0Pricing
AWS Security Academy · Aula

SAML, OIDC e Federação de Identidades Web

Conecte provedores de identidade externos e logins de aplicativos à AWS.

SAML, OIDC e Federação de Identidades Web é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O que significa federação

A federação permite que identidades definidas fora da AWS façam login e recebam permissões da AWS sem jamais terem um usuário do IAM.

Um provedor de identidade externo (IdP) confirma a identidade do usuário, e a AWS confia nessa asserção para emitir credenciais temporárias. Isso evita duplicar contas e mantém a fonte de verdade no diretório que você já utiliza.

Federação SAML 2.0

SAML (Security Assertion Markup Language) 2.0 é o padrão clássico para federação empresarial.

  • Você registra o IdP no IAM como um provedor de identidade SAML.
  • O IdP envia uma asserção assinada depois que o usuário inicia sessão.
  • AWS a troca por credenciais temporárias de função por meio do STS.

É comum usá-lo com o Active Directory Federation Services e IdPs corporativos semelhantes.

Federação OIDC

OIDC (OpenID Connect) é um padrão moderno baseado em tokens, desenvolvido sobre o OAuth 2.0.

Ele é ideal para federar cargas de trabalho e sistemas de CI/CD. Por exemplo, um pipeline do GitHub Actions pode apresentar um token OIDC, e a AWS assume uma função sem chaves armazenadas. Você registra o provedor como um provedor de identidade OIDC no IAM.

Federação de identidade da Web

A federação de identidade da Web permite que os usuários iniciem sessão com um provedor público, como Google, Facebook ou Amazon, algo comum em aplicativos móveis e Web.

O aplicativo passa o token do provedor ao STS por meio de AssumeRoleWithWebIdentity e recebe credenciais temporárias com escopo definido por uma função. Os usuários nunca precisam ter uma identidade no IAM.

A função do STS

Todos os caminhos de federação convergem para o STS (Security Token Service). O STS troca uma asserção externa verificada por credenciais da AWS de curta duração vinculadas a uma função do IAM.

  • SAML usa AssumeRoleWithSAML.
  • OIDC e a identidade da Web usam AssumeRoleWithWebIdentity.

As permissões da função definem o que o usuário federado pode fazer.

Políticas de confiança para federação

A função do IAM assumida por um usuário federado tem uma política de confiança que nomeia o IdP como principal.

As condições da política de confiança restringem quem, nesse provedor, pode assumir a função; por exemplo, fazendo a correspondência com um atributo SAML específico ou uma declaração sub do OIDC. Isso impede que um provedor abrangente conceda acesso a todas as pessoas.

{
  "Effect": "Allow",
  "Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
  "Action": "sts:AssumeRoleWithWebIdentity",
  "Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}

IAM Identity Center versus federação direta

O IAM Identity Center é, por si só, uma camada de federação para a força de trabalho, com um portal completo e conjuntos de permissões.

Os provedores SAML ou OIDC diretos do IAM são componentes de nível mais baixo, mais adequados à federação de aplicativos e cargas de trabalho ou a configurações legadas. No exame, espera-se que você escolha o Identity Center para SSO humano e funções OIDC para pipelines.

Pools de identidades do Amazon Cognito

Para aplicativos voltados aos consumidores, os pools de identidades do Amazon Cognito intermediam a federação de identidade da Web para você.

O serviço troca logins sociais ou de pools de usuários por credenciais temporárias da AWS e gerencia as chamadas ao STS nos bastidores. Esse é o caminho recomendado para aplicativos móveis, em vez de chamar diretamente AssumeRoleWithWebIdentity.

Como evitar chaves incorporadas

O objetivo principal da federação é impedir a incorporação de chaves de longo prazo em aplicativos, pipelines e dispositivos.

  • O vazamento de chaves estáticas é uma das principais causas de violações.
  • Os tokens federados têm curta duração e estão vinculados a uma identidade verificada.

Se você encontrar chaves de acesso codificadas diretamente em um cenário, a federação geralmente é a solução.

Escolha do padrão correto

Associe o padrão à origem:

  • SAML para IdPs empresariais tradicionais e AD.
  • OIDC para cargas de trabalho modernas e CI/CD.
  • Identidade da Web / Cognito para usuários de aplicativos públicos.

Todos fornecem credenciais temporárias, diferenciando-se principalmente pelo formato do token e pelo caso de uso.

Auditoria do acesso federado

As sessões federadas aparecem no CloudTrail com a identidade da função assumida e o evento de federação.

Você pode rastrear qual IdP e qual usuário externo acionaram uma ação, preservando a responsabilização mesmo quando não existe um usuário do IAM. A nomenclatura consistente das funções torna esses registros muito mais fáceis de ler.

Verificação rápida

Escolha a opção de federação correta.

Recapitulação

Você comparou os padrões de federação.

  • SAML para IdPs empresariais, OIDC para cargas de trabalho e identidade da Web/Cognito para usuários de aplicativos.
  • Todos trocam uma asserção externa verificada por meio do STS por credenciais temporárias de função.
  • A federação elimina a necessidade de chaves de longo prazo incorporadas.

Perguntas Frequentes

A aula “SAML, OIDC e Federação de Identidades Web” é grátis?

Sim — o texto completo de “SAML, OIDC e Federação de Identidades Web” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “SAML, OIDC e Federação de Identidades Web”?

Conecte provedores de identidade externos e logins de aplicativos à AWS. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “SAML, OIDC e Federação de Identidades Web”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Login Único com o IAM Identity Center
  2. SAML, OIDC e Federação de Identidades Web
  3. Funções entre Contas e Políticas de Recursos
  4. Auditando Compartilhamentos com o IAM Access Analyzer
← Voltar para AWS Security Academy