Chargement de l'image...Kiro

Produit

  • À propos de Kiro
  • IDE
  • CLI
  • Web
  • Mobile
  • Crew
  • Tarification
  • Téléchargements

Pour

  • Entreprise
  • Startups
  • Étudiants

Communauté

  • Aperçu
  • Ambassadeurs
  • Discord
  • Événements
  • Powers
  • Boutique
  • Vitrine

Ressources

  • Docs
  • Blogue
  • Journal des modifications
  • FAQ
  • Signaler un bogue
  • Suggérer une idée
  • Soutien à la facturation

Réseaux sociaux

Conditions d'utilisation du siteLicencePolitique d'IA responsableMentions légalesPolitique de confidentialitéPréférences relatives aux témoins
Chargement de l'image...Kiro
  • Entreprise
  • Tarification
  • Docs
SE CONNECTERTÉLÉCHARGER
Chargement de l'image...Kiro

Pour commencer

InstallationAuthentificationVotre premier projet

Modèles

AperçuModèles disponiblesEffort de raisonnement

Fonctionnalités

Comment fonctionne Kiro
Specs
Steering
Hooks
MCP
Autorisations
Agents personnalisés
Agent Skills
Powers
Sessions cloudCompactionKiroignorePoints de contrôle et rewind
Outils intégrés
Portées de configuration

IDE 1.x

Nouveautés de la version 1.0
Configuration et premier lancement
Éditeur
Chat
Expérimental
DépannageRéférence 0.x

CLI

Nouveautés de la version 3.0
Configuration et première exécution
Interface utilisateur du terminal
Clavardage
Mode vocalMode sans interfaceACPAutocomplétion
Expérimental
Référence 2.x

Crew

Démarrage rapideInstallationFonctionnement 24/7
Chat
Agent Capabilities
Fonctionnalités
Interfaces
Applications
ConfigurationSécuritéDépannage

Web - Aperçu

Configuration et première exécutionIdentity Center
Connectez vos dépôts
Utilisation de l'agent
Mode autonomeAutomatisationsMémoire
Sandbox

Mobile - Aperçu

Aperçu

Commandes et référence

Commandes CLICommandes à barre obliqueOutils intégrésCodes de sortieParamètres

Facturation

AperçuGestion de votre abonnementMise à niveau de votre forfaitRétrogradation de votre forfaitAnnulation de votre forfaitAchat de crédits supplémentairesGestion de vos paiementsGestion des notifications d'utilisationGestion de vos impôtsCommuniquer avec le soutien à la facturationSuppression de votre compteQuestions connexes

Entreprise

ConceptsDémarrage rapide de l'intégration
Connexion de votre fournisseur d'identité
IAM Identity Center
Okta
Microsoft Entra
Abonnez votre équipeGérer les abonnements
Governance
Surveillance et suivi
ParamètresMises à jour géréesFacturationIAMRégions prises en charge

Confidentialité et sécurité

AperçuProtection des donnéesRéférences de codeValidation de la conformitéSécurité de l'infrastructureAutorisations IAMPare-feu, mandataires et périmètres de donnéesPoints de terminaison VPC (AWS PrivateLink)

Guides

Aperçu
Prise en charge des langages
Apprendre en jouant

Migration

Migration depuis Q DeveloperMigration depuis VSCodeMise à niveau depuis Q CLI
  1. Docs
  2. Entreprise
  3. Connexion de votre fournisseur d'identité
  4. Microsoft Entra
Afficher en Markdown

Connectez votre fournisseur d'identité Microsoft Entra ID

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et la version anglaise originale, la version anglaise prévaudra.
Afficher en Markdown

La connexion de Microsoft Entra ID à Kiro prend environ 30 à 45 minutes. Vous allez créer une application Entra, configurer un profil Kiro dans la console AWS et mettre en place l'approvisionnement SCIM afin que les affectations d'utilisateurs et de groupes se synchronisent automatiquement.

