Исходящая федерация удостоверений AWS IAM теперь поддерживает адреса интерфейса VPC для обнаружения OIDC
Исходящая федерация удостоверений AWS Identity and Access Management (IAM) теперь поддерживает адреса виртуального частного облака (VPC) Amazon для API обнаружения OpenID Connect (OIDC). Теперь вы можете получить доступ к метаданным обнаружения OIDC и адресам ключей проверки JSON Web Key Set (JWKS) из VPC с помощью AWS PrivateLink, не направляя трафик через общедоступный Интернет.
Исходящая федерация удостоверений IAM устраняет необходимость использования долговременных учетных данных при доступе рабочих нагрузок AWS к внешним сервисам. Вместо этого ваши рабочие нагрузки запрашивают у Сервиса токенов безопасности AWS (AWS STS) веб-токены JSON с коротким сроком действия (JWT). Внешние сервисы проверяют эти токены, используя публичные ключи проверки и метаданные, доступные по адресам обнаружения OIDC. Ранее адреса обнаружения OIDC были доступны только через публичный Интернет, поэтому рабочая нагрузка по проверке, выполняемая в VPC без доступа к Интернету, не могла их получить. Благодаря этому обновлению вы можете создать адрес интерфейса VPC для частного доступа к этим адресам, сохраняя трафик получения ключей проверки в сети AWS. Эта возможность помогает выполнять требования сетевой безопасности для рабочих нагрузок, работающих в VPC с ограниченным доступом к Интернету, и при этом позволяет внешним сервисам проверять JWT.
Данная функция доступна во всех коммерческих регионах AWS, регионах AWS GovCloud (США) и Китая. Дополнительная плата за эту функцию, кроме стандартных цен на AWS PrivateLink, не взимается. Подробнее см. в Руководстве пользователя IAM.