Si votre réseau utilise un coupe-feu, un serveur proxy ou un périmètre de données, vous devez ajouter à la liste d'autorisation des URL précises pour que Kiro puisse joindre ses services backend. Cette page répertorie chaque domaine que Kiro contacte, regroupé par fonction.
Kiro effectue deux types de connexions sortantes :
Votre coupe-feu doit autoriser les deux au niveau du réseau.
Les URL suivantes sont requises par tous les produits Kiro (IDE, CLI et Web) :
| URL | Objectif |
|---|---|
app.kiro.dev | Portail de connexion |
assets.app.kiro.dev | Ressources de l'application |
Chaque installation de Kiro IDE nécessite aussi les URL suivantes. Elles couvrent le clavardage et l'assistance au code, la télémétrie et les mises à jour automatiques.
| URL | Objectif |
|---|---|
prod.us-east-1.auth.desktop.kiro.dev | Échange de jetons, actualisation et déconnexion |
prod.us-east-1.telemetry.desktop.kiro.dev | Télémétrie |
prod.download.desktop.kiro.dev | Mises à jour automatiques, registre des Powers et icônes |
q.us-east-1.amazonaws.com | Service Kiro (Est des États-Unis) |
q.eu-central-1.amazonaws.com | Service Kiro (Europe) |
runtime.us-east-1.kiro.dev | Service Kiro (Est des États-Unis) |
runtime.eu-central-1.kiro.dev | Service Kiro (Europe) |
management.us-east-1.kiro.dev | Configuration, gestion des accès (Est des États-Unis) |
management.eu-central-1.kiro.dev | Configuration, gestion des accès (Europe) |
telemetry.us-east-1.kiro.dev | Télémétrie (Est des États-Unis) |
telemetry.eu-central-1.kiro.dev | Télémétrie (Europe) |
Si votre politique réseau permet les règles génériques (wildcard), vous pouvez ajouter à la liste d'autorisation *.kiro.dev et *.app.kiro.dev au lieu des domaines kiro.dev individuels ci-dessus. Notez que certains coupe-feu ne font correspondre qu'un seul niveau de sous-domaine, de sorte que *.kiro.dev couvrirait app.kiro.dev mais pas assets.app.kiro.dev. Si votre coupe-feu se comporte ainsi, ajoutez aussi *.app.kiro.dev ou énumérez explicitement les sous-domaines à plusieurs niveaux. Consultez les Règles génériques pour un résumé complet.
Si vous vous connectez avec Google ou GitHub, ajoutez à la liste d'autorisation ce point de terminaison supplémentaire pour le flux de fédération d'identité Cognito.
| URL | Objectif |
|---|---|
cognito-identity.us-east-1.amazonaws.com | Identité fédérée pour la connexion sociale |
Si votre organisation utilise AWS IAM Identity Center pour l'authentification, ajoutez à la liste d'autorisation ces points de terminaison supplémentaires.
Remplacez idc-directory-id-or-alias par l'ID de répertoire ou l'alias de votre instance IAM Identity Center, et sso-region par la région AWS où votre instance est activée. Pour en savoir plus, consultez What is IAM Identity Center? dans le guide de l'utilisateur d'IAM Identity Center.
| URL | Objectif |
|---|---|
<region>.signin.aws | Connexion AWS |
<sso-region>.signin.aws.amazon.com | Connexion AWS (solution de remplacement) |
<idc-directory-id-or-alias>.awsapps.com | Portail IAM Identity Center |
portal.sso.<sso-region>.amazonaws.com | Portail SSO |
assets.sso-portal.<sso-region>.amazonaws.com | Ressources du portail SSO |
oidc.<sso-region>.amazonaws.com | Échange de jetons OIDC |
Si votre organisation utilise un fournisseur d'identité (IdP) externe avec IAM Identity Center, le flux de connexion redirige vers le domaine de votre IdP. Vous devez aussi ajouter ce domaine à la liste d'autorisation.
| Fournisseur d'identité | Domaine à ajouter à la liste d'autorisation |
|---|---|
| Microsoft Entra ID | login.microsoftonline.com |
| Okta | <your-org>.okta.com |
Vérifiez avec votre équipe d'identité le domaine exact si vous n'êtes pas certain du fournisseur d'identité configuré.
Si vous utilisez AWS GovCloud (US), ajoutez à la liste d'autorisation ces points de terminaison conformes FIPS au lieu des points de terminaison commerciaux du service Kiro dans le tableau URL de base :
q-fips.us-gov-east-1.amazonaws.comq-fips.us-gov-west-1.amazonaws.comSi vous vous connectez avec Google, GitHub ou AWS Builder ID, Kiro utilise Stripe pour la facturation des abonnements. Ajoutez ces domaines à la liste d'autorisation pour accéder au portail de facturation et mettre à niveau vos forfaits.
| URL | Objectif |
|---|---|
billing.stripe.com | Portail de facturation pour les forfaits payants |
checkout.stripe.com | Paiement pour les mises à niveau de forfait |
Les clients Entreprise qui utilisent IAM Identity Center n'ont pas besoin de ces domaines.
Vous n'avez besoin de celles-ci que si vous utilisez la fonctionnalité Kiro correspondante. Ignorez celles qui ne s'appliquent pas à votre environnement.
| URL | Fonctionnalité | Objectif |
|---|---|---|
open-vsx.org | Extensions | Recherche et métadonnées |
openvsx.eclipsecontent.org | Extensions | Icônes et téléchargements VSIX |
github.com | Powers / MCP | Clonage de dépôt |
raw.githubusercontent.com | Powers / MCP | Fichiers de configuration et images de fichier readme |
Kiro respecte les variables d'environnement de proxy standard pour tout le trafic de l'IDE :
HTTP_PROXYHTTPS_PROXYNO_PROXYVous pouvez aussi configurer les paramètres de proxy dans Settings > Proxy dans Kiro.
Si certains utilisateurs peuvent se connecter à Kiro alors que d'autres ne le peuvent pas, consultez Problèmes de connectivité réseau dans le guide de résolution des problèmes.
Si vous utilisez des périmètres de données sur AWS pour restreindre l'accès aux identités et ressources de confiance, assurez-vous que vos politiques permettent aux principaux de service de Kiro de joindre les points de terminaison énumérés sur cette page. Pour les contrôles au niveau du VPC, consultez Points de terminaison VPC (AWS PrivateLink).
Si votre politique réseau permet les règles génériques (wildcard), vous pouvez simplifier la liste d'autorisation :
| Générique | Couvre |
|---|---|
*.kiro.dev | Tous les sous-domaines Kiro à un seul niveau |
*.app.kiro.dev | Ressources de l'application et du CDN |
*.kiro.aws.dev | Points de terminaison de télémétrie |
*.amazonaws.com | Tous les points de terminaison de service AWS (service Kiro, RUM, OIDC, SSO, Cognito) |
*.shortbread.aws.dev | Consentement aux témoins |
*.signin.aws | Connexion IAM Identity Center |
Configuration d'un coupe-feu, d'un serveur proxy ou d'un périmètre de données pour Kiro