View a markdown version of this page

Credenziali SSO OIDC del browser - Amazon Athena

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Credenziali SSO OIDC del browser

Browser SSO OIDC è un plugin di autenticazione che funziona con Centro identità AWS IAM. Il plug-in esegue la registrazione dinamica del client con SSO OIDC, apre il browser predefinito all'URL di autorizzazione SSO, riceve il codice di autorizzazione tramite un server di callback locale, lo scambia con un token di accesso SSO e utilizza tale token per ottenere credenziali temporanee. AWS Il plugin utilizza il codice di autorizzazione con flusso PKCE.

Per informazioni sull'attivazione e l'utilizzo di IAM Identity Center, consulta Fase 1: Abilita IAM Identity Center nella Guida per l'utente di Centro identità AWS IAM .

Nota

Questo plugin è progettato per ambienti desktop a utente singolo. In ambienti condivisi come Windows Terminal Server o Remote Desktop Services, gli amministratori di sistema sono responsabili della definizione e del mantenimento dei limiti di sicurezza tra gli utenti.

Provider di credenziali

Il provider di credenziali che sarà utilizzato per autenticare le richieste a AWS. Imposta il valore di questo parametro su BrowserSSOOIDC.

Nome del parametro Alias Tipo parametro Valore predefinito Valore da utilizzare
CredentialsProvider AWSCredentialsProviderClass (obsoleto) Richiesto nessuno BrowserSSOOIDC

URL di avvio di IAM Identity Center

L'URL del portale di AWS accesso. L'azione dell'RegisterClientAPI IAM Identity Center utilizza questo valore per il issuerUrl parametro.

Nome del parametro Alias Tipo parametro Valore predefinito
SsoStartUrl sso_oidc_start_url Richiesto nessuno

Regione IAM Identity Center

La posizione Regione AWS in cui è configurato IAM Identity Center. Inserisci SSOOIDCClient e SSOClient utilizza questo valore per il region parametro.

Nome del parametro Alias Tipo parametro Valore predefinito
SsoOidcRegion sso_oidc_region Richiesto nessuno

ID account

L'identificatore del Account AWS che viene assegnato all'utente. L'azione dell'GetRoleCredentialsAPI IAM Identity Center utilizza questo valore per il accountId parametro.

Nome del parametro Alias Tipo parametro Valore predefinito
SsoOidcAccountId sso_oidc_account_id Richiesto nessuno

Nome ruolo

Il nome descrittivo del ruolo assegnato all'utente. Il nome specificato per questo set di autorizzazioni viene visualizzato nel portale di AWS accesso come ruolo disponibile. L'azione GetRoleCredentialsAPI IAM Identity Center utilizza questo valore per il roleName parametro.

Nome del parametro Alias Tipo parametro Valore predefinito
SsoOidcRoleName sso_oidc_role_name Richiesto nessuno

Porta dell'ascoltatore

Il numero di porta locale da utilizzare per il server di callback OAuth 2.0. Viene utilizzato come URI di reindirizzamento. Potrebbe essere necessario inserire questa porta nella propria rete. L'URI di reindirizzamento generato di default è. http://127.0.0.1:7890/oauth/callback

avvertimento

In ambienti condivisi come Windows Terminal Server o Remote Desktop Services, la porta di loopback (impostazione predefinita: 7890) è condivisa tra tutti gli utenti sullo stesso computer. Gli amministratori di sistema possono mitigare i potenziali rischi di dirottamento delle porte mediante:

  • Configurazione di numeri di porta diversi per gruppi di utenti diversi

  • Utilizzo delle politiche di sicurezza di Windows per limitare l'accesso alle porte

  • Implementazione dell'isolamento della rete tra le sessioni utente

Nome del parametro Alias Tipo parametro Valore predefinito
ListenPort listen_port Facoltativo 7890

Timeout di risposta del gestore dell'identità

La durata, in secondi, prima che il conducente smetta di attendere la risposta di autorizzazione SSO. Il valore minimo è 60 secondi.

Nome del parametro Alias Tipo parametro Valore predefinito
IdpResponseTimeout idP_Response_Timeout Facoltativo 120

Abilitare il caching dei token

Se abilitato, consente di utilizzare lo stesso token di accesso SSO tra le connessioni dei driver. Ciò impedisce agli strumenti SQL che creano più connessioni driver di avviare più finestre del browser.

Nome del parametro Alias Tipo parametro Valore predefinito
EnableTokenCaching nessuno Facoltativo FALSE