You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何无需内部存储用户/组,基于IdP断言使用AWS Identity Center?

能否在不存储用户/组到IAM Identity Center内部数据库的前提下使用该服务?

在IAM Identity Center(原AWS SSO)推出前,我们采用自定义IAM身份提供商(IdP)搭配带信任策略的IAM角色,策略仅允许携带特定IdP组声明的用户扮演对应角色。这套方案的核心优势是AWS/IAM无需负责用户的预置、同步或跟踪,只需验证用户是否持有有效的SAML断言或OIDC令牌。

但使用Identity Center对接外部IdP时,其内部用户/组数据库存在潜在安全风险,比如以下场景:

  • Active Directory中有用户属于aws-admins组,该组已通过SCIM同步到Identity Center
  • SCIM预置令牌过期,同步流程中断
  • 该用户调岗后被从AD的aws-admins组移除
  • 由于同步停止,Identity Center未感知到这一变更
  • 用户仍可通过AD认证到Identity Center,且Identity Center仍认为其属于aws-admins组,允许其使用管理员权限集

核心问题:是否可以让Identity Center不存储内部用户/组数据,直接通过IdP返回的声明/断言判断用户可访问的权限集,而非先通过IdP识别用户,再依赖内部数据库分配权限?


回答

目前IAM Identity Center不支持完全绕过内部用户/组数据库,直接基于IdP断言分配权限集。

Identity Center的权限集分配模型本质是将权限集绑定到其内部的用户或组实体,SCIM同步的作用是保持外部IdP与Identity Center内部用户/组的一致性。这意味着权限的判定始终依赖Identity Center本地存储的用户/组关联关系,而非实时读取IdP的断言内容。

针对你提到的同步中断风险,可以通过以下方式缓解:

  • 配置SCIM同步的监控告警,一旦同步失败或令牌过期,立即触发通知,避免长期不一致
  • 在外部IdP侧配置条件访问策略,直接基于IdP组声明限制用户对AWS资源的访问权限,作为Identity Center权限的额外安全校验层
  • 如果必须完全依赖IdP断言做权限判定,建议回到传统的自定义IdP+IAM角色方案,放弃Identity Center的集中权限管理功能

内容的提问来源于stack exchange,提问作者Jordan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 07:10:44