Avant de commencer, ayez ceci ouvert :

  • Le centre d'administration Microsoft Entra (nécessite le rôle Administrateur d'applications ou supérieur)
  • La console de gestion AWS avec les autorisations d'administration Kiro

L'accès AWS n'est nécessaire que pour l'administrateur qui gère le profil Kiro — les utilisateurs finaux n'ont pas besoin d'un compte AWS.

L'intégration connecte deux systèmes :

  • Microsoft Entra ID — gère l'identité. Vous y définissez quels utilisateurs et groupes peuvent accéder à Kiro.
  • Profil Kiro (dans la console AWS) — gère les abonnements et la facturation.

L'approvisionnement SCIM les relie : vous fournissez un point de terminaison SCIM et un jeton depuis Kiro vers Entra, ainsi que l'ID (client) de l'application et l'ID de répertoire (locataire) depuis Entra vers Kiro.

Étape 1 : Créer une application pour Kiro

Connectez-vous au centre d'administration Microsoft Entra, puis créez une nouvelle application depuis Applications d'entreprise -> Nouvelle application. Dans la galerie d'applications Microsoft Entra, sélectionnez « Créer votre propre application ».

Chargement de l'image...identity store selection

Définissez un nom descriptif, par exemple Kiro-Entra. Ensuite, sélectionnez l'option « Intégrer toute autre application que vous ne trouvez pas dans la galerie (hors galerie) » pour le champ « Que souhaitez-vous faire avec votre application? », puis sélectionnez « Créer » pour créer l'application.

Chargement de l'image...Entra create custom application

Étape 2 : Configurer l'application Kiro

Configurez l'application afin que les identités des utilisateurs puissent présenter la bonne autorisation pour accéder à Kiro.

Exposer le point de terminaison API

Kiro synchronise les identités des utilisateurs par l'intermédiaire du point de terminaison API de l'application. Pour l'application « Kiro-Entra » (Inscriptions d'applications -> Toutes les applications -> Kiro-Entra), sélectionnez « Exposer une API », puis sélectionnez « Ajouter » à côté du champ « URI de l'ID d'application » et enregistrez la valeur par défaut. Ensuite, ajoutez deux étendues qui définissent les autorisations qu'une identité doit présenter à Kiro.

Chargement de l'image...identity store selection
Référence des étendues

Les deux étendues sont requises pour la pleine fonctionnalité de Kiro. codewhisperer:completions active les suggestions de code intégrées; codewhisperer:conversations active le clavardage.

Ajoutez la première étendue, qui donne aux utilisateurs accès à la complétion de code intégrée :

  • Nom de l'étendue : codewhisperer:completions
  • Qui peut consentir? : Administrateurs et utilisateurs
  • Nom d'affichage du consentement de l'administrateur : codewhisperer:completions
  • Description du consentement de l'administrateur : codewhisperer:completions
  • État : Activé
Chargement de l'image...Endpoint add scope

Ajoutez la deuxième étendue, qui donne aux utilisateurs accès au clavardage :

  • Nom de l'étendue : codewhisperer:conversations
  • Qui peut consentir? : Administrateurs et utilisateurs
  • Nom d'affichage du consentement de l'administrateur : codewhisperer:conversations
  • Description du consentement de l'administrateur : codewhisperer:conversations
  • État : Activé

Une fois l'ajout des étendues terminé, la page « Exposer une API » devrait ressembler à ceci :

Chargement de l'image...identity store selection

Ajouter un URI de redirection

Un URI de redirection est l'endroit où Entra envoie l'utilisateur et transmet les jetons après l'authentification.

Pour l'application Kiro, sélectionnez Authentification, puis, sous Configuration de l'URI de redirection, sélectionnez Ajouter un URI de redirection. Choisissez Application mobile et de bureau, puis ajoutez kiro://kiro.oauth/callback et http://localhost/oauth/callback, en sélectionnant Configurer après chacun.

