Chargement de l'image...Kiro

Produit

  • À propos de Kiro
  • IDE
  • CLI
  • Web
  • Mobile
  • Crew
  • Tarification
  • Téléchargements

Pour

  • Entreprise
  • Startups
  • Étudiants

Communauté

  • Aperçu
  • Ambassadeurs
  • Discord
  • Événements
  • Powers
  • Boutique
  • Vitrine

Ressources

  • Docs
  • Blogue
  • Journal des modifications
  • FAQ
  • Signaler un bogue
  • Suggérer une idée
  • Soutien à la facturation

Réseaux sociaux

Conditions d'utilisation du siteLicencePolitique d'IA responsableMentions légalesPolitique de confidentialitéPréférences relatives aux témoins
Chargement de l'image...Kiro
  • Entreprise
  • Tarification
  • Docs
SE CONNECTERTÉLÉCHARGER
Chargement de l'image...Kiro

Pour commencer

InstallationAuthentificationVotre premier projet

Modèles

AperçuModèles disponiblesEffort de raisonnement

Fonctionnalités

Comment fonctionne Kiro
Specs
Steering
Hooks
MCP
Autorisations
Agents personnalisés
Agent Skills
Powers
Sessions cloudCompactionKiroignorePoints de contrôle et rewind
Outils intégrés
Portées de configuration

IDE 1.x

Nouveautés de la version 1.0
Configuration et premier lancement
Éditeur
Chat
Expérimental
DépannageRéférence 0.x

CLI

Nouveautés de la version 3.0
Configuration et première exécution
Interface utilisateur du terminal
Clavardage
Mode vocalMode sans interfaceACPAutocomplétion
Expérimental
Référence 2.x

Crew

Démarrage rapideInstallationFonctionnement 24/7
Chat
Agent Capabilities
Fonctionnalités
Interfaces
Applications
ConfigurationSécuritéDépannage

Web - Aperçu

Configuration et première exécutionIdentity Center
Connectez vos dépôts
Utilisation de l'agent
Mode autonomeAutomatisationsMémoire
Sandbox

Mobile - Aperçu

Aperçu

Commandes et référence

Commandes CLICommandes à barre obliqueOutils intégrésCodes de sortieParamètres

Facturation

AperçuGestion de votre abonnementMise à niveau de votre forfaitRétrogradation de votre forfaitAnnulation de votre forfaitAchat de crédits supplémentairesGestion de vos paiementsGestion des notifications d'utilisationGestion de vos impôtsCommuniquer avec le soutien à la facturationSuppression de votre compteQuestions connexes

Entreprise

ConceptsDémarrage rapide de l'intégration
Connexion de votre fournisseur d'identité
IAM Identity Center
Okta
Microsoft Entra
Abonnez votre équipeGérer les abonnements
Governance
Surveillance et suivi
ParamètresMises à jour géréesFacturationIAMRégions prises en charge

Confidentialité et sécurité

AperçuProtection des donnéesRéférences de codeValidation de la conformitéSécurité de l'infrastructureAutorisations IAMPare-feu, mandataires et périmètres de donnéesPoints de terminaison VPC (AWS PrivateLink)

Guides

Aperçu
Prise en charge des langages
Apprendre en jouant

Migration

Migration depuis Q DeveloperMigration depuis VSCodeMise à niveau depuis Q CLI
  1. Docs
  2. Entreprise
  3. Connexion de votre fournisseur d'identité
  4. Okta
Afficher en Markdown

Connecter votre fournisseur d'identité Okta

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et la version anglaise originale, la version anglaise prévaudra.
Afficher en Markdown

Pour connecter Okta à votre profil Kiro, vous devez :

  1. Créer l'application OIDC Okta
  2. Configurer les portées personnalisées pour l'application OIDC
  3. Configurer le profil Kiro
  4. Créer l'application de provisionnement SCIM
Exigence de configuration importante

Pour connecter votre Okta à Kiro, vous devez vérifier la propriété du domaine de votre entreprise en ajoutant un enregistrement TXT chez votre fournisseur DNS. Cela garantit qu'aucune partie non autorisée ne peut associer votre domaine à son propre profil Kiro et intercepter les connexions des utilisateurs.

Pourquoi deux applications

Lorsque vous utilisez Okta, vous devez créer deux applications : une application OIDC pour la connexion des utilisateurs, et une application de provisionnement SCIM (utilisant l'intégration AWS IAM Identity Center depuis le catalogue d'applications Okta) pour synchroniser les utilisateurs et les groupes avec Kiro.

