Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione dell'autenticazione IAM Identity Center
L'autenticazione IAM Identity Center offre un modo centralizzato per gestire l'accesso degli utenti all'applicazione web AWS DevOps Agent Space. Questa guida spiega come configurare l'autenticazione IAM Identity Center e gestire gli utenti.
Prerequisiti
Prima di configurare l'autenticazione IAM Identity Center, assicurati di avere:
IAM Identity Center è abilitato nella tua organizzazione o nel tuo account
Autorizzazioni di amministratore in Agent AWS DevOps
Un Agent Space configurato o pronto per la creazione
Opzioni di autenticazione
AWS DevOps Agent offre due metodi di autenticazione per accedere all'app web Agent Space:
Autenticazione IAM Identity Center: consigliata per ambienti di produzione. Fornisce gestione centralizzata degli utenti, integrazione con provider di identità esterni e sessioni fino a 12 ore.
Accesso amministrativo (autenticazione IAM): fornisce un accesso rapido agli amministratori durante la configurazione e la configurazione iniziali. Le sessioni sono limitate a 30 minuti.
Configurazione di IAM Identity Center durante la creazione di Agent Space
Quando crei un Agent Space, puoi configurare l'autenticazione IAM Identity Center nella scheda Accesso:
Passaggio 1: vai alla configurazione dell'app Web
Dopo aver configurato i dettagli di Agent Space e l'accesso all' AWS account, procedi alla scheda Accesso
Vedrai due sezioni: «Connect IAM Identity Center» e «Accesso amministratore»
Fase 2: Configurazione dell'integrazione con IAM Identity Center
Nella sezione Connect [Agent Space] a IAM Identity Center:
Verifica l'istanza di IAM Identity Center: la console mostra quale istanza di Identity Center gestirà l'accesso degli utenti della Web App (ad esempio,
ssoins-7223a9580931edbe). L'istanza IAM Identity Center più vicina verrà automaticamente precompilata.Seleziona l'opzione IAM Identity Center Application Role Name: scegli una delle tre opzioni:
Auto-create un nuovo ruolo di DevOps agente (consigliato):
Il sistema crea automaticamente un nuovo ruolo di servizio con le autorizzazioni appropriate
Questa è l'opzione più semplice e funziona per la maggior parte dei casi d'uso
Assegna un ruolo esistente:
Usa un ruolo IAM esistente che hai già creato
Il sistema verificherà che il ruolo disponga delle autorizzazioni richieste
Scegliete questa opzione se la vostra organizzazione ha ruoli predefiniti per Agente AWS DevOps
Crea un nuovo ruolo di DevOps agente utilizzando un modello di policy:
Utilizza i dettagli della policy forniti per creare il tuo ruolo personalizzato nella console IAM
Scegli questa opzione se devi personalizzare le autorizzazioni dei ruoli
Dopo aver scelto Connect, il sistema automaticamente:
Crea o configura il ruolo IAM specificato
Configura un'applicazione IAM Identity Center per il tuo Agent Space
Stabilisce relazioni di fiducia tra IAM Identity Center e l'app web Agent Space
Configura i flussi di autenticazione OAuth 2.0 per l'accesso sicuro degli utenti
Alternativa: utilizzo dell'accesso da amministratore
Se desideri accedere immediatamente all'app web Agent Space senza configurare IAM Identity Center:
Nella sezione Accesso amministratore, annota l'ARN del ruolo IAM che fornisce l'accesso all'amministratore (ad esempio,)
arn:aws:iam::440491339484:role/service-role/DevOpsAgentRole-WebappAdmin-15ppoc42Scegli il pulsante di accesso come amministratore per avviare l'app web Agent Space con l'autenticazione IAM
Le sessioni che utilizzano questo metodo sono limitate a 30 minuti
Nota
L'accesso da amministratore è destinato alla configurazione e alla configurazione iniziali. Per l'uso in produzione e le operazioni in corso, configura l'autenticazione IAM Identity Center.
