aws%20sso
AWS SSO (ang. AWS Single Sign-On) to zintegrowane rozwiązanie chmurowe firmy Amazon Web Services, które umożliwia centralne zarządzanie dostępem i uwierzytelnianiem użytkowników do zasobów AWS oraz aplikacji zewnętrznych przy użyciu protokołów SAML, OpenID Connect i LDAP. System został wprowadzony w 2020 roku jako zamiennik wcześniejszej usługi IAM Identity Center.
Historia
Idea scentralizowanego uwierzytelniania w ekosystemie AWS pojawiła się już w pierwszych latach działalności platformy, ale dopiero w 2020 roku powstała pełnoprawna usługa AWS Single Sign-On. W 2021 roku usługa zyskała wsparcie dla federacji z Microsoft Azure Active Directory oraz Google Workspace. Od 2023 roku AWS SSO jest integracją z IAM i stanowi podstawowy komponent Zero Trust w architekturze AWS.
Główne funkcje
- Centralne zarządzanie tożsamościami – możliwość definiowania użytkowników i grup w jednym miejscu oraz przydzielania im ról w wielu kontach AWS.
- Federacja tożsamości – obsługa zewnętrznych dostawców tożsamości (IdP) przy użyciu SAML 2.0, OIDC oraz LDAP.
- Jednokrotne logowanie (SSO) – użytkownicy logują się raz i uzyskują dostęp do wszystkich przydzielonych aplikacji i zasobów.
- Automatyczne mapowanie ról – przydział ról IAM na podstawie grup w zewnętrznym IdP.
- Raportowanie i audyt – integracja z CloudTrail i CloudWatch w celu monitorowania zdarzeń logowania.
Architektura
Podstawowe komponenty AWS SSO to:
- Directory – wbudowany katalog użytkowników oraz możliwość podłączenia do Microsoft Active Directory lub zewnętrznych katalogów LDAP.
- Permissions sets – zestawy uprawnień (role IAM), które można przydzielać grupom i użytkownikom.
- Identity source – źródło tożsamości (AWS SSO, zewnętrzny IdP, Active Directory).
- Application integrations – gotowe integracje z popularnymi aplikacjami SaaS (np. Salesforce, Slack) oraz możliwość dodania własnych aplikacji SAML/OIDC.
Zalety i wady
Zalety
- Uproszczenie zarządzania dostępem w wielokontowym środowisku AWS.
- Wsparcie dla standardów otwartych (SAML, OIDC) umożliwiające integrację z praktycznie każdym IdP.
- Redukcja liczby haseł i zwiększenie bezpieczeństwa dzięki jednemu punktowi logowania.
- Automatyzacja przydzielania ról bez potrzeby ręcznej konfiguracji w każdym koncie.
Wady
- Ograniczona konfiguracja niestandardowych atrybutów w niektórych scenariuszach SAML.
- Wymagane dodatkowe uprawnienia w IAM do pełnej integracji.
- Potencjalny punkt awarii – jeśli usługa AWS SSO jest niedostępna, dostęp do wszystkich połączonych aplikacji może być zablokowany.
Bezpieczeństwo
AWS SSO korzysta z mechanizmów wieloczynnikowego uwierzytelniania (MFA) oraz szyfrowania TLS w trakcie transmisji. Dzienniki zdarzeń są automatycznie przesyłane do CloudTrail, co umożliwia pełne audytowanie działań użytkowników. Ponadto, usługa spełnia standardy ISO/IEC 27001 i SOC 2.
Zastosowania
Typowe scenariusze użycia AWS SSO obejmują:
- Firmy z rozbudowaną infrastrukturą chmurową, które potrzebują jednolitego dostępu do wielu kont AWS.
- Organizacje wykorzystujące hybrydowe środowisko (lokalne AD + chmura) i wymagające spójnego zarządzania tożsamościami.
- Dostawcy oprogramowania (SaaS), którzy chcą zaoferować klientom możliwość logowania się przy użyciu istniejących kont firmowych.
Porównanie z innymi usługami SSO
W kontekście rynku rozwiązań typu Single Sign-On, AWS SSO koncentruje się na integracji z usługami AWS, podczas gdy rozwiązania takie jak Okta, OneLogin czy Azure AD oferują szersze spektrum integracji z aplikacjami on‑premise i SaaS. Wybór odpowiedniego narzędzia zależy od dominującej infrastruktury oraz wymagań dotyczących zarządzania tożsamością.
Linki powiązane
Sprawdź także: