SAML, OIDC ve Web Kimliği Federasyonu
Harici kimlik sağlayıcılarını ve uygulama oturum açmalarını AWS'ye bağlayın.
SAML, OIDC ve Web Kimliği Federasyonu, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Federasyon Ne Anlama Gelir
Federasyon, AWS dışında tanımlanmış kimliklerin bir IAM kullanıcısına hiç ihtiyaç duymadan oturum açmasına ve AWS izinleri almasına olanak tanır.
Harici bir kimlik sağlayıcısı kullanıcıyı doğrular ve AWS, geçici kimlik bilgileri vermek için bu doğrulamaya güvenir. Böylece hesapları çoğaltmanız gerekmez ve asıl bilgi kaynağı mevcut dizininizde kalır.
SAML 2.0 Federasyonu
SAML (Güvenlik İddiası Biçimlendirme Dili) 2.0, kurumsal federasyon için kullanılan klasik standarttır.
- IdP'yi IAM'de SAML kimlik sağlayıcısı olarak kaydedersiniz.
- IdP, kullanıcı oturum açtıktan sonra imzalı bir iddia gönderir.
- AWS, bunu STS aracılığıyla geçici rol kimlik bilgileriyle değiş tokuş eder.
Active Directory Federasyon Hizmetleri ve benzer kurumsal IdP'lerle yaygın olarak kullanılır.
OIDC Federasyonu
OIDC (OpenID Connect), OAuth 2.0 üzerine kurulmuş modern, belirteç tabanlı bir standarttır.
İş yüklerini ve CI/CD sistemlerini federasyona dahil etmek için idealdir. Örneğin bir GitHub Actions işlem hattı OIDC belirteci sunabilir ve AWS, kayıtlı anahtarlara ihtiyaç duymadan bir rolü üstlenebilir. Sağlayıcıyı IAM'de OIDC kimlik sağlayıcısı olarak kaydedersiniz.
Web Kimliği Federasyonu
Web kimliği federasyonu, kullanıcıların mobil ve web uygulamalarında yaygın olarak Google, Facebook veya Amazon gibi herkese açık bir sağlayıcıyla oturum açmasını sağlar.
Uygulama, sağlayıcının belirtecini AssumeRoleWithWebIdentity aracılığıyla STS'ye iletir ve bir rolle kapsamı sınırlandırılmış geçici kimlik bilgileri alır. Kullanıcıların IAM kimliğine sahip olması gerekmez.
STS'nin Rolü
Tüm federasyon yolları STS (Güvenlik Belirteci Hizmeti) üzerinde birleşir. STS, doğrulanmış bir harici iddiayı IAM rolüne bağlı, kısa ömürlü AWS kimlik bilgileriyle değiştirir.
- SAML, AssumeRoleWithSAML kullanır.
- OIDC ve web kimliği, AssumeRoleWithWebIdentity kullanır.
Rolün izinleri, federasyona dahil kullanıcının neler yapabileceğini belirler.
Federasyon için Güven Politikaları
Federasyona dahil kullanıcının üstlendiği IAM rolü, IdP'yi sorumlu olarak belirten bir güven politikası içerir.
Güven politikasındaki koşullar, bu sağlayıcıdan kimlerin rolü üstlenebileceğini sınırlar; örneğin belirli bir SAML özniteliğiyle veya bir OIDC özne iddiasıyla eşleşme aranabilir. Bu, geniş kapsamlı bir sağlayıcının herkese erişim vermesini engeller.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Kimlik Merkezi ve Ham Federasyon Karşılaştırması
IAM Kimlik Merkezi, çalışanlar için kullanıma hazır bir portal ve izin kümeleri sunan bir federasyon katmanıdır.
Ham IAM SAML veya OIDC sağlayıcıları, daha alt düzey yapı taşlarıdır; uygulama ve iş yükü federasyonu ya da eski sistem kurulumları için daha uygundur. Sınavda, insan SSO'su için Kimlik Merkezi'ni, işlem hatları için ise OIDC rollerini seçmeniz beklenir.
Amazon Cognito Kimlik Havuzları
Tüketicilere yönelik uygulamalarda Amazon Cognito kimlik havuzları, web kimliği federasyonunu sizin için yönetir.
Sosyal hesaplarla veya kullanıcı havuzlarıyla yapılan oturum açma işlemlerini geçici AWS kimlik bilgileriyle değiştirir ve STS çağrılarını arka planda yönetir. Mobil uygulamalar için doğrudan AssumeRoleWithWebIdentity çağırmak yerine önerilen yol budur.
Gömülü Anahtarlardan Kaçınma
Federasyonun temel amacı, uygulamalara, işlem hatlarına ve cihazlara uzun ömürlü anahtarların gömülmesini önlemektir.
- Sızdırılan statik anahtarlar, veri ihlallerinin başlıca nedenlerindendir.
- Federasyon belirteçleri kısa ömürlüdür ve doğrulanmış bir kimliğe bağlıdır.
Bir senaryoda sabit kodlanmış erişim anahtarları görürseniz çözüm genellikle federasyondur.
Doğru Standardı Seçme
Standardı kaynağa göre eşleştirin:
- Geleneksel kurumsal IdP'ler ve AD için SAML.
- Modern iş yükleri ve CI/CD için OIDC.
- Herkese açık uygulama kullanıcıları için Web kimliği / Cognito.
Hepsi geçici kimlik bilgileri sağlar; temel farkları belirteç biçimleri ve kullanım amaçlarıdır.
Federasyon Erişimini Denetleme
Federasyon oturumları, üstlenilen rol kimliği ve federasyon olayıyla birlikte CloudTrail içinde görünür.
Hiçbir IAM kullanıcısı olmasa bile hangi IdP'nin ve hangi harici kullanıcının bir işlemi başlattığını izleyebilir, böylece hesap verebilirliği koruyabilirsiniz. Tutarlı rol adlandırması bu kayıtların okunmasını çok kolaylaştırır.
Hızlı Kontrol
Doğru federasyon seçeneğini belirleyin.
Özet
Federasyon standartlarını karşılaştırdınız.
- Kurumsal IdP'ler için SAML, iş yükleri için OIDC, uygulama kullanıcıları için web kimliği/Cognito.
- Hepsi doğrulanmış bir harici iddiayı STS aracılığıyla geçici rol kimlik bilgileriyle değiştirir.
- Federasyon, uzun ömürlü anahtarların gömülmesi gereksinimini ortadan kaldırır.
Sıkça Sorulan Sorular
“SAML, OIDC ve Web Kimliği Federasyonu” dersi ücretsiz mi?
Evet — “SAML, OIDC ve Web Kimliği Federasyonu” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“SAML, OIDC ve Web Kimliği Federasyonu” dersinde ne öğreneceğim?
Harici kimlik sağlayıcılarını ve uygulama oturum açmalarını AWS'ye bağlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“SAML, OIDC ve Web Kimliği Federasyonu” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IAM Identity Center ile Tek Oturum Açma
- SAML, OIDC ve Web Kimliği Federasyonu
- Hesaplar Arası Roller ve Kaynak İlkeleri
- IAM Access Analyzer ile Paylaşımı Denetleme