SAML, OIDC e Federação de Identidades Web
Conecte provedores de identidade externos e logins de aplicativos à AWS.
SAML, OIDC e Federação de Identidades Web é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O que significa federação
A federação permite que identidades definidas fora da AWS façam login e recebam permissões da AWS sem jamais terem um usuário do IAM.
Um provedor de identidade externo (IdP) confirma a identidade do usuário, e a AWS confia nessa asserção para emitir credenciais temporárias. Isso evita duplicar contas e mantém a fonte de verdade no diretório que você já utiliza.
Federação SAML 2.0
SAML (Security Assertion Markup Language) 2.0 é o padrão clássico para federação empresarial.
- Você registra o IdP no IAM como um provedor de identidade SAML.
- O IdP envia uma asserção assinada depois que o usuário inicia sessão.
- AWS a troca por credenciais temporárias de função por meio do STS.
É comum usá-lo com o Active Directory Federation Services e IdPs corporativos semelhantes.
Federação OIDC
OIDC (OpenID Connect) é um padrão moderno baseado em tokens, desenvolvido sobre o OAuth 2.0.
Ele é ideal para federar cargas de trabalho e sistemas de CI/CD. Por exemplo, um pipeline do GitHub Actions pode apresentar um token OIDC, e a AWS assume uma função sem chaves armazenadas. Você registra o provedor como um provedor de identidade OIDC no IAM.
Federação de identidade da Web
A federação de identidade da Web permite que os usuários iniciem sessão com um provedor público, como Google, Facebook ou Amazon, algo comum em aplicativos móveis e Web.
O aplicativo passa o token do provedor ao STS por meio de AssumeRoleWithWebIdentity e recebe credenciais temporárias com escopo definido por uma função. Os usuários nunca precisam ter uma identidade no IAM.
A função do STS
Todos os caminhos de federação convergem para o STS (Security Token Service). O STS troca uma asserção externa verificada por credenciais da AWS de curta duração vinculadas a uma função do IAM.
- SAML usa AssumeRoleWithSAML.
- OIDC e a identidade da Web usam AssumeRoleWithWebIdentity.
As permissões da função definem o que o usuário federado pode fazer.
Políticas de confiança para federação
A função do IAM assumida por um usuário federado tem uma política de confiança que nomeia o IdP como principal.
As condições da política de confiança restringem quem, nesse provedor, pode assumir a função; por exemplo, fazendo a correspondência com um atributo SAML específico ou uma declaração sub do OIDC. Isso impede que um provedor abrangente conceda acesso a todas as pessoas.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}IAM Identity Center versus federação direta
O IAM Identity Center é, por si só, uma camada de federação para a força de trabalho, com um portal completo e conjuntos de permissões.
Os provedores SAML ou OIDC diretos do IAM são componentes de nível mais baixo, mais adequados à federação de aplicativos e cargas de trabalho ou a configurações legadas. No exame, espera-se que você escolha o Identity Center para SSO humano e funções OIDC para pipelines.
Pools de identidades do Amazon Cognito
Para aplicativos voltados aos consumidores, os pools de identidades do Amazon Cognito intermediam a federação de identidade da Web para você.
O serviço troca logins sociais ou de pools de usuários por credenciais temporárias da AWS e gerencia as chamadas ao STS nos bastidores. Esse é o caminho recomendado para aplicativos móveis, em vez de chamar diretamente AssumeRoleWithWebIdentity.
Como evitar chaves incorporadas
O objetivo principal da federação é impedir a incorporação de chaves de longo prazo em aplicativos, pipelines e dispositivos.
- O vazamento de chaves estáticas é uma das principais causas de violações.
- Os tokens federados têm curta duração e estão vinculados a uma identidade verificada.
Se você encontrar chaves de acesso codificadas diretamente em um cenário, a federação geralmente é a solução.
Escolha do padrão correto
Associe o padrão à origem:
- SAML para IdPs empresariais tradicionais e AD.
- OIDC para cargas de trabalho modernas e CI/CD.
- Identidade da Web / Cognito para usuários de aplicativos públicos.
Todos fornecem credenciais temporárias, diferenciando-se principalmente pelo formato do token e pelo caso de uso.
Auditoria do acesso federado
As sessões federadas aparecem no CloudTrail com a identidade da função assumida e o evento de federação.
Você pode rastrear qual IdP e qual usuário externo acionaram uma ação, preservando a responsabilização mesmo quando não existe um usuário do IAM. A nomenclatura consistente das funções torna esses registros muito mais fáceis de ler.
Verificação rápida
Escolha a opção de federação correta.
Recapitulação
Você comparou os padrões de federação.
- SAML para IdPs empresariais, OIDC para cargas de trabalho e identidade da Web/Cognito para usuários de aplicativos.
- Todos trocam uma asserção externa verificada por meio do STS por credenciais temporárias de função.
- A federação elimina a necessidade de chaves de longo prazo incorporadas.
Perguntas Frequentes
A aula “SAML, OIDC e Federação de Identidades Web” é grátis?
Sim — o texto completo de “SAML, OIDC e Federação de Identidades Web” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “SAML, OIDC e Federação de Identidades Web”?
Conecte provedores de identidade externos e logins de aplicativos à AWS. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “SAML, OIDC e Federação de Identidades Web”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Login Único com o IAM Identity Center
- SAML, OIDC e Federação de Identidades Web
- Funções entre Contas e Políticas de Recursos
- Auditando Compartilhamentos com o IAM Access Analyzer