La connexion de Microsoft Entra ID à Kiro prend environ 30 à 45 minutes. Vous allez créer une application Entra, configurer un profil Kiro dans la console AWS et mettre en place l'approvisionnement SCIM afin que les affectations d'utilisateurs et de groupes se synchronisent automatiquement.
Avant de commencer, ayez ceci ouvert :
L'accès AWS n'est nécessaire que pour l'administrateur qui gère le profil Kiro — les utilisateurs finaux n'ont pas besoin d'un compte AWS.
L'intégration connecte deux systèmes :
L'approvisionnement SCIM les relie : vous fournissez un point de terminaison SCIM et un jeton depuis Kiro vers Entra, ainsi que l'ID (client) de l'application et l'ID de répertoire (locataire) depuis Entra vers Kiro.
Connectez-vous au centre d'administration Microsoft Entra, puis créez une nouvelle application depuis Applications d'entreprise -> Nouvelle application. Dans la galerie d'applications Microsoft Entra, sélectionnez « Créer votre propre application ».
Chargement de l'image...
Définissez un nom descriptif, par exemple Kiro-Entra. Ensuite, sélectionnez l'option « Intégrer toute autre application que vous ne trouvez pas dans la galerie (hors galerie) » pour le champ « Que souhaitez-vous faire avec votre application? », puis sélectionnez « Créer » pour créer l'application.
Chargement de l'image...
Configurez l'application afin que les identités des utilisateurs puissent présenter la bonne autorisation pour accéder à Kiro.
Kiro synchronise les identités des utilisateurs par l'intermédiaire du point de terminaison API de l'application. Pour l'application « Kiro-Entra » (Inscriptions d'applications -> Toutes les applications -> Kiro-Entra), sélectionnez « Exposer une API », puis sélectionnez « Ajouter » à côté du champ « URI de l'ID d'application » et enregistrez la valeur par défaut. Ensuite, ajoutez deux étendues qui définissent les autorisations qu'une identité doit présenter à Kiro.
Chargement de l'image...
Ajoutez la première étendue, qui donne aux utilisateurs accès à la complétion de code intégrée :
Ajoutez la deuxième étendue, qui donne aux utilisateurs accès au clavardage :
Une fois l'ajout des étendues terminé, la page « Exposer une API » devrait ressembler à ceci :
Chargement de l'image...
Un URI de redirection est l'endroit où Entra envoie l'utilisateur et transmet les jetons après l'authentification.
Pour l'application Kiro, sélectionnez Authentification, puis, sous Configuration de l'URI de redirection, sélectionnez Ajouter un URI de redirection. Choisissez Application mobile et de bureau, puis ajoutez kiro://kiro.oauth/callback et http://localhost/oauth/callback, en sélectionnant Configurer après chacun.
Pour prendre en charge Kiro Web, ajoutez un URI de redirection distinct :
https://app.kiro.dev/signin/oauth.Après avoir ajouté les URI de redirection, la page devrait ressembler à ceci :
Chargement de l'image...
Enfin, définissez le format de jeton d'accès que Kiro demandera. Par défaut, Entra ID émet des jetons d'accès au format v1. Kiro requiert des jetons au format v2. Dans l'inscription de l'application, sélectionnez Manifeste dans la navigation de gauche. Trouvez le champ requestedAccessTokenVersion sous la section api et définissez sa valeur à 2. Sélectionnez Enregistrer.
Vous êtes maintenant prêt à configurer le profil Kiro.
La configuration du profil Kiro et sa connexion à votre fournisseur d'identité Microsoft Entra ID comportent deux étapes :
Dans la console de gestion AWS, recherchez Kiro et ouvrez le service Kiro. Sélectionnez Intégrer votre équipe à Kiro. Dans la boîte de dialogue Sélectionnez votre source de gestion des identités, choisissez Fournisseur d'identité externe pour connecter un fournisseur d'identité externe existant, puis sélectionnez Suivant.
Chargement de l'image...
Dans la boîte de dialogue Bienvenue dans Kiro!, sélectionnez un fournisseur d'identité dans le menu déroulant. Les fournisseurs actuellement pris en charge sont Microsoft Entra ID et Okta. Choisissez Microsoft Entra ID. La boîte de dialogue affiche alors les champs ID de l'application et ID du locataire, que vous remplirez avec les valeurs de votre application Entra.