Étape 1 : Créer l'application OIDC

Créer une nouvelle intégration d'application

Dans la console d'administration Okta, accédez à la section Applications -> Applications et sélectionnez « Create App integration ». Sélectionnez « OIDC - OpenID Connect » pour « Sign-in method », et « Native Application » comme type d'application.

Chargement de l'image...create app integration

Attribuez un nom descriptif, par exemple Kiro-OIDC, à votre application et cochez la case « Refresh Token » dans le champ « Grant type ». Laissez les valeurs par défaut pour tous les autres champs.

D'abord, ajoutez kiro://kiro.oauth/callback comme URI de redirection de connexion. C'est l'un des URI que les clients Kiro écouteront lorsque Okta redirigera l'utilisateur après une connexion réussie avec Okta.

Ensuite, ajoutez 10 entrées supplémentaires comme URI de redirection de connexion selon le format suivant : http://localhost:{port-number}/oauth/callback, où le numéro de port est l'un des numéros de port suivants - 3128, 4649, 6588, 8008, 9091, 49153, 50153, 51153, 52153 et 53153.

Ajoutez https://app.kiro.dev/signin/oauth comme autre URI de redirection de connexion pour prendre en charge Kiro Web.

Applications Kiro OIDC existantes

Si vous avez déjà configuré Kiro avec Okta, accédez à Applications > Kiro-OIDC > Edit General Settings > Login > Sign-in redirect URIs, ajoutez https://app.kiro.dev/signin/oauth, puis sélectionnez Save.

Exemple :

Chargement de l'image...set application name

Assurez-vous que « Skip group assignment for now » est sélectionné, puis sélectionnez « Save » pour terminer la création de l'application. Cela affichera les détails de l'application nouvellement créée.

Chargement de l'image...OIDC application details

Ajouter des utilisateurs et des groupes

Ensuite, vous ajouterez les utilisateurs et les groupes qui feront partie de l'application. Sélectionnez l'onglet « Assignments ». Sélectionnez le bouton « Assign » et suivez les instructions pour ajouter les utilisateurs et groupes qui devraient avoir accès à Kiro.

Chargement de l'image...OIDC application assignments

Vous avez terminé la création de l'application OIDC.

Étape 2 : Configurer les portées personnalisées

Créer des portées spécifiques à Kiro

Maintenant que l'application OIDC a été créée, vous devez configurer les portées pour permettre aux identités des utilisateurs de présenter l'autorisation appropriée pour accéder à Kiro. Vous allez configurer deux portées - completions et conversations.

Autorisation des portées

  • codewhisperer:completions — Autorise l'utilisateur à accéder à la fonctionnalité de complétion de code en ligne dans Kiro.
  • codewhisperer:conversations — Autorise l'utilisateur à accéder à la fonctionnalité de clavardage et de conversation dans Kiro.

N'accordez que les portées requises par votre organisation. Vous devez comprendre l'incidence de chaque portée lors de la configuration des politiques d'accès.

Dans la console d'administration Okta, accédez à la section Security -> API. Dans l'onglet « Authorization Servers », sélectionnez le bouton « Add Authorization Server ».

Chargement de l'image...Okta API Security

Entrez un nom et une description pour le serveur d'autorisation.

Chargement de l'image...Okta add authorization server

Sélectionnez « Save » pour terminer l'ajout du serveur.

Chargement de l'image...Okta add authorization server

Sélectionnez l'onglet « Scopes » et sélectionnez le bouton « Add Scope » pour ajouter une portée qui autorise les identités des utilisateurs à accéder à une fonctionnalité de Kiro.

D'abord, ajoutez une portée pour codewhisperer:completions avec la valeur « User content » réglée sur « Implicit ». Laissez tous les autres champs par défaut. Sélectionnez « Create » pour ajouter la portée.

Chargement de l'image...Okta add completions scope

Suivez les mêmes étapes pour ajouter une portée pour codewhisperer:conversations.

Ajouter des politiques d'accès

Ensuite, vous devez ajouter des politiques d'accès et des règles au serveur d'autorisation pour contrôler ce à quoi Kiro peut accéder par l'entremise de l'application OIDC Kiro.

Sélectionnez l'onglet « Access Policies » et sélectionnez le bouton « Add Policy ».

