SAML, OIDC dan Persekutuan Identiti Web
Sambungkan pembekal identiti luaran dan log masuk aplikasi kepada AWS.
SAML, OIDC dan Persekutuan Identiti Web ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Maksud Penggabungan Identiti
Penggabungan identiti membolehkan identiti yang ditakrifkan di luar AWS log masuk dan menerima kebenaran AWS tanpa mempunyai pengguna IAM.
Pembekal identiti luaran (IdP) mengesahkan pengguna, dan AWS mempercayai tuntutan tersebut untuk mengeluarkan kelayakan sementara. Ini mengelakkan penduaan akaun dan mengekalkan sumber kebenaran dalam direktori sedia ada anda.
Persekutuan SAML 2.0
SAML (Security Assertion Markup Language) 2.0 ialah standard klasik untuk persekutuan perusahaan.
- Anda mendaftarkan IdP dalam IAM sebagai penyedia identiti SAML.
- IdP menghantar assertion yang ditandatangani selepas pengguna log masuk.
- AWS menukarnya melalui STS kepada bukti kelayakan peranan sementara.
Ia biasa digunakan dengan Active Directory Federation Services dan IdP korporat yang serupa.
Persekutuan OIDC
OIDC (OpenID Connect) ialah standard moden berasaskan token yang dibina di atas OAuth 2.0.
Ia sesuai untuk menyatukan beban kerja dan sistem CI/CD. Sebagai contoh, aliran kerja GitHub Actions boleh mengemukakan token OIDC, kemudian AWS menganggap suatu peranan tanpa kunci tersimpan. Anda mendaftarkan penyedia tersebut sebagai penyedia identiti OIDC IAM.
Persekutuan Identiti Web
Persekutuan identiti web membolehkan pengguna log masuk menggunakan penyedia awam seperti Google, Facebook atau Amazon, dan biasa digunakan dalam aplikasi mudah alih serta web.
Aplikasi menghantar token penyedia kepada STS melalui AssumeRoleWithWebIdentity dan menerima bukti kelayakan sementara yang terhad kepada suatu peranan. Pengguna tidak memerlukan identiti IAM.
Peranan STS
Semua laluan persekutuan bertemu pada STS (Security Token Service). STS menukar assertion luaran yang disahkan kepada bukti kelayakan AWS berjangka pendek yang terikat pada peranan IAM.
- SAML menggunakan AssumeRoleWithSAML.
- OIDC dan identiti web menggunakan AssumeRoleWithWebIdentity.
Kebenaran peranan menentukan perkara yang boleh dilakukan oleh pengguna bersekutu.
Dasar Kepercayaan untuk Persekutuan
Peranan IAM yang diambil oleh pengguna bersekutu mempunyai dasar kepercayaan yang menamakan IdP sebagai principal.
Syarat dalam dasar kepercayaan mengehadkan pihak daripada penyedia tersebut yang boleh mengambil peranan, contohnya dengan memadankan atribut SAML tertentu atau tuntutan sub OIDC. Ini menghalang penyedia yang luas daripada memberikan akses kepada semua orang.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center berbanding Persekutuan Mentah
IAM Identity Center sendiri ialah lapisan persekutuan untuk tenaga kerja, dengan portal yang kemas dan set kebenaran.
Penyedia SAML atau OIDC IAM mentah ialah blok binaan aras rendah yang lebih sesuai untuk persekutuan aplikasi dan beban kerja atau persediaan legasi. Peperiksaan mengharapkan anda memilih Identity Center untuk SSO manusia dan peranan OIDC untuk aliran kerja.
Kolam Identiti Amazon Cognito
Untuk aplikasi yang menghadap pengguna, kolam identiti Amazon Cognito mengurus persekutuan identiti web untuk anda.
Ia menukar log masuk sosial atau kolam pengguna kepada bukti kelayakan AWS sementara dan mengendalikan panggilan STS secara dalaman. Ini ialah laluan yang disyorkan untuk aplikasi mudah alih, bukannya memanggil AssumeRoleWithWebIdentity secara terus.
Mengelakkan Kunci Terbenam
Tujuan utama persekutuan ialah menghentikan penyematan kunci jangka panjang dalam aplikasi, aliran kerja dan peranti.
- Kunci statik yang bocor merupakan punca utama pelanggaran keselamatan.
- Token bersekutu berjangka pendek dan terikat pada identiti yang disahkan.
Jika anda melihat kunci akses yang ditetapkan secara keras dalam sesuatu senario, persekutuan biasanya ialah penyelesaiannya.
Memilih Standard yang Tepat
Padankan standard dengan sumbernya:
- SAML untuk IdP perusahaan tradisional dan AD.
- OIDC untuk beban kerja moden dan CI/CD.
- Identiti web / Cognito untuk pengguna aplikasi awam.
Kesemuanya memberikan bukti kelayakan sementara, dengan perbezaan utama pada format token dan kes penggunaan.
Mengaudit Akses Bersekutu
Sesi bersekutu muncul dalam CloudTrail bersama identiti peranan yang diambil dan peristiwa persekutuan.
Anda boleh menjejak IdP dan pengguna luaran yang mencetuskan sesuatu tindakan, sekali gus mengekalkan kebertanggungjawaban walaupun tiada pengguna IAM wujud. Penamaan peranan yang konsisten menjadikan log ini lebih mudah dibaca.
Semakan Pantas
Pilih pilihan persekutuan yang tepat.
Ringkasan
Anda telah membandingkan standard persekutuan.
- SAML untuk IdP perusahaan, OIDC untuk beban kerja, dan identiti web/Cognito untuk pengguna aplikasi.
- Kesemuanya menukar assertion luaran yang disahkan melalui STS kepada bukti kelayakan peranan sementara.
- Persekutuan menghapuskan keperluan untuk kunci jangka panjang yang terbenam.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “SAML, OIDC dan Persekutuan Identiti Web” percuma?
Ya — teks penuh “SAML, OIDC dan Persekutuan Identiti Web” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “SAML, OIDC dan Persekutuan Identiti Web”?
Sambungkan pembekal identiti luaran dan log masuk aplikasi kepada AWS. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “SAML, OIDC dan Persekutuan Identiti Web” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Log Masuk Tunggal dengan Pusat Identiti IAM
- SAML, OIDC dan Persekutuan Identiti Web
- Peranan Merentas Akaun dan Dasar Sumber
- Mengaudit Perkongsian dengan Penganalisis Akses IAM