Pour connecter Okta à votre profil Kiro, vous devez :
Lorsque vous utilisez Okta, vous devez créer deux applications : une application OIDC pour la connexion des utilisateurs, et une application de provisionnement SCIM (utilisant l'intégration AWS IAM Identity Center depuis le catalogue d'applications Okta) pour synchroniser les utilisateurs et les groupes avec Kiro.
Dans la console d'administration Okta, accédez à la section Applications -> Applications et sélectionnez « Create App integration ». Sélectionnez « OIDC - OpenID Connect » pour « Sign-in method », et « Native Application » comme type d'application.
Chargement de l'image...
Attribuez un nom descriptif, par exemple Kiro-OIDC, à votre application et cochez la case « Refresh Token » dans le champ « Grant type ». Laissez les valeurs par défaut pour tous les autres champs.
D'abord, ajoutez kiro://kiro.oauth/callback comme URI de redirection de connexion. C'est l'un des URI que les clients Kiro écouteront lorsque Okta redirigera l'utilisateur après une connexion réussie avec Okta.
Ensuite, ajoutez 10 entrées supplémentaires comme URI de redirection de connexion selon le format suivant : http://localhost:{port-number}/oauth/callback, où le numéro de port est l'un des numéros de port suivants - 3128, 4649, 6588, 8008, 9091, 49153, 50153, 51153, 52153 et 53153.
Ajoutez https://app.kiro.dev/signin/oauth comme autre URI de redirection de connexion pour prendre en charge Kiro Web.
Exemple :
Chargement de l'image...
Assurez-vous que « Skip group assignment for now » est sélectionné, puis sélectionnez « Save » pour terminer la création de l'application. Cela affichera les détails de l'application nouvellement créée.
Chargement de l'image...
Ensuite, vous ajouterez les utilisateurs et les groupes qui feront partie de l'application. Sélectionnez l'onglet « Assignments ». Sélectionnez le bouton « Assign » et suivez les instructions pour ajouter les utilisateurs et groupes qui devraient avoir accès à Kiro.
Chargement de l'image...
Vous avez terminé la création de l'application OIDC.
Maintenant que l'application OIDC a été créée, vous devez configurer les portées pour permettre aux identités des utilisateurs de présenter l'autorisation appropriée pour accéder à Kiro. Vous allez configurer deux portées - completions et conversations.
N'accordez que les portées requises par votre organisation. Vous devez comprendre l'incidence de chaque portée lors de la configuration des politiques d'accès.
Dans la console d'administration Okta, accédez à la section Security -> API. Dans l'onglet « Authorization Servers », sélectionnez le bouton « Add Authorization Server ».
Chargement de l'image...
Entrez un nom et une description pour le serveur d'autorisation.
Chargement de l'image...
Sélectionnez « Save » pour terminer l'ajout du serveur.
Chargement de l'image...
Sélectionnez l'onglet « Scopes » et sélectionnez le bouton « Add Scope » pour ajouter une portée qui autorise les identités des utilisateurs à accéder à une fonctionnalité de Kiro.
D'abord, ajoutez une portée pour codewhisperer:completions avec la valeur « User content » réglée sur « Implicit ». Laissez tous les autres champs par défaut. Sélectionnez « Create » pour ajouter la portée.
Chargement de l'image...
Suivez les mêmes étapes pour ajouter une portée pour codewhisperer:conversations.
Ensuite, vous devez ajouter des politiques d'accès et des règles au serveur d'autorisation pour contrôler ce à quoi Kiro peut accéder par l'entremise de l'application OIDC Kiro.
Sélectionnez l'onglet « Access Policies » et sélectionnez le bouton « Add Policy ».
Chargement de l'image...
Définissez un nom descriptif pour la politique et associez la politique à l'application OIDC Kiro que vous avez créée - Kiro-OIDC.
Chargement de l'image...
Une fois la politique créée, sélectionnez « Add rule » pour la politique nouvellement créée.
Chargement de l'image...
Laissez les valeurs par défaut pour tous les champs, sauf pour « Scopes requested ». Sélectionnez l'option « The following scopes: » et ajoutez les portées « codewhisperer:completions », « codewhisperer:conversations » et « offline_access ». Sélectionnez « Create rule » pour terminer l'ajout de la règle.
Chargement de l'image...
Enfin, testez la configuration. Pour tester, sélectionnez l'onglet « Token Preview ». Sélectionnez l'application OIDC que vous avez créée pour Kiro (ex. : Kiro-OIDC) dans le champ « OAuth/OIDC client », sélectionnez « Authorization Code » comme « Grant type », puis sélectionnez les deux portées codewhisperer et « offline_access » dans le champ « Scopes ». Sélectionnez le bouton « Preview Token » et si la configuration est valide, la section Payload du panneau « Preview » contiendra un attribut « iss » avec une valeur, et l'attribut « scp » contiendra les trois portées que vous avez sélectionnées.
Chargement de l'image...
Vous avez terminé toutes les étapes requises pour configurer les applications dans Okta. Vous pouvez maintenant créer le profil Kiro et abonner vos utilisateurs et groupes.
Dans la console Kiro, sélectionnez « Sign up for Kiro » et sélectionnez « Set up application as Admin ». Sélectionnez l'option « Connect an existing external Identity provider ».