Chargement de l'image...Okta access policies

Définissez un nom descriptif pour la politique et associez la politique à l'application OIDC Kiro que vous avez créée - Kiro-OIDC.

Chargement de l'image...Okta add policy

Une fois la politique créée, sélectionnez « Add rule » pour la politique nouvellement créée.

Chargement de l'image...Okta policy rules

Laissez les valeurs par défaut pour tous les champs, sauf pour « Scopes requested ». Sélectionnez l'option « The following scopes: » et ajoutez les portées « codewhisperer:completions », « codewhisperer:conversations » et « offline_access ». Sélectionnez « Create rule » pour terminer l'ajout de la règle.

À propos de offline_access

La portée offline_access permet à Kiro d'utiliser des jetons d'actualisation pour maintenir les sessions des utilisateurs sans exiger qu'ils se réauthentifient chaque fois que leur jeton d'accès expire.

Chargement de l'image...Okta policy add rule

Enfin, testez la configuration. Pour tester, sélectionnez l'onglet « Token Preview ». Sélectionnez l'application OIDC que vous avez créée pour Kiro (ex. : Kiro-OIDC) dans le champ « OAuth/OIDC client », sélectionnez « Authorization Code » comme « Grant type », puis sélectionnez les deux portées codewhisperer et « offline_access » dans le champ « Scopes ». Sélectionnez le bouton « Preview Token » et si la configuration est valide, la section Payload du panneau « Preview » contiendra un attribut « iss » avec une valeur, et l'attribut « scp » contiendra les trois portées que vous avez sélectionnées.

Chargement de l'image...Okta token preview

Vous avez terminé toutes les étapes requises pour configurer les applications dans Okta. Vous pouvez maintenant créer le profil Kiro et abonner vos utilisateurs et groupes.

Étape 3 : Configurer le profil Kiro

Créer le profil Kiro

Dans la console Kiro, sélectionnez « Sign up for Kiro » et sélectionnez « Set up application as Admin ». Sélectionnez l'option « Connect an existing external Identity provider ».

Chargement de l'image...Kiro Profile configuration

Depuis la console d'administration Okta, accédez à la section Security -> API et sélectionnez le serveur d'autorisation que vous avez créé pour Kiro.

Chargement de l'image...Okta authorization server URI

Copiez la valeur de l'URI de l'émetteur pour l'application que vous venez de configurer et collez-la dans le champ Issuer URI du profil Kiro.

Dans la console d'administration Okta, accédez à la section Applications, puis ouvrez l'application OIDC que vous avez créée pour l'intégration Kiro, par exemple Kiro-OIDC. Copiez la valeur de l'ID client et collez-la dans le champ Client ID du profil Kiro.

Chargement de l'image...Okta OIDC application details

Sélectionnez « Enable » pour terminer la création du profil Kiro.

Chiffrement KMS

Si vous configurez une clé KMS gérée par le client pour chiffrer les données de votre fournisseur d'identité externe, vous devez ajouter les énoncés suivants à votre politique de clé afin que Kiro puisse accéder aux utilisateurs et aux groupes provisionnés par SCIM.

json
{ "Sid": "AllowKiroToUseKey", "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "AllowIdentityStoreToUseKey", "Effect": "Allow", "Principal": { "Service": "identitystore.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptTo", "kms:DescribeKey", "kms:ReEncryptFrom" ], "Resource": "*" }

Ajouter et vérifier le domaine

Dans la console Kiro, sélectionnez le bouton « Settings » et, dans la section Identity management -> Domains, sélectionnez « Add domain » pour ajouter le domaine de votre entreprise.

Chargement de l'image...Add company domain

En sélectionnant « Add », vous ajouterez le domaine et un jeton de vérification s'affichera. Copiez le jeton de vérification. Le domaine ajouté apparaîtra dans la liste des domaines avec le statut « Pending ».

Chez votre fournisseur DNS, comme Amazon Route53, créez un enregistrement TXT avec ce jeton de vérification.

Chargement de l'image...Add DNS record

Si la configuration est valide, après quelques minutes, le statut passera à « Verified ».

Chargement de l'image...Domain verified
Considération relative à la confidentialité

Kiro ne permet pas qu'un domaine soit associé à plus d'un profil, peu importe son statut de vérification. Cela signifie qu'un tiers pourrait tenter d'ajouter votre domaine à son propre profil et, en fonction du rejet, déduire que le domaine est déjà associé à un autre profil Kiro. Cela ne lui donne aucun accès, mais révèle que le domaine a été intégré à Kiro.

