0Pricing
Cloud & IT Cert Prep · Lekcja

SAML, OIDC i federacja tożsamości internetowych

Połączą Państwo zewnętrznych dostawców tożsamości i logowanie aplikacji z AWS.

SAML, OIDC i federacja tożsamości internetowych to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co oznacza federacja

Federacja pozwala tożsamościom zdefiniowanym poza AWS logować się i otrzymywać uprawnienia AWS bez tworzenia użytkownika IAM.

Zewnętrzny dostawca tożsamości (IdP) potwierdza tożsamość użytkownika, a AWS ufa temu potwierdzeniu i wystawia tymczasowe poświadczenia. Pozwala to uniknąć duplikowania kont i zachować źródło prawdy w używanym już katalogu.

Federacja SAML 2.0

SAML (Security Assertion Markup Language) 2.0 to klasyczny standard federacji w środowiskach korporacyjnych.

  • Rejestruje Pan/Pani IdP w IAM jako dostawcę tożsamości SAML.
  • Po zalogowaniu użytkownika IdP wysyła podpisane potwierdzenie.
  • AWS wymienia je za pośrednictwem STS na tymczasowe dane uwierzytelniające roli.

Standard ten jest często używany z Active Directory Federation Services i podobnymi firmowymi dostawcami tożsamości.

Federacja OIDC

OIDC (OpenID Connect) to nowoczesny standard oparty na tokenach, zbudowany na OAuth 2.0.

Doskonale nadaje się do federacji obciążeń i systemów CI/CD. Przykładowo potok GitHub Actions może przedstawić token OIDC, a AWS przyjmuje rolę bez przechowywania kluczy. Dostawcę rejestruje się jako dostawcę tożsamości OIDC w IAM.

Federacja tożsamości internetowej

Federacja tożsamości internetowej umożliwia użytkownikom logowanie za pomocą publicznego dostawcy, takiego jak Google, Facebook lub Amazon. Jest to typowe rozwiązanie w aplikacjach mobilnych i internetowych.

Aplikacja przekazuje token dostawcy do STS za pośrednictwem AssumeRoleWithWebIdentity i otrzymuje tymczasowe dane uwierzytelniające ograniczone do określonej roli. Użytkownicy nie potrzebują tożsamości IAM.

Rola STS

Wszystkie ścieżki federacji prowadzą do STS (Security Token Service). STS wymienia zweryfikowane zewnętrzne potwierdzenie na krótkoterminowe dane uwierzytelniające AWS powiązane z rolą IAM.

  • SAML używa AssumeRoleWithSAML.
  • OIDC i tożsamość internetowa używają AssumeRoleWithWebIdentity.

Uprawnienia roli określają, co może robić sfederowany użytkownik.

Zasady zaufania na potrzeby federacji

Rola IAM przyjmowana przez sfederowanego użytkownika ma zasadę zaufania, w której IdP jest wskazany jako podmiot.

Warunki w zasadzie zaufania ograniczają to, kto od tego dostawcy może przyjąć rolę, na przykład przez dopasowanie konkretnego atrybutu SAML lub deklaracji OIDC sub. Dzięki temu szeroko zdefiniowany dostawca nie przyznaje dostępu wszystkim.

{
  "Effect": "Allow",
  "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
  "Action": "sts:AssumeRoleWithWebIdentity",
  "Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}

Identity Center a surowa federacja

IAM Identity Center jest warstwą federacji dla pracowników, oferującą dopracowany portal i zestawy uprawnień.

Surowi dostawcy IAM SAML lub OIDC to niskopoziomowe elementy, lepiej dostosowane do federacji aplikacji i obciążeń lub starszych konfiguracji. Na egzaminie należy wybrać Identity Center do logowania SSO ludzi, a role OIDC do potoków.

Pule tożsamości Amazon Cognito

W przypadku aplikacji dla konsumentów pule tożsamości Amazon Cognito pośredniczą za Państwa w federacji tożsamości internetowej.

Wymieniają logowania za pomocą serwisów społecznościowych lub pul użytkowników na tymczasowe dane uwierzytelniające AWS, obsługując wywołania STS w tle. Jest to zalecana ścieżka dla aplikacji mobilnych zamiast bezpośredniego wywoływania AssumeRoleWithWebIdentity.

Unikanie osadzonych kluczy

Cały sens federacji polega na tym, aby zaprzestać osadzania długoterminowych kluczy w aplikacjach, potokach i urządzeniach.

  • Wycieki statycznych kluczy są jedną z głównych przyczyn naruszeń bezpieczeństwa.
  • Tokeny federacyjne są krótkotrwałe i powiązane ze zweryfikowaną tożsamością.

Jeśli w scenariuszu widzą Państwo zakodowane na stałe klucze dostępu, federacja jest zazwyczaj rozwiązaniem.

Wybór właściwego standardu

Standard należy dopasować do źródła:

  • SAML dla tradycyjnych firmowych IdP i AD.
  • OIDC dla nowoczesnych obciążeń i CI/CD.
  • Tożsamość internetowa / Cognito dla użytkowników aplikacji publicznych.

Wszystkie te rozwiązania dostarczają tymczasowe dane uwierzytelniające, różniąc się głównie formatem tokenu i zastosowaniem.

Audytowanie dostępu federacyjnego

Sesje federacyjne pojawiają się w CloudTrail wraz z tożsamością przyjętej roli i zdarzeniem federacji.

Mogą Państwo prześledzić, który IdP i który zewnętrzny użytkownik zainicjował działanie, zachowując rozliczalność mimo braku użytkownika IAM. Spójne nazewnictwo ról znacznie ułatwia odczytywanie tych dzienników.

Szybkie sprawdzenie

Proszę wybrać właściwe rozwiązanie federacyjne.

Podsumowanie

Porównali Państwo standardy federacji.

  • SAML służy do firmowych IdP, OIDC do obciążeń, a tożsamość internetowa/Cognito do użytkowników aplikacji.
  • Wszystkie wymieniają zweryfikowane zewnętrzne potwierdzenie za pośrednictwem STS na tymczasowe dane uwierzytelniające roli.
  • Federacja eliminuje potrzebę osadzania długoterminowych kluczy.

Często zadawane pytania

Czy lekcja „SAML, OIDC i federacja tożsamości internetowych” jest bezpłatna?

Tak — pełny tekst „SAML, OIDC i federacja tożsamości internetowych” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „SAML, OIDC i federacja tożsamości internetowych”?

Połączą Państwo zewnętrznych dostawców tożsamości i logowanie aplikacji z AWS. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „SAML, OIDC i federacja tożsamości internetowych”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Single Sign-On z IAM Identity Center
  2. SAML, OIDC i federacja tożsamości internetowych
  3. Role między kontami i zasady zasobów
  4. Audytowanie udostępniania za pomocą IAM Access Analyzer
← Powrót do Cloud & IT Cert Prep