【问题标题】:How to implement the Client Credentials Grant in AWS ALB如何在 AWS ALB 中实施客户端凭证授予
【发布时间】:2019-11-06 19:01:09
【问题描述】:

我正在尝试使用 OIDC 为授予类型的客户端凭据实现 ALB。

我在 ALB 的 Listeners 选项卡中提供了颁发者、令牌端点、客户端 ID 和客户端密钥、授权端点和用户信息端点

但我在尝试访问 url 时收到 400 个无效的 redirect_uri。

【问题讨论】:

  • ALB 仅正式支持授权码授权流程。但是对于客户端凭据流,您不需要任何 SP 部分。只需创建一个访问令牌并将其保存到 ALB 使用的身份验证会话 cookie 中。它应该可以工作。
  • @JanGaraj - OOI 你有没有让这个工作?几个小时以来,我一直在努力解决这个问题。我一直在尝试使用 curl 发出一个请求,该请求使用我 ALB 中的 OIDC 对 Okta 进行身份验证。但是 ALB 日志正在记录 AuthInvalidCookie。有什么想法吗?
  • 我们更改了您的架构,因为 AWS ALB 不支持客户端凭证。
  • 感谢@ViyaanJhiingade。我确信,根据他们的文档,通过使用正确名称伪造会话 cookie 应该是可能的。由于某种原因,它只是不起作用。
  • @ViyaanJhiingade - 您最终获得了支持的客户端凭据授予什么架构?您是否还必须支持授权代码授予?

标签: amazon-web-services openid-connect aws-load-balancer aws-alb


【解决方案1】:

我们探索了用于客户端凭据身份验证的 ALB,但未能实现。在与 AWS 支持团队核实后,我们确认 AWS ALB 不支持客户端凭据身份验证机制,仅支持身份验证代码流。

我们切换到带有 lambda 授权器的 AWS API 网关来实现客户端凭证流。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-02-14
    • 2017-03-11
    • 2018-05-24
    • 1970-01-01
    • 2019-12-03
    • 2018-09-18
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多