Ajouter un jeton d'accès SCIM

Dans la console Kiro, accédez à Settings → Identity Management → Access Tokens et sélectionnez « Generate Token » pour créer un jeton d'accès pour le provisionnement SCIM. Copiez ce jeton — vous en aurez besoin lors de la configuration de l'application de provisionnement SCIM à l'étape 4.

Sécurité du jeton SCIM
  • Le jeton d'accès généré pour le provisionnement SCIM est une information d'identification de longue durée. Traitez-le avec le même soin qu'un mot de passe.
  • Les jetons SCIM ne sont pas automatiquement renouvelés. Vous devez les faire tourner manuellement selon la politique de rotation des informations d'identification de votre organisation.
  • Si un jeton est compromis, révoquez-le immédiatement à l'aide du bouton de révocation dans la console d'administration Kiro (Settings → Identity Management → Access Tokens), puis générez un nouveau jeton et mettez à jour la configuration de provisionnement dans Okta.
Chargement de l'image...Application provisioning success

Étape 4 : Créer l'application de provisionnement SCIM

Créer une intégration d'application

Ensuite, vous devez créer l'application de provisionnement SCIM et configurer les utilisateurs et les groupes.

Dans la console d'administration Okta, accédez à la section Applications -> Applications et sélectionnez « Browse App Catalog ». Recherchez « AWS IAM Identity Center » et sélectionnez « Add Integration ».

Chargement de l'image...Select IAM Identity Center integration

Cela ajoutera une nouvelle application avec l'onglet « General Settings » ouvert, ayant la valeur « Application label » réglée à « AWS IAM Identity Center ». Vous pouvez choisir d'accepter la valeur par défaut ou de modifier l'étiquette, puis sélectionnez « Done ».

Vous verrez maintenant les détails de l'application nouvellement créée. Dans l'onglet « Sign On », les paramètres SAML (ACS URL, Issuer URL) peuvent être laissés par défaut — Kiro utilise l'application OIDC pour la connexion, et non SAML.

Configurer le provisionnement SCIM

Ensuite, vous devez configurer le provisionnement. Sélectionnez l'onglet « Provisioning », puis la section « Integration ». Vous verrez un message indiquant que le provisionnement n'est pas activé. Sélectionnez le bouton « Configure API integration » pour démarrer le processus de provisionnement.

Cochez « Enable API integration ». Cela affichera des champs supplémentaires à configurer.

Chargement de l'image...Okta application use SCIM
  • Réglez Base URL → collez le point de terminaison SCIM depuis la console Kiro (Settings → Identity Management → SCIM Endpoint)
  • Réglez API Token → collez le jeton d'accès depuis la console Kiro (Settings → Identity Management → Access Tokens → Generate Token)
  • Sélectionnez Test API Credentials — devrait afficher un succès
  • Sélectionnez Save
  • Sous l'onglet Provisioning → To App → Edit, activez :
    • Create Users
    • Update User Attributes
  • Sélectionnez Save
Chargement de l'image...Okta IdC application provisioning

Synchronisation des groupes

Si vous souhaitez transférer des groupes d'Okta vers Kiro, suivez ces instructions.

Condition préalable

Avant d'ajouter des groupes, retirez les deux attributs - « department » et « employeeNumber ». Sélectionnez l'application « AWS IAM Identity Center » que vous avez créée, et dans l'onglet « Provisioning », sélectionnez « To App ». Faites défiler jusqu'à la section des mappages d'attributs AWS IAM Identity Center et retirez les deux attributs.

Chargement de l'image...Okta IAM Identity Center attribute mappings with department and employeeNumber Chargement de l'image...Okta Attributes list

D'abord, associez les groupes à synchroniser. Sélectionnez l'onglet « Assignments » et sélectionnez le bouton « Assign », puis choisissez l'option « Assign to Groups ». Dans la liste des groupes disponibles, sélectionnez « Assign » sur chaque groupe que vous souhaitez synchroniser et suivez les étapes.

Chargement de l'image...Okta Assign groups 1 Chargement de l'image...Okta Assign groups 2

Ensuite, configurez la synchronisation des groupes.