Pour prendre en charge Kiro Web, ajoutez un URI de redirection distinct :

  1. Sous Configuration de l'URI de redirection, sélectionnez Ajouter un URI de redirection.
  2. Sous Application Web, choisissez Application monopage.
  3. Ajoutez https://app.kiro.dev/signin/oauth.
Inscriptions d'applications Kiro existantes

Si vous avez déjà configuré Kiro avec Microsoft Entra ID, ouvrez l'inscription de l'application Kiro et allez à Authentification > Configuration de l'URI de redirection > Ajouter un URI de redirection. Sous Application Web, choisissez Application monopage et ajoutez https://app.kiro.dev/signin/oauth. Gardez ceci distinct des redirections Application mobile et de bureau existantes.

Après avoir ajouté les URI de redirection, la page devrait ressembler à ceci :

Chargement de l'image...identity store selection

Définir la version du jeton d'accès

Enfin, définissez le format de jeton d'accès que Kiro demandera. Par défaut, Entra ID émet des jetons d'accès au format v1. Kiro requiert des jetons au format v2. Dans l'inscription de l'application, sélectionnez Manifeste dans la navigation de gauche. Trouvez le champ requestedAccessTokenVersion sous la section api et définissez sa valeur à 2. Sélectionnez Enregistrer.

Chargement de l'image...identity store selection
Valeurs dont vous aurez besoin pour l'étape 3

Avant de continuer, notez l'ID (client) de l'application et l'ID de répertoire (locataire) depuis la page de présentation de l'application — vous en aurez besoin lors de la création du profil Kiro.

Ces valeurs, ainsi que le point de terminaison SCIM et le jeton d'accès que vous générerez à l'étape 4, sont les identifiants clés qui relient Entra à Kiro :

ValeurSourceUtilisée dans
ID (client) de l'applicationEntra → Inscriptions d'applications → PrésentationCréation du profil Kiro
ID de répertoire (locataire)Entra → Inscriptions d'applications → PrésentationCréation du profil Kiro
Point de terminaison SCIMKiro → Paramètres → Gestion des identitésConfiguration de l'approvisionnement Entra
Jeton d'accèsKiro → Paramètres → Gestion des identités → Jetons d'accèsConfiguration de l'approvisionnement Entra

Vous êtes maintenant prêt à configurer le profil Kiro.

Étape 3 : Configurer le profil Kiro

Prérequis

La création d'un profil Kiro nécessite des autorisations IAM AWS spécifiques. Consultez les autorisations IAM pour connaître les autorisations requises afin de créer des profils et de gérer les abonnements.

La configuration du profil Kiro et sa connexion à votre fournisseur d'identité Microsoft Entra ID comportent deux étapes :

  • Configurer les détails de votre application Microsoft Entra ID dans Kiro
  • Ajouter et vérifier votre domaine dans Kiro

Créer le profil Kiro

Dans la console de gestion AWS, recherchez Kiro et ouvrez le service Kiro. Sélectionnez Intégrer votre équipe à Kiro. Dans la boîte de dialogue Sélectionnez votre source de gestion des identités, choisissez Fournisseur d'identité externe pour connecter un fournisseur d'identité externe existant, puis sélectionnez Suivant.

Chargement de l'image...Kiro create profile

Dans la boîte de dialogue Bienvenue dans Kiro!, sélectionnez un fournisseur d'identité dans le menu déroulant. Les fournisseurs actuellement pris en charge sont Microsoft Entra ID et Okta. Choisissez Microsoft Entra ID. La boîte de dialogue affiche alors les champs ID de l'application et ID du locataire, que vous remplirez avec les valeurs de votre application Entra.

Pour trouver ces valeurs, allez dans Microsoft Entra et sélectionnez Inscriptions d'applications -> Toutes les applications -> Kiro-Entra. Cela ouvre l'onglet « Présentation ».

Chargement de l'image...identity store endpoints

Copiez d'abord la valeur du champ ID (client) de l'application et collez-la dans le champ ID de l'application du profil Kiro que vous créez. Copiez l'ID de répertoire (locataire) dans le champ ID du locataire du profil Kiro, puis sélectionnez Activer pour créer le profil.

