Gatey + vállalati föderáció
Kapcsolja össze a WordPresst meglévő SAML- és OIDC-identitásszolgáltatókkal külön bejelentkezési folyamatok nélkül
Ha szervezete már használ identitásszolgáltatót, nem érdemes szolgáltatónként külön WordPress-bejelentkezési folyamatot építeni. Használja az Amazon Cognitót föderációs központként, a Gateyt pedig frontendrétegként dinamikus vagy statikus WordPress-felületeken.
Rövid válasz Konfigurálja a meglévő SAML- vagy OIDC-szolgáltatót egy Amazon Cognito User Poolban, majd tegye elérhetővé a Gatey segítségével. A Cognito kezeli a föderációt, a fiókfolyamatot és a tokeneket; a Gatey megjeleníti a bejelentkezést és a hitelesített állapotot. Minden védett háttérrendszer továbbra is maga engedélyezi a kéréseket.
Miért költségesek a külön SSO-folyamatok
A föderáció megoldja a bejelentkezést, de nem helyettesíti a teljes jogosultságkezelést
A feladat nem merül ki egy SAML- vagy OIDC-gomb megjelenítésében. Az identitás életciklusának, a visszahívási URL-eknek, a kijelentkezésnek, a statikus frontendeknek és a védett API-knak ugyanazt a bizalmi határt kell követniük.
Duplikált folyamatok
A szolgáltatónkénti külön belépés megsokszorozza az identitáslogikát
A külön integrációk megismétlik az átirányítást, visszahívást, hibakezelést, fiókegyeztetést és kijelentkezést. Az identitásszolgáltató minden változását több WordPress- vagy frontendfolyamatban kell átvezetni.
Statikus kiszolgálás
A hagyományos WordPress-munkamenet nem illik a statikusan exportált oldalakhoz
A statikus frontend nem futtat WordPress PHP-visszahívást, és nem támaszkodhat szerveroldali WordPress-munkamenetre. A bejelentkezésnek a böngészőben, külső identitásréteggel kell működnie.
Jogosultságkezelés
A sikeres SSO önmagában nem védi meg az API-t
A látható bejelentkezett állapot csak azt jelzi, hogy a frontend rendelkezik identitáskontextussal. Minden API-nak ellenőriznie kell a tokent, a kibocsátót, a célközönséget és a szükséges claim-eket, majd érvényesítenie kell a hozzáférést.
Biztonsági szabály Központosítsa a föderációt a Cognitóban, de a jogosultsági döntést hagyja meg minden védett háttérrendszernek.
Az identitás útja
A Cognito közvetíti a föderációt; a Gatey beilleszti azt a WordPress-frontendbe
A meglévő identitásszolgáltató marad a vállalati identitás forrása. A Cognito közvetíti a SAML- vagy OIDC-kapcsolatot, kezeli a User Pool folyamatát és tokeneket bocsát ki. A Gatey ezt használja a böngészőben, miközben a WordPress és az API-k felelőssége elkülönül.
Meglévő identitásszolgáltató
| SAML vagy OIDC
v
Amazon Cognito User Pool
| föderáció / fiókfolyamat / tokenek
v
Gatey a böngészőben
|
+--> Dinamikus WordPress
|
+--> Statikus WordPress
|
+--> Védett API-k
Jogosultsági határ A Cognito központosítja a föderációt és az identitáskontextust. Egy bejelentkezési gomb vagy a felületen látható belépett állapot azonban nem hozzáférés-vezérlés. A védett API-knak maguknak kell ellenőrizniük a Cognito-tokeneket vagy az előírt IAM-jogosultságot.
Megvalósítás
Előbb a föderációs szerződést, majd a frontendélményt konfigurálja
A domaineket, claim-eket, visszahívási URL-eket, kijelentkezést és háttérrendszeri ellenőrzést egyetlen folyamatként kezelje. Minden tényleges környezetben tesztelje.