  • Sélectionnez l'onglet Push Groups. Sélectionnez le bouton Push Groups et choisissez l'option Find groups by name.
  • Sélectionnez le ou les groupes à transférer, puis sélectionnez Save.
  • Le statut du groupe devrait afficher Active, si la configuration est correcte.
Chargement de l'image...Okta IdC application push groups
Délai de synchronisation

Si vous ajoutez des utilisateurs à un groupe qui a déjà un abonnement Kiro, prévoyez jusqu'à 24 heures pour que la nouvelle appartenance au groupe se propage. Il peut y avoir un délai entre le moment où un utilisateur est ajouté au groupe et le moment où son abonnement devient actif dans la console des abonnements Kiro.

Vous avez maintenant terminé toutes les étapes requises pour configurer une application dans Okta, connecter l'application à un profil Kiro, et ajouter des utilisateurs/groupes au profil.

Abonnez votre équipe à Kiro

Les utilisateurs peuvent se connecter une fois les étapes ci-dessus terminées, mais ils ne pourront pas utiliser les modèles Kiro jusqu'à ce que vous les abonniez. Suivez le guide Abonnez votre équipe à Kiro pour activer les abonnements de vos membres d'équipe.

Considérations de sécurité

Gestion des sessions

  • Kiro utilise des jetons d'actualisation OIDC pour maintenir les sessions des utilisateurs. Lorsqu'une session expire, le jeton d'actualisation maintient la session Kiro active de façon indépendante jusqu'à ce que le jeton d'actualisation lui-même expire.
  • Vous ne pouvez pas révoquer de force les sessions actives des utilisateurs depuis la console Kiro. Pour retirer l'accès, vous devez retirer l'utilisateur de l'application Okta — l'accès sera révoqué lors de la prochaine tentative d'actualisation du jeton.
  • Le retrait des utilisateurs de l'application OIDC Kiro empêchera les utilisateurs de se connecter (Applications → Kiro OIDC application → Assignments) → Sélectionnez le x à côté de l'utilisateur

Sécurité des URI de redirection

  • Ajoutez uniquement les URI de redirection spécifiés dans ce guide.

Avertissement relatif à la suppression de profil

Si vous supprimez un profil Kiro après le provisionnement et créez un nouveau profil avec la même application Okta, l'appartenance aux groupes ne sera pas synchronisée. Vous devez reprovisionner complètement l'application.

Prévention des accès non autorisés

  • N'ajoutez aucun utilisateur à l'application Kiro dans Okta.
  • Vérifiez que l'utilisateur n'est membre d'aucun groupe associé à l'application Kiro.
  • Après avoir créé un abonnement basé sur un groupe, examinez l'onglet Subscriptions dans la console Kiro pour confirmer qu'aucun utilisateur non visé n'a reçu d'abonnement.

Retrait d'un utilisateur et comportement de déprovisionnement

  • Retirez l'association de l'utilisateur à votre application Kiro dans Okta. Cela bloque toutes les futures tentatives de connexion.
  • Les sessions existantes restent actives jusqu'à ce qu'une prochaine actualisation du jeton soit tentée, moment auquel l'accès est révoqué. Les sessions actives ne sont pas immédiatement terminées.
  • Le retrait de l'abonnement n'est pas automatique. Après avoir retiré un utilisateur de l'application Okta, vous devez également supprimer manuellement l'abonnement de l'utilisateur dans la console Kiro pour libérer le siège.

Comportement de synchronisation de l'appartenance aux groupes

  • Kiro repose entièrement sur la synchronisation SCIM par poussée depuis Okta. Kiro ne peut pas demander une extraction (pull) depuis Okta.
  • Les changements d'appartenance aux groupes sont poussés vers Kiro au fur et à mesure qu'ils se produisent.

Dépannage

Étape manquéeComment cela se manifeste-t-ilComment y remédierRemarques
L'utilisateur n'a pas été ajouté à l'application OIDCL'utilisateur ne pourra pas se connecterAjoutez l'utilisateur à l'onglet Assignments de l'application OIDCL'utilisateur doit se trouver dans les applications OIDC et de provisionnement SCIM
Le provisionnement pour créer des utilisateurs n'a pas été activéLes utilisateurs ne sont pas synchronisés avec KiroDans l'application de provisionnement SCIM, accédez à Provisioning > To App et activez « Create Users »Activez aussi « Update User Attributes »
Page mise à jour : 19 août 2026
IAM Identity Center
Microsoft Entra