle identità SAML, OIDC e web
- Ruoli tra account e policy delle risorse
- Verificare la condivisione con IAM Access Analyzer