encyklopedia.space

aws%20sso

AWS SSO (ang. AWS Single Sign-On) to zintegrowane rozwiązanie chmurowe firmy Amazon Web Services, które umożliwia centralne zarządzanie dostępem i uwierzytelnianiem użytkowników do zasobów AWS oraz aplikacji zewnętrznych przy użyciu protokołów SAML, OpenID Connect i LDAP. System został wprowadzony w 2020 roku jako zamiennik wcześniejszej usługi IAM Identity Center.

Historia

Idea scentralizowanego uwierzytelniania w ekosystemie AWS pojawiła się już w pierwszych latach działalności platformy, ale dopiero w 2020 roku powstała pełnoprawna usługa AWS Single Sign-On. W 2021 roku usługa zyskała wsparcie dla federacji z Microsoft Azure Active Directory oraz Google Workspace. Od 2023 roku AWS SSO jest integracją z IAM i stanowi podstawowy komponent Zero Trust w architekturze AWS.

Główne funkcje

  • Centralne zarządzanie tożsamościami – możliwość definiowania użytkowników i grup w jednym miejscu oraz przydzielania im ról w wielu kontach AWS.
  • Federacja tożsamości – obsługa zewnętrznych dostawców tożsamości (IdP) przy użyciu SAML 2.0, OIDC oraz LDAP.
  • Jednokrotne logowanie (SSO) – użytkownicy logują się raz i uzyskują dostęp do wszystkich przydzielonych aplikacji i zasobów.
  • Automatyczne mapowanie ról – przydział ról IAM na podstawie grup w zewnętrznym IdP.
  • Raportowanie i audyt – integracja z CloudTrail i CloudWatch w celu monitorowania zdarzeń logowania.

Architektura

Podstawowe komponenty AWS SSO to:

  • Directory – wbudowany katalog użytkowników oraz możliwość podłączenia do Microsoft Active Directory lub zewnętrznych katalogów LDAP.
  • Permissions sets – zestawy uprawnień (role IAM), które można przydzielać grupom i użytkownikom.
  • Identity source – źródło tożsamości (AWS SSO, zewnętrzny IdP, Active Directory).
  • Application integrations – gotowe integracje z popularnymi aplikacjami SaaS (np. Salesforce, Slack) oraz możliwość dodania własnych aplikacji SAML/OIDC.

Zalety i wady

Zalety

  • Uproszczenie zarządzania dostępem w wielokontowym środowisku AWS.
  • Wsparcie dla standardów otwartych (SAML, OIDC) umożliwiające integrację z praktycznie każdym IdP.
  • Redukcja liczby haseł i zwiększenie bezpieczeństwa dzięki jednemu punktowi logowania.
  • Automatyzacja przydzielania ról bez potrzeby ręcznej konfiguracji w każdym koncie.

Wady

  • Ograniczona konfiguracja niestandardowych atrybutów w niektórych scenariuszach SAML.
  • Wymagane dodatkowe uprawnienia w IAM do pełnej integracji.
  • Potencjalny punkt awarii – jeśli usługa AWS SSO jest niedostępna, dostęp do wszystkich połączonych aplikacji może być zablokowany.

Bezpieczeństwo

AWS SSO korzysta z mechanizmów wieloczynnikowego uwierzytelniania (MFA) oraz szyfrowania TLS w trakcie transmisji. Dzienniki zdarzeń są automatycznie przesyłane do CloudTrail, co umożliwia pełne audytowanie działań użytkowników. Ponadto, usługa spełnia standardy ISO/IEC 27001 i SOC 2.

Zastosowania

Typowe scenariusze użycia AWS SSO obejmują:

  • Firmy z rozbudowaną infrastrukturą chmurową, które potrzebują jednolitego dostępu do wielu kont AWS.
  • Organizacje wykorzystujące hybrydowe środowisko (lokalne AD + chmura) i wymagające spójnego zarządzania tożsamościami.
  • Dostawcy oprogramowania (SaaS), którzy chcą zaoferować klientom możliwość logowania się przy użyciu istniejących kont firmowych.

Porównanie z innymi usługami SSO

W kontekście rynku rozwiązań typu Single Sign-On, AWS SSO koncentruje się na integracji z usługami AWS, podczas gdy rozwiązania takie jak Okta, OneLogin czy Azure AD oferują szersze spektrum integracji z aplikacjami on‑premise i SaaS. Wybór odpowiedniego narzędzia zależy od dominującej infrastruktury oraz wymagań dotyczących zarządzania tożsamością.

Linki powiązane

Sprawdź także: