AWS IAM アウトバウンド ID フェデレーションが OIDC ディスカバリ用のインターフェイス VPC エンドポイントをサポート
AWS Identity and Access Management (IAM) アウトバウンド ID フェデレーションは、OpenID Connect (OIDC) ディスカバリ API 向けの Amazon Virtual Private Cloud (VPC) エンドポイントをサポートするようになりました。トラフィックをパブリックインターネットに通過させることなく、AWS PrivateLink を使用して VPC 内から OIDC ディスカバリメタデータおよび JSON Web Key Set (JWKS) 検証キーエンドポイントにアクセスできるようになります。
IAM アウトバウンド ID フェデレーションにより、AWS ワークロードが外部サービスにアクセスする際に、長期的な認証情報を使用する必要がなくなります。代わりに、ワークロードは AWS Security Token Service (AWS STS) に有効期限の短い JSON Web Token (JWT) をリクエストします。外部サービスは、OIDC ディスカバリエンドポイントで利用可能な公開検証キーとメタデータを使用してこれらのトークンを検証します。これまで、OIDC ディスカバリエンドポイントにはパブリックインターネット経由でしか到達できなかったため、インターネットアクセスをもたない VPC で実行されている検証ワークロードはそれらを取得できませんでした。今回のリリースにより、インターフェイス VPC エンドポイントを作成してこれらのエンドポイントにプライベートに到達するようにし、検証キー取得のトラフィックを AWS ネットワーク内にとどめておくことができます。この機能は、外部サービスによる JWT 検証を可能にしながら、インターネットアクセスが制限された VPC で動作するワークロードのネットワークセキュリティ要件を満たすのに役立ちます。
この機能は、すべての商用 AWS リージョン、AWS GovCloud (米国) リージョン、中国リージョンでご利用いただけます。標準の AWS PrivateLink の料金以外に追加料金はかかりません。詳細については、IAM ユーザーガイドを参照してください。