- Kapcsolja az identitásszolgáltatót a Cognitóhoz — Konfigurálja a SAML-metaadatokat vagy OIDC-végpontokat, a kliensadatokat, az attribútum-hozzárendelést és a szükséges scope-okat a Cognito User Poolban. Dokumentálja, mely claim-ek számítanak stabilnak.
- Állítsa be a domaineket, visszahívási és kijelentkezési URL-eket — Pontosan regisztrálja az éles, staging- és szükség esetén statikus domaineket. Az átirányítást korlátozza engedélyezett célokra, a kijelentkezés pedig zárja le a várt helyi és föderált állapotot.
- Tegye elérhetővé a szolgáltatókat a Gatey felületén — Konfigurálja a megfelelő szolgáltatói gombokat és a bejelentkezett frontendállapotot. Tartsa érthetően a felületet anélkül, hogy a Cognitóhoz tartozó föderációs logikát újra megvalósítaná a WordPressben.
- Védjen és teszteljen minden háttérrendszeri határt — Minden API-ban ellenőrizze a Cognito JWT-ket vagy az IAM-jogosultságot. Csoportot vagy claim-et csak szükség esetén rendeljen szerepkörhöz, és tesztelje a lejárt, hibás vagy elégtelen jogosultságú tokeneket.
Mikor illik ez a minta a feladathoz
Jó választás
Akkor használjon Cognito-föderációt, ha az identitásnak túl kell terjednie a WordPressen
- Szervezete már használ egy vagy több SAML- vagy OIDC-identitásszolgáltatót.
- Ugyanannak az identitásnak dinamikus vagy statikus WordPressen és védett API-kban is működnie kell.
- Központosítani szeretné a föderációt és a tokenkibocsátást külön szolgáltatói frontendfolyamatok nélkül.
Egyszerűbb alternatíva
Egy WordPress-natív SSO-bővítmény is elég lehet, ha a határ valóban a WordPressnél ér véget
- Csak a wp-admint vagy egyetlen dinamikus WordPress-webhelyet kell védenie.
- Nincs statikus kiszolgálás, külön API, Cognito-igény vagy alkalmazásokon átívelő identitás.
- Csapata nem kívánja a Cognitót identitásközvetítőként üzemeltetni, és elfogadja a szorosabb WordPress-kapcsolást.
Gyakori kérdések
Gyakori kérdések a Cognitóval megvalósított WordPress SSO-ról
Használhat a Cognito meglévő SAML-szolgáltatót?
Igen. A Cognito User Pool föderálható egy konfigurált SAML-identitásszolgáltatóval. Mindkét oldalon össze kell hangolni a metaadatokat, attribútum-hozzárendeléseket, domaineket, valamint a visszahívási és kijelentkezési célokat.
Ugyanez a megközelítés OIDC-vel is működik?
Igen. A Cognito kompatibilis OIDC-szolgáltatóhoz kapcsolódhat annak engedélyezési, token-, felhasználóinformációs és kulcsvégpontjain keresztül. A scope-okat és claim-eket a szükséges identitáskontextushoz igazítsa.
A Gatey statikus WordPress-webhelyen is megjelenítheti a belépést?
Igen. A Gatey a Cognito-alapú böngészőfolyamatot és a frontendállapotot statikusan kiszolgált webhelyen is biztosíthatja. A statikus oldal ettől még nem futtat WordPress PHP-munkamenetet.
Az SSO automatikusan megvédi az API-kat?
Nem. Az SSO identitást és tokeneket biztosít. Minden API-nak ellenőriznie kell a tokent vagy az előírt IAM-jogosultságot, majd érvényesítenie kell saját hozzáférési szabályait. A „bejelentkezve” jelzés ezt nem helyettesíti.
Következő lépés
Egységesítse a WordPress-belépést meglévő identitásszolgáltatóival
Ismerje meg a Gatey Cognito-alapú frontend-bejelentkezését, és hasonlítsa össze ezt a megközelítést a hagyományos WordPress SSO-bővítményekkel.