Aggiungere utenti e gruppi
Per connettere la tua istanza IAM Identity Center con DevOps Agent, hai bisogno delle seguenti autorizzazioni IAM:
aidevops: EnableOperatorApp
quindi: CreateApplicationAssignment
sso: DeleteApplicationAssignment
sso: ListApplicationAssignments
sso: DescribeApplication
Dopo aver configurato l'autenticazione IAM Identity Center, devi concedere a utenti e gruppi specifici l'accesso all'app web Agent Space:
Fase 1: Accesso alla gestione degli utenti
Nella console dell' AWS DevOps agente, seleziona il tuo Agent Space
Vai alla scheda Accesso
In Accesso utente, scegli Gestisci utenti e gruppi
Passaggio 2: aggiungere utenti o gruppi
Scegli Aggiungi utenti o gruppi
Cerca utenti o gruppi nella tua directory di IAM Identity Center
Seleziona le caselle di controllo accanto agli utenti o ai gruppi che desideri aggiungere
Scegli Aggiungi per concedere loro l'accesso
Gli utenti selezionati possono ora accedere all'app web Agent Space utilizzando le proprie credenziali IAM Identity Center.
Lavorare con provider di identità esterni
Se utilizzi un provider di identità esterno (come Okta, Microsoft Entra ID o Ping Identity) con IAM Identity Center:
Gli utenti e i gruppi vengono sincronizzati dal tuo provider di identità esterno a IAM Identity Center
Quando aggiungi utenti e gruppi all'app web Agent Space, effettui una selezione dalla directory sincronizzata
Gli attributi utente e le appartenenze ai gruppi vengono gestiti dal provider di identità esterno
Le modifiche al provider di identità si riflettono automaticamente in IAM Identity Center dopo la sincronizzazione
In che modo gli utenti accedono all'app web Agent Space
Dopo aver aggiunto utenti a Agent Space:
Condividi l'URL dell'app web Agent Space con gli utenti autorizzati
Quando gli utenti accedono all'URL, vengono reindirizzati alla pagina di accesso di IAM Identity Center
Dopo aver inserito le proprie credenziali (e aver completato l'autenticazione a più fattori, se configurata), vengono reindirizzati all'app web Agent Space
La loro sessione è valida per 8 ore per impostazione predefinita (configurabile dall'amministratore dell'Identity Center)
Gestione dell’accesso degli utenti
Puoi aggiornare l'accesso degli utenti in qualsiasi momento:
Aggiungere altri utenti o gruppi:
Segui gli stessi passaggi descritti sopra per aggiungere altri utenti o gruppi
Rimuovere l'accesso:
Nella sezione Accesso utente, trova l'utente o il gruppo da rimuovere
Scegli il pulsante Rimuovi accanto al suo nome
Conferma la rimozione
Gli utenti rimossi perderanno immediatamente l'accesso, ma le sessioni attive possono continuare fino alla scadenza.
Gestione della sessione
Le sessioni IAM Identity Center per l'app web Agent Space hanno le seguenti caratteristiche:
Durata della sessione predefinita: 8 ore
Sicurezza della sessione: HTTP-only cookie per una protezione avanzata
Multi-factor autenticazione: supportata se configurata in IAM Identity Center
Credenziali API: le credenziali SIGv4 Short-duration (15 minuti) vengono emesse per le chiamate API e rinnovate automaticamente
Per configurare la durata della sessione:
Accedi alla console IAM Identity Center
Vai a Impostazioni > Autenticazione
In Durata della sessione, configura la durata preferita (da 1 ora a 12 ore)
Scegliere Salva modifiche.
Disconnessione di Identity Center
Nella console di Agent Space, scegli Azioni in alto a destra e seleziona Disconnetti da IAM Identity Center
Conferma nella finestra di dialogo di conferma