Chiffrement KMS

Si vous configurez une clé KMS gérée par le client pour chiffrer les données de votre fournisseur d'identité externe, vous devez ajouter les énoncés suivants à votre politique de clé afin que Kiro puisse accéder aux utilisateurs et aux groupes approvisionnés via SCIM.

json
{ "Sid": "AllowKiroToUseKey", "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "AllowIdentityStoreToUseKey", "Effect": "Allow", "Principal": { "Service": "identitystore.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptTo", "kms:DescribeKey", "kms:ReEncryptFrom" ], "Resource": "*" }

Ajouter et vérifier le domaine

Exigence de configuration importante

Pour connecter votre Microsoft Entra ID à Kiro, vous devez vérifier la propriété de votre domaine d'entreprise en ajoutant un enregistrement TXT chez votre fournisseur DNS. Cela garantit qu'aucune partie non autorisée ne peut associer votre domaine à son propre profil Kiro et intercepter les connexions des utilisateurs.

Sélectionnez le bouton « Paramètres » et, dans la section Gestion des identités -> Domaines, sélectionnez « Ajouter un domaine » pour ajouter votre domaine d'entreprise

Chargement de l'image...Add company domain

En sélectionnant « Ajouter », le domaine sera ajouté et un jeton de vérification s'affichera. Copiez le jeton de vérification. Le domaine ajouté apparaîtra dans la liste des domaines avec le statut « En attente ».

Chez votre fournisseur DNS, comme Amazon Route53, créez un enregistrement TXT avec ce jeton de vérification dans les 24 heures suivant l'ajout du domaine. Le nom de l'enregistrement doit être le domaine exact ajouté dans Kiro (par exemple, yourdomain.com) — n'ajoutez pas de préfixe de sous-domaine tel que kiro-app-1., sinon la vérification ne se terminera pas. Définissez la valeur de l'enregistrement au jeton de vérification affiché dans Kiro (par exemple, kiro-site-verification=<your-token>). Si le domaine n'est pas vérifié dans les 24 heures, il revient à un état non enregistré et doit être ajouté à nouveau (ce qui émet un nouveau jeton).

Chargement de l'image...Add DNS record

Si la configuration est valide, après quelques minutes, le statut passera à « Vérifié ».

Chargement de l'image...Domain verified
La vérification de domaine requiert un domaine résolvable publiquement

La vérification de domaine effectue une recherche DNS publique pour l'enregistrement TXT, donc le domaine que vous vérifiez doit être résolvable publiquement. Les TLD privés ou internes (par exemple, .local, .internal, ou un TLD privé personnalisé) ne sont pas pris en charge — ils renvoient NXDOMAIN lors d'une recherche DNS publique, et le domaine reste indéfiniment au statut « En attente ».

Solutions de contournement pour les domaines privés ou internes

Si votre organisation utilise un domaine privé ou interne pour son infrastructure, utilisez l'une des approches suivantes :

  • Vérifiez un domaine ou sous-domaine résolvable publiquement que vous contrôlez. Ajoutez l'enregistrement TXT à un domaine (ou sous-domaine) qui se résout sur le DNS public, et vérifiez ce domaine à la place du domaine privé.
  • Enregistrez le domaine public avec lequel vos utilisateurs se connectent. Si vos utilisateurs se connectent avec des adresses courriel sur un domaine public, ajoutez ce domaine public au profil Kiro. Lorsqu'un utilisateur saisit son courriel (avec le domaine public) et sélectionne « Connexion », Kiro le redirige vers la page de connexion Entra ID — indépendamment de votre domaine d'infrastructure interne.
Considération relative à la confidentialité

Kiro ne permet pas d'associer un domaine à plus d'un profil, quel que soit le statut de vérification. Cela signifie qu'un tiers pourrait tenter d'ajouter votre domaine à son propre profil et, en se basant sur le rejet, en déduire que le domaine est déjà associé à un autre profil Kiro. Cela ne leur accorde aucun accès, mais révèle que le domaine a été intégré à Kiro.

