Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域企业身份与 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

亚马逊云科技中国区域接口标准化与安全评价

采用统一协议安全评价方法。本页评价中国区域管理控制台的企业身份接入,以及外部工作负载调用服务 API 的协议面;不把 IAM Identity Center 作为独立 IDaaS 产品评价。

结论

82 / 100(B)。中国区域的 IAM Identity Center 为企业控制台接入提供标准 SAML 2.0 认证和 SCIM 2.0 账号预置,配合集中权限集、短期角色会话和 CLI 设备授权,企业身份基础较完整;普通服务 API 则继续依赖专用 STS + SigV4/SigV4a。主要缺口是外部身份源登录未提供与 SAML 等价的通用 OIDC 路径,Identity Center 的 OIDC 与可信令牌颁发者有明确的 CLI/应用边界,不能当作控制台 OAuth 登录。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%4.0IAM Identity Center 外部身份源支持标准 SAML 2.0,人员预置支持 SCIM 2.0;传统 IAM 也支持 SAML 控制台联邦,但外部身份源未提供等价 OIDC 登录
授权流程安全15%3.5SAML 联邦、短期角色会话和 CLI Device Authorization 基础成熟;OIDC API 只实现 CLI 所需子集,服务 API 授权状态机仍为平台专用
令牌与客户端凭据安全15%4.5STS 短期凭据、角色会话、外部 ID、区域端点和 CLI 自动轮换成熟;仍允许长期 access key,SCIM bearer token 需自行轮换治理
权限模型与最小授权15%5.0权限集、账户分配、action/resource/condition、信任策略、会话策略、标签和组织边界细粒度
密码学与密钥生命周期10%4.5SAML X.509 验签和 SigV4/SigV4a 请求绑定成熟;外部 IdP AuthnRequest 不签名、SAML 断言加密不受支持,证书轮换仍需严谨运维
主体标识与账号生命周期10%4.0SCIM 2.0 支持用户/组预置和停用,account/role/session/source identity 清楚;NameID 必须精确匹配 Username,跨分区主体不可合并
回调、事件与防重放10%3.0多种事件/队列服务有 ID、签名和重试能力,但没有统一跨服务回调协议
API 传输与消息语义5%4.0HTTPS、明确 request ID 和服务 API 语义成熟;canonicalization、端点与错误模型专用

标准符合度判断

  • 可肯定:企业员工可经 SAML 2.0 登录中国区访问门户/控制台,用户和组可经 SCIM 2.0 同步;多账户权限集和短期角色会话形成完整访问链路。
  • 必须区分:IAM Identity Center OIDC Device Authorization 面向 CLI 登录;可信令牌颁发者面向支持可信身份传播的应用;IAM OIDC Provider 多用于 Web Identity/工作负载。三者都不能自动证明外部企业 IdP 可用 OIDC 直接登录管理控制台。
  • 不能等同:SigV4 是安全的厂商协议,不是 OAuth;外部 OAuth/OIDC token 不能直接发送到普通服务 API。
  • 主要风险:SAML NameID 与 SCIM Username 漂移、SCIM token 泄露或过期、外部 IdP/主要区域故障、长期 access key、错误分区/区域、手写签名和中国/全球配置串用。

平台改进顺序

  1. 为 IAM Identity Center 外部身份源并行提供标准 OIDC Federation,并公布中国区域 Discovery、claims、会话和登出语义。
  2. 为 SAML 增加已签名 AuthnRequest、断言加密和自动化双证书轮换,降低企业 IdP 配置与换钥风险。
  3. 对适合第三方委托的服务并行提供标准 OAuth 2.0 resource indicator、metadata 和 token exchange,并清晰发布中国区域能力矩阵。
  4. 默认关闭新账户根用户 access key,并让工作负载身份/短期凭据成为所有 SDK 的无静态密钥默认。
  5. 为跨服务事件提供统一的 CloudEvents + JWS/HTTP Message Signatures、事件 ID 与轮换模型。

接入方当前控制

  • 多账户优先使用 IAM Identity Center + SAML + SCIM;单账户直连 IAM SAML 时,逐账户治理 Provider、角色信任、saml:aud 和权限策略。
  • 把 SAML NameID、SCIM Username 与稳定 externalId 的映射纳入契约测试;演练入职、转岗、离职、改名、证书和 SCIM token 轮换。
  • 中国与全球账户、组织、身份源、ARN、端点、配置文件和 Secret 完全隔离。
  • 优先 STS 角色和区域端点,缩短会话;禁止客户端、仓库和镜像持有静态 key。
  • 建立不依赖外部 IdP 的受控紧急访问路径,并监控 ExternalIdPDirectoryLogin、角色会话与异常权限集分配。

官方资料

  • IAM Identity Center 在中国区域的可用性与差异
  • 外部 IdP 的 SAML 与 SCIM 互操作要求
  • IAM Identity Center 外部身份提供商
  • SAML 联邦访问中国区域管理控制台
  • IAM Identity Center OIDC API
  • 可信令牌颁发者
  • SigV4
  • aws-cn 分区边界

核验日期:2026-08-05。

最近更新: 2026/8/5 02:45
贡献者: linux
Prev
亚马逊云科技中国区域企业身份与 API 接入
Next
极狐 GitLab 外部系统接入