Pour trouver ces valeurs, allez dans Microsoft Entra et sélectionnez Inscriptions d'applications -> Toutes les applications -> Kiro-Entra. Cela ouvre l'onglet « Présentation ».
Chargement de l'image...
Copiez d'abord la valeur du champ ID (client) de l'application et collez-la dans le champ ID de l'application du profil Kiro que vous créez. Copiez l'ID de répertoire (locataire) dans le champ ID du locataire du profil Kiro, puis sélectionnez Activer pour créer le profil.
Sélectionnez le bouton « Paramètres » et, dans la section Gestion des identités -> Domaines, sélectionnez « Ajouter un domaine » pour ajouter votre domaine d'entreprise
Chargement de l'image...
En sélectionnant « Ajouter », le domaine sera ajouté et un jeton de vérification s'affichera. Copiez le jeton de vérification. Le domaine ajouté apparaîtra dans la liste des domaines avec le statut « En attente ».
Chez votre fournisseur DNS, comme Amazon Route53, créez un enregistrement TXT avec ce jeton de vérification dans les 24 heures suivant l'ajout du domaine. Le nom de l'enregistrement doit être le domaine exact ajouté dans Kiro (par exemple, yourdomain.com) — n'ajoutez pas de préfixe de sous-domaine tel que kiro-app-1., sinon la vérification ne se terminera pas. Définissez la valeur de l'enregistrement au jeton de vérification affiché dans Kiro (par exemple, kiro-site-verification=<your-token>). Si le domaine n'est pas vérifié dans les 24 heures, il revient à un état non enregistré et doit être ajouté à nouveau (ce qui émet un nouveau jeton).
Si la configuration est valide, après quelques minutes, le statut passera à « Vérifié ».
Chargement de l'image...
Si votre organisation utilise un domaine privé ou interne pour son infrastructure, utilisez l'une des approches suivantes :
Dans cette étape, vous allez approvisionner l'application Kiro et vérifier que Kiro peut synchroniser les identités depuis votre magasin d'identités Entra ID.
Dans la console Kiro — Allez à Paramètres → Gestion des identités. Dans la section Jetons d'accès, sélectionnez Générer un jeton et copiez la valeur du jeton, puis copiez l'URL du point de terminaison SCIM depuis la même page.
Chargement de l'image...
Dans le centre d'administration Entra — Allez à Applications d'entreprise → Kiro-Entra → Provisioning. Sélectionnez le lien Provisioning dans la barre latérale, puis définissez le Mode de provisioning à Automatique.
Sélectionnez Tester la connexion pour valider. Si cela réussit, sélectionnez Enregistrer. Si une bascule Statut du provisioning est présente, réglez-la sur Activé.
Chargement de l'image...
Chargement de l'image...
Après l'enregistrement, actualisez la page de l'application Entra ID — les liens de mappage d'attributs n'apparaîtront pas avant que vous ne le fassiez.
Une fois les liens de la barre latérale activés, ouvrez la section « Attribute mapping (Preview) ». Provision Groups et Provision Users devraient tous les deux être activés.
Chargement de l'image...
Sélectionnez le lien « Provision Microsoft Entra ID Users » pour ouvrir la page « Attribute Mapping ». Sélectionnez le bouton « Edit » pour l'attribut « externalId » afin d'ouvrir la page « Edit Attribute ». Définissez la valeur de l'attribut source à « objectId » et enregistrez la configuration. « objectId » identifie de manière unique un utilisateur ou un groupe et ne change pas, ce qui permet à Kiro d'identifier et de synchroniser facilement les utilisateurs et les groupes.
Chargement de l'image...
Entra remplit automatiquement plusieurs attributs que le point de terminaison SCIM de Kiro ne prend pas en charge. S'ils ne sont pas retirés, l'approvisionnement échouera. Supprimez les éléments suivants du tableau de mappage d'attributs :
Attributs d'extension Enterprise User (à supprimer) :
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumberurn:ietf:params:scim:schemas:extension:enterprise:2.0:User:departmenturn:ietf:params:scim:schemas:extension:enterprise:2.0:User:managerAttributs de numéro de téléphone (à supprimer) :
phoneNumbers[type eq "work"].valuephoneNumbers[type eq "mobile"].valuephoneNumbers[type eq "fax"].valueSélectionnez chaque ligne d'attribut et choisissez Delete. Enregistrez le mappage une fois terminé.