Notes sur la configuration de domaine

Un profil Kiro prend en charge au maximum 10 domaines. Le domaine que vous configurez ici existe uniquement pour identifier votre profil Kiro. Lorsqu'un utilisateur saisit un courriel sur la page de connexion Kiro, le serveur regarde la partie domaine de ce courriel et l'utilise pour trouver le profil Kiro associé et son application Microsoft Entra ID. L'adresse courriel elle-même n'a pas besoin d'exister dans votre répertoire Entra, et elle n'a pas besoin de correspondre à l'identité avec laquelle l'utilisateur s'authentifie finalement dans Entra. Elle n'est utilisée que pour la recherche du profil.

Étape 4 : Approvisionner l'application Kiro

Dans cette étape, vous allez approvisionner l'application Kiro et vérifier que Kiro peut synchroniser les identités depuis votre magasin d'identités Entra ID.

Configurer l'approvisionnement

Dans la console Kiro — Allez à Paramètres → Gestion des identités. Dans la section Jetons d'accès, sélectionnez Générer un jeton et copiez la valeur du jeton, puis copiez l'URL du point de terminaison SCIM depuis la même page.

Sécurité du jeton SCIM

Le jeton d'accès n'est affiché qu'une seule fois. Copiez-le immédiatement — il ne peut pas être récupéré plus tard, bien que vous puissiez en générer un nouveau à tout moment. Un profil Kiro prend en charge un maximum de 2 jetons d'accès ; si vous atteignez la limite, révoquez-en un avant d'en générer un autre. Traitez le jeton comme un mot de passe : c'est un identifiant à longue durée de vie. Les jetons ne sont pas automatiquement renouvelés — renouvelez-les selon la politique de votre organisation. En cas de compromission, révoquez-le immédiatement dans Paramètres → Gestion des identités → Jetons d'accès et régénérez-en un nouveau.

Chargement de l'image...Generate access token for provisioning

Dans le centre d'administration Entra — Allez à Applications d'entreprise → Kiro-Entra → Provisioning. Sélectionnez le lien Provisioning dans la barre latérale, puis définissez le Mode de provisioning à Automatique.

  • Collez le point de terminaison SCIM dans le champ URL du locataire
  • Collez le jeton d'accès dans le champ Jeton secret
Chargement de l'image...Application provisioning

Sélectionnez Tester la connexion pour valider. Si cela réussit, sélectionnez Enregistrer. Si une bascule Statut du provisioning est présente, réglez-la sur Activé.

Chargement de l'image...Application provisioning success Chargement de l'image...Application provisioning success

Après l'enregistrement, actualisez la page de l'application Entra ID — les liens de mappage d'attributs n'apparaîtront pas avant que vous ne le fassiez.

Ajouter le mappage d'attributs

Une fois les liens de la barre latérale activés, ouvrez la section « Attribute mapping (Preview) ». Provision Groups et Provision Users devraient tous les deux être activés.

Chargement de l'image...Provisioning attribute mapping

Sélectionnez le lien « Provision Microsoft Entra ID Users » pour ouvrir la page « Attribute Mapping ». Sélectionnez le bouton « Edit » pour l'attribut « externalId » afin d'ouvrir la page « Edit Attribute ». Définissez la valeur de l'attribut source à « objectId » et enregistrez la configuration. « objectId » identifie de manière unique un utilisateur ou un groupe et ne change pas, ce qui permet à Kiro d'identifier et de synchroniser facilement les utilisateurs et les groupes.

Chargement de l'image...Edit external Id attribute mapping

Retirer les attributs non pris en charge

Entra remplit automatiquement plusieurs attributs que le point de terminaison SCIM de Kiro ne prend pas en charge. S'ils ne sont pas retirés, l'approvisionnement échouera. Supprimez les éléments suivants du tableau de mappage d'attributs :

Attributs d'extension Enterprise User (à supprimer) :

  • urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber
  • urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department
  • urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:manager

Attributs de numéro de téléphone (à supprimer) :

  • phoneNumbers[type eq "work"].value
  • phoneNumbers[type eq "mobile"].value
  • phoneNumbers[type eq "fax"].value

Sélectionnez chaque ligne d'attribut et choisissez Delete. Enregistrez le mappage une fois terminé.

