Gatey + vállalati föderáció

Kapcsolja össze a WordPresst meglévő SAML- és OIDC-identitásszolgáltatókkal külön bejelentkezési folyamatok nélkül

Ha szervezete már használ identitásszolgáltatót, nem érdemes szolgáltatónként külön WordPress-bejelentkezési folyamatot építeni. Használja az Amazon Cognitót föderációs központként, a Gateyt pedig frontendrétegként dinamikus vagy statikus WordPress-felületeken.

Rövid válasz Konfigurálja a meglévő SAML- vagy OIDC-szolgáltatót egy Amazon Cognito User Poolban, majd tegye elérhetővé a Gatey segítségével. A Cognito kezeli a föderációt, a fiókfolyamatot és a tokeneket; a Gatey megjeleníti a bejelentkezést és a hitelesített állapotot. Minden védett háttérrendszer továbbra is maga engedélyezi a kéréseket.

Miért költségesek a külön SSO-folyamatok

A föderáció megoldja a bejelentkezést, de nem helyettesíti a teljes jogosultságkezelést

A feladat nem merül ki egy SAML- vagy OIDC-gomb megjelenítésében. Az identitás életciklusának, a visszahívási URL-eknek, a kijelentkezésnek, a statikus frontendeknek és a védett API-knak ugyanazt a bizalmi határt kell követniük.

Duplikált folyamatok

A szolgáltatónkénti külön belépés megsokszorozza az identitáslogikát

A külön integrációk megismétlik az átirányítást, visszahívást, hibakezelést, fiókegyeztetést és kijelentkezést. Az identitásszolgáltató minden változását több WordPress- vagy frontendfolyamatban kell átvezetni.

Statikus kiszolgálás

A hagyományos WordPress-munkamenet nem illik a statikusan exportált oldalakhoz

A statikus frontend nem futtat WordPress PHP-visszahívást, és nem támaszkodhat szerveroldali WordPress-munkamenetre. A bejelentkezésnek a böngészőben, külső identitásréteggel kell működnie.

Jogosultságkezelés

A sikeres SSO önmagában nem védi meg az API-t

A látható bejelentkezett állapot csak azt jelzi, hogy a frontend rendelkezik identitáskontextussal. Minden API-nak ellenőriznie kell a tokent, a kibocsátót, a célközönséget és a szükséges claim-eket, majd érvényesítenie kell a hozzáférést.

Biztonsági szabály Központosítsa a föderációt a Cognitóban, de a jogosultsági döntést hagyja meg minden védett háttérrendszernek.

Az identitás útja

A Cognito közvetíti a föderációt; a Gatey beilleszti azt a WordPress-frontendbe

A meglévő identitásszolgáltató marad a vállalati identitás forrása. A Cognito közvetíti a SAML- vagy OIDC-kapcsolatot, kezeli a User Pool folyamatát és tokeneket bocsát ki. A Gatey ezt használja a böngészőben, miközben a WordPress és az API-k felelőssége elkülönül.

Meglévő identitásszolgáltató
      |  SAML vagy OIDC
      v
Amazon Cognito User Pool
      |  föderáció / fiókfolyamat / tokenek
      v
Gatey a böngészőben
      |
      +--> Dinamikus WordPress
      |
      +--> Statikus WordPress
      |
      +--> Védett API-k

Jogosultsági határ A Cognito központosítja a föderációt és az identitáskontextust. Egy bejelentkezési gomb vagy a felületen látható belépett állapot azonban nem hozzáférés-vezérlés. A védett API-knak maguknak kell ellenőrizniük a Cognito-tokeneket vagy az előírt IAM-jogosultságot.

Megvalósítás

Előbb a föderációs szerződést, majd a frontendélményt konfigurálja

A domaineket, claim-eket, visszahívási URL-eket, kijelentkezést és háttérrendszeri ellenőrzést egyetlen folyamatként kezelje. Minden tényleges környezetben tesztelje.