Chargement de l'image...
Depuis la console d'administration Okta, accédez à la section Security -> API et sélectionnez le serveur d'autorisation que vous avez créé pour Kiro.
Chargement de l'image...
Copiez la valeur de l'URI de l'émetteur pour l'application que vous venez de configurer et collez-la dans le champ Issuer URI du profil Kiro.
Dans la console d'administration Okta, accédez à la section Applications, puis ouvrez l'application OIDC que vous avez créée pour l'intégration Kiro, par exemple Kiro-OIDC. Copiez la valeur de l'ID client et collez-la dans le champ Client ID du profil Kiro.
Chargement de l'image...
Sélectionnez « Enable » pour terminer la création du profil Kiro.
Dans la console Kiro, sélectionnez le bouton « Settings » et, dans la section Identity management -> Domains, sélectionnez « Add domain » pour ajouter le domaine de votre entreprise.
Chargement de l'image...
En sélectionnant « Add », vous ajouterez le domaine et un jeton de vérification s'affichera. Copiez le jeton de vérification. Le domaine ajouté apparaîtra dans la liste des domaines avec le statut « Pending ».
Chez votre fournisseur DNS, comme Amazon Route53, créez un enregistrement TXT avec ce jeton de vérification.
Chargement de l'image...
Si la configuration est valide, après quelques minutes, le statut passera à « Verified ».
Chargement de l'image...
Dans la console Kiro, accédez à Settings → Identity Management → Access Tokens et sélectionnez « Generate Token » pour créer un jeton d'accès pour le provisionnement SCIM. Copiez ce jeton — vous en aurez besoin lors de la configuration de l'application de provisionnement SCIM à l'étape 4.
Chargement de l'image...
Ensuite, vous devez créer l'application de provisionnement SCIM et configurer les utilisateurs et les groupes.
Dans la console d'administration Okta, accédez à la section Applications -> Applications et sélectionnez « Browse App Catalog ». Recherchez « AWS IAM Identity Center » et sélectionnez « Add Integration ».
Chargement de l'image...
Cela ajoutera une nouvelle application avec l'onglet « General Settings » ouvert, ayant la valeur « Application label » réglée à « AWS IAM Identity Center ». Vous pouvez choisir d'accepter la valeur par défaut ou de modifier l'étiquette, puis sélectionnez « Done ».
Vous verrez maintenant les détails de l'application nouvellement créée. Dans l'onglet « Sign On », les paramètres SAML (ACS URL, Issuer URL) peuvent être laissés par défaut — Kiro utilise l'application OIDC pour la connexion, et non SAML.
Ensuite, vous devez configurer le provisionnement. Sélectionnez l'onglet « Provisioning », puis la section « Integration ». Vous verrez un message indiquant que le provisionnement n'est pas activé. Sélectionnez le bouton « Configure API integration » pour démarrer le processus de provisionnement.
Cochez « Enable API integration ». Cela affichera des champs supplémentaires à configurer.
Chargement de l'image...
Si vous souhaitez transférer des groupes d'Okta vers Kiro, suivez ces instructions.
Condition préalable
Avant d'ajouter des groupes, retirez les deux attributs - « department » et « employeeNumber ». Sélectionnez l'application « AWS IAM Identity Center » que vous avez créée, et dans l'onglet « Provisioning », sélectionnez « To App ». Faites défiler jusqu'à la section des mappages d'attributs AWS IAM Identity Center et retirez les deux attributs.
Chargement de l'image...
Chargement de l'image...
D'abord, associez les groupes à synchroniser. Sélectionnez l'onglet « Assignments » et sélectionnez le bouton « Assign », puis choisissez l'option « Assign to Groups ». Dans la liste des groupes disponibles, sélectionnez « Assign » sur chaque groupe que vous souhaitez synchroniser et suivez les étapes.
Chargement de l'image...
Chargement de l'image...
Ensuite, configurez la synchronisation des groupes.
Vous avez maintenant terminé toutes les étapes requises pour configurer une application dans Okta, connecter l'application à un profil Kiro, et ajouter des utilisateurs/groupes au profil.
Gestion des sessions
Sécurité des URI de redirection
Avertissement relatif à la suppression de profil
Si vous supprimez un profil Kiro après le provisionnement et créez un nouveau profil avec la même application Okta, l'appartenance aux groupes ne sera pas synchronisée. Vous devez reprovisionner complètement l'application.
Prévention des accès non autorisés
Retrait d'un utilisateur et comportement de déprovisionnement
Comportement de synchronisation de l'appartenance aux groupes
| Étape manquée | Comment cela se manifeste-t-il | Comment y remédier | Remarques |
|---|---|---|---|
| L'utilisateur n'a pas été ajouté à l'application OIDC | L'utilisateur ne pourra pas se connecter | Ajoutez l'utilisateur à l'onglet Assignments de l'application OIDC | L'utilisateur doit se trouver dans les applications OIDC et de provisionnement SCIM |
| Le provisionnement pour créer des utilisateurs n'a pas été activé | Les utilisateurs ne sont pas synchronisés avec Kiro | Dans l'application de provisionnement SCIM, accédez à Provisioning > To App et activez « Create Users » | Activez aussi « Update User Attributes » |
Connecter votre fournisseur d'identité Okta