Attributs minimums requis

Si des erreurs d'approvisionnement persistent, consultez Entra → Applications d'entreprise → Kiro-Entra → Provisioning → Provisioning logs pour voir les échecs au niveau des attributs. En dernier recours, les seuls trois mappages requis par Kiro sont userName, externalId et active — tous les autres mappages d'attributs peuvent être supprimés pour isoler le problème.

Étape 5 : Ajouter des utilisateurs et des groupes

Évitez l'affectation directe d'utilisateurs

Ajoutez des utilisateurs à Kiro en les affectant à un groupe qui est ensuite affecté à l'application — n'affectez pas d'utilisateurs individuels directement à l'application Entra. Après avoir configuré les abonnements, consultez l'onglet Abonnements dans la console Kiro pour confirmer qu'aucun utilisateur non désiré n'a reçu de siège.

Choisissez quels utilisateurs et groupes synchroniser depuis l'application Entra vers Kiro. Les utilisateurs et groupes sélectionnés deviennent disponibles pour être associés à un abonnement Kiro dans le profil Kiro.

Dans le centre d'administration Entra, accédez à votre application Kiro → Users and groups → sélectionnez + Add user/group. Affectez les groupes (ou les utilisateurs individuels) qui devraient avoir accès à Kiro.

Pour voir les utilisateurs et groupes automatiquement approvisionnés, accédez à la section « Users and groups » de l'application Entra ID. Il peut s'écouler un certain temps avant que les utilisateurs et groupes n'apparaissent d'eux-mêmes. Consultez la documentation Entra pour suivre la progression du processus d'approvisionnement.

Pour approvisionner manuellement, accédez à la page « Provisioning » et sélectionnez « Provision On Demand » dans la section « Quick Actions ».

Chargement de l'image...Add users/group

Si vous approvisionnez un groupe, assurez-vous de sélectionner tous les utilisateurs du groupe. Une fois le groupe et ses utilisateurs configurés avec succès, un écran de réussite s'affichera.

Chargement de l'image...Add users/group success

Répétez les étapes pour ajouter tous les utilisateurs et groupes que vous souhaitez synchroniser avec Kiro.

Info

L'approvisionnement peut parfois échouer lors de la première tentative, mais les nouvelles tentatives réussissent généralement.

Vous avez terminé toutes les étapes de configuration pour Microsoft Entra ID.

Quand les utilisateurs apparaîtront-ils?

Après l'affectation, prévoyez jusqu'à 6 heures 40 minutes avant que les utilisateurs soient disponibles dans votre console Kiro : Entra transmet les données utilisateur en environ 40 minutes, puis le cycle d'approvisionnement de Kiro (qui s'exécute toutes les 6 heures) crée l'abonnement.

Lorsque les utilisateurs apparaissent dans votre console Kiro, suivez le guide d'abonnement pour les activer.

Considérations de sécurité

Gestion des sessions

  • Kiro utilise des jetons de rafraîchissement OIDC pour maintenir les sessions des utilisateurs. Lorsqu'une session expire, le jeton de rafraîchissement maintient la session Kiro active indépendamment jusqu'à ce que le jeton de rafraîchissement lui-même expire.
  • Vous ne pouvez pas forcer la révocation des sessions actives des utilisateurs depuis la console Kiro. Pour retirer l'accès, vous devez retirer l'utilisateur de l'application Entra — l'accès sera révoqué à la prochaine tentative de rafraîchissement du jeton.
  • Allez à Applications d'entreprise > votre application > Users and Groups. Sélectionnez l'utilisateur, puis retirez l'affectation

Sécurité de l'URI de redirection

  • Ajoutez uniquement les URI de redirection spécifiés dans ce guide.

Avertissement sur la suppression de profil

Si vous supprimez un profil Kiro après l'approvisionnement et créez un nouveau profil avec la même application Entra, l'appartenance aux groupes ne sera pas synchronisée. Vous devez réapprovisionner l'application complètement.