Choisissez quels utilisateurs et groupes synchroniser depuis l'application Entra vers Kiro. Les utilisateurs et groupes sélectionnés deviennent disponibles pour être associés à un abonnement Kiro dans le profil Kiro.
Dans le centre d'administration Entra, accédez à votre application Kiro → Users and groups → sélectionnez + Add user/group. Affectez les groupes (ou les utilisateurs individuels) qui devraient avoir accès à Kiro.
Pour voir les utilisateurs et groupes automatiquement approvisionnés, accédez à la section « Users and groups » de l'application Entra ID. Il peut s'écouler un certain temps avant que les utilisateurs et groupes n'apparaissent d'eux-mêmes. Consultez la documentation Entra pour suivre la progression du processus d'approvisionnement.
Pour approvisionner manuellement, accédez à la page « Provisioning » et sélectionnez « Provision On Demand » dans la section « Quick Actions ».
Chargement de l'image...
Si vous approvisionnez un groupe, assurez-vous de sélectionner tous les utilisateurs du groupe. Une fois le groupe et ses utilisateurs configurés avec succès, un écran de réussite s'affichera.
Chargement de l'image...
Répétez les étapes pour ajouter tous les utilisateurs et groupes que vous souhaitez synchroniser avec Kiro.
Vous avez terminé toutes les étapes de configuration pour Microsoft Entra ID.
Lorsque les utilisateurs apparaissent dans votre console Kiro, suivez le guide d'abonnement pour les activer.
Gestion des sessions
Sécurité de l'URI de redirection
Avertissement sur la suppression de profil
Si vous supprimez un profil Kiro après l'approvisionnement et créez un nouveau profil avec la même application Entra, l'appartenance aux groupes ne sera pas synchronisée. Vous devez réapprovisionner l'application complètement.
Prévention des accès non autorisés
Retrait d'un utilisateur et comportement de déprovisionnement
Comportement de synchronisation de l'appartenance aux groupes
| Étape manquée | Comment cela se manifeste | Comment résoudre | Notes |
|---|---|---|---|
| Version du jeton d'accès non définie à 2 dans le manifeste | Après la connexion, les appels API échoueront avec des erreurs d'autorisation | Dans Inscriptions d'applications, modifiez le manifeste et définissez api.requestedAccessTokenVersion à 2 | Entra utilise par défaut les jetons d'accès v1; Kiro requiert la v2 |
| Étendues non définies dans Exposer une API | L'écran de connexion affichera une erreur | Ajoutez les étendues codewhisperer:completions et codewhisperer:conversations dans Exposer une API | Les deux étendues sont requises |
| Mappage d'attributs non défini dans l'approvisionnement | Après la connexion, l'utilisateur n'aura pas d'abonnement (les appels API échouent) | Dans Attribute Mapping, définissez l'attribut source externalId à objectId. Supprimez TOUS les abonnements et réapprovisionnez. | objectId est l'identifiant unique stable |
| URI de redirection non définis | Les tentatives de connexion affichent un écran d'erreur | Ajoutez les URI de redirection localhost requis dans les paramètres d'authentification | Consultez le guide de configuration pour la liste complète des ports |
| Approvisionnement à la demande non effectué | Les utilisateurs/groupes n'apparaissent pas dans la console Kiro | Accédez à Provisioning et sélectionnez « Provision on Demand » | La synchronisation automatique peut prendre jusqu'à 40 minutes |
| Profil supprimé après l'approvisionnement, nouveau profil créé avec la même application | L'appartenance aux groupes n'est pas synchronisée | Réapprovisionnez l'application depuis le début avec un nouveau jeton SCIM | Voir l'avertissement sur la suppression de profil ci-dessus |
| TLD privé ou interne utilisé pour la vérification de domaine | Le domaine reste au statut « En attente » et ne se vérifie jamais | Vérifiez plutôt un domaine ou sous-domaine résolvable publiquement, ou enregistrez le domaine courriel public avec lequel vos utilisateurs se connectent | La vérification effectue une recherche DNS publique; les TLD privés renvoient NXDOMAIN |
Connectez votre fournisseur d'identité Microsoft Entra ID