  1. Kapcsolja az identitásszolgáltatót a Cognitóhoz — Konfigurálja a SAML-metaadatokat vagy OIDC-végpontokat, a kliensadatokat, az attribútum-hozzárendelést és a szükséges scope-okat a Cognito User Poolban. Dokumentálja, mely claim-ek számítanak stabilnak.
  2. Állítsa be a domaineket, visszahívási és kijelentkezési URL-eket — Pontosan regisztrálja az éles, staging- és szükség esetén statikus domaineket. Az átirányítást korlátozza engedélyezett célokra, a kijelentkezés pedig zárja le a várt helyi és föderált állapotot.
  3. Tegye elérhetővé a szolgáltatókat a Gatey felületén — Konfigurálja a megfelelő szolgáltatói gombokat és a bejelentkezett frontendállapotot. Tartsa érthetően a felületet anélkül, hogy a Cognitóhoz tartozó föderációs logikát újra megvalósítaná a WordPressben.
  4. Védjen és teszteljen minden háttérrendszeri határt — Minden API-ban ellenőrizze a Cognito JWT-ket vagy az IAM-jogosultságot. Csoportot vagy claim-et csak szükség esetén rendeljen szerepkörhöz, és tesztelje a lejárt, hibás vagy elégtelen jogosultságú tokeneket.

Mikor illik ez a minta a feladathoz

Jó választás

Akkor használjon Cognito-föderációt, ha az identitásnak túl kell terjednie a WordPressen

  • Szervezete már használ egy vagy több SAML- vagy OIDC-identitásszolgáltatót.
  • Ugyanannak az identitásnak dinamikus vagy statikus WordPressen és védett API-kban is működnie kell.
  • Központosítani szeretné a föderációt és a tokenkibocsátást külön szolgáltatói frontendfolyamatok nélkül.

Egyszerűbb alternatíva

Egy WordPress-natív SSO-bővítmény is elég lehet, ha a határ valóban a WordPressnél ér véget

  • Csak a wp-admint vagy egyetlen dinamikus WordPress-webhelyet kell védenie.
  • Nincs statikus kiszolgálás, külön API, Cognito-igény vagy alkalmazásokon átívelő identitás.
  • Csapata nem kívánja a Cognitót identitásközvetítőként üzemeltetni, és elfogadja a szorosabb WordPress-kapcsolást.

Gyakori kérdések

Gyakori kérdések a Cognitóval megvalósított WordPress SSO-ról

Használhat a Cognito meglévő SAML-szolgáltatót?

Igen. A Cognito User Pool föderálható egy konfigurált SAML-identitásszolgáltatóval. Mindkét oldalon össze kell hangolni a metaadatokat, attribútum-hozzárendeléseket, domaineket, valamint a visszahívási és kijelentkezési célokat.

Ugyanez a megközelítés OIDC-vel is működik?

Igen. A Cognito kompatibilis OIDC-szolgáltatóhoz kapcsolódhat annak engedélyezési, token-, felhasználóinformációs és kulcsvégpontjain keresztül. A scope-okat és claim-eket a szükséges identitáskontextushoz igazítsa.

A Gatey statikus WordPress-webhelyen is megjelenítheti a belépést?

Igen. A Gatey a Cognito-alapú böngészőfolyamatot és a frontendállapotot statikusan kiszolgált webhelyen is biztosíthatja. A statikus oldal ettől még nem futtat WordPress PHP-munkamenetet.

Az SSO automatikusan megvédi az API-kat?

Nem. Az SSO identitást és tokeneket biztosít. Minden API-nak ellenőriznie kell a tokent vagy az előírt IAM-jogosultságot, majd érvényesítenie kell saját hozzáférési szabályait. A „bejelentkezve” jelzés ezt nem helyettesíti.

Következő lépés

Egységesítse a WordPress-belépést meglévő identitásszolgáltatóival

Ismerje meg a Gatey Cognito-alapú frontend-bejelentkezését, és hasonlítsa össze ezt a megközelítést a hagyományos WordPress SSO-bővítményekkel.