Prévention des accès non autorisés

  • N'ajoutez aucun utilisateur à l'application Kiro dans Entra.
  • Vérifiez que l'utilisateur n'est membre d'aucun groupe affecté à l'application Kiro.
  • Après avoir créé un abonnement basé sur un groupe, consultez l'onglet Abonnements dans la console Kiro pour confirmer qu'aucun utilisateur non désiré n'a reçu d'abonnement.

Retrait d'un utilisateur et comportement de déprovisionnement

  • Retirez l'affectation de l'utilisateur de votre application Kiro dans Entra. Cela bloque toutes les tentatives de connexion futures.
  • Les sessions existantes restent actives jusqu'à ce qu'une tentative de rafraîchissement de jeton soit effectuée, moment auquel l'accès est révoqué. Les sessions actives ne sont pas immédiatement terminées.
  • La suppression de l'abonnement n'est pas automatique. Après avoir retiré un utilisateur de l'application Entra, vous devez aussi supprimer manuellement l'abonnement de l'utilisateur dans la console Kiro pour libérer le siège.

Comportement de synchronisation de l'appartenance aux groupes

  • Kiro s'appuie entièrement sur la synchronisation SCIM à propulsion (push) depuis Entra. Kiro ne peut pas demander une extraction (pull) depuis Entra.
  • Les changements d'appartenance aux groupes sont transmis environ toutes les 40 minutes. Les administrateurs peuvent déclencher une synchronisation immédiate en utilisant « Provision on Demand » dans la console Entra.
  • L'approvisionnement SCIM se déclenche pour toute mise à jour d'utilisateur ou de groupe dans Entra — pas seulement pour les nouveaux ajouts. Les modifications apportées aux utilisateurs ou groupes existants déclencheront aussi une synchronisation.

Résolution des problèmes

Étape manquéeComment cela se manifesteComment résoudreNotes
Version du jeton d'accès non définie à 2 dans le manifesteAprès la connexion, les appels API échoueront avec des erreurs d'autorisationDans Inscriptions d'applications, modifiez le manifeste et définissez api.requestedAccessTokenVersion à 2Entra utilise par défaut les jetons d'accès v1; Kiro requiert la v2
Étendues non définies dans Exposer une APIL'écran de connexion affichera une erreurAjoutez les étendues codewhisperer:completions et codewhisperer:conversations dans Exposer une APILes deux étendues sont requises
Mappage d'attributs non défini dans l'approvisionnementAprès la connexion, l'utilisateur n'aura pas d'abonnement (les appels API échouent)Dans Attribute Mapping, définissez l'attribut source externalId à objectId. Supprimez TOUS les abonnements et réapprovisionnez.objectId est l'identifiant unique stable
URI de redirection non définisLes tentatives de connexion affichent un écran d'erreurAjoutez les URI de redirection localhost requis dans les paramètres d'authentificationConsultez le guide de configuration pour la liste complète des ports
Approvisionnement à la demande non effectuéLes utilisateurs/groupes n'apparaissent pas dans la console KiroAccédez à Provisioning et sélectionnez « Provision on Demand »La synchronisation automatique peut prendre jusqu'à 40 minutes
Profil supprimé après l'approvisionnement, nouveau profil créé avec la même applicationL'appartenance aux groupes n'est pas synchroniséeRéapprovisionnez l'application depuis le début avec un nouveau jeton SCIMVoir l'avertissement sur la suppression de profil ci-dessus
TLD privé ou interne utilisé pour la vérification de domaineLe domaine reste au statut « En attente » et ne se vérifie jamaisVérifiez plutôt un domaine ou sous-domaine résolvable publiquement, ou enregistrez le domaine courriel public avec lequel vos utilisateurs se connectentLa vérification effectue une recherche DNS publique; les TLD privés renvoient NXDOMAIN

Ressources connexes

  • Abonner les membres de l'équipe — Activer les utilisateurs après l'approvisionnement
  • Autorisations IAM — Autorisations AWS requises pour la gestion des profils
  • Documentation sur l'approvisionnement Microsoft Entra — Suivre la progression de l'approvisionnement
Page mise à jour : 19 août 2026
Okta
Abonnez votre équipe