

# 浏览器 SSO OIDC 凭证
<a name="jdbc-v3-driver-browser-sso-oidc"></a>

浏览器 SSO OIDC 是一个可与 [AWS IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) 配合使用的身份验证插件。该插件通过 SSO OIDC 执行动态客户端注册，打开默认浏览器至 SSO 授权 URL，通过本地回调服务器接收授权码，并将其兑换 SSO 访问令牌，然后使用该令牌获取临时 AWS 凭证。该插件使用具有 PKCE 的授权码流。

有关启用和使用 IAM Identity Center 的信息，请参阅《*AWS IAM Identity Center 用户指南*》中的[步骤 1：启用 IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/get-started-enable-identity-center.html)。

**注意**  
该插件为单用户桌面环境而设计。在 Windows Terminal Servers 或 Remote Desktop Services 等共享环境中，系统管理员负责建立和维护用户之间的安全边界。

## 凭证提供程序
<a name="jdbc-v3-driver-browser-sso-oidc-credentials-provider"></a>

将用于对 AWS 的请求进行身份验证的凭证提供程序。将此参数的值设置为 `BrowserSSOOIDC`。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 要使用的值 | 
| --- | --- | --- | --- | --- | 
| CredentialsProvider | AWSCredentialsProviderClass（已弃用） | 必填 | none | BrowserSSOOIDC | 

## IAM Identity Center 启动 URL
<a name="jdbc-v3-driver-browser-sso-oidc-sso-start-url"></a>

AWS 访问门户的 URL。IAM Identity Center [RegisterClient](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_RegisterClient.html) API 操作将此值用于 `issuerUrl` 参数。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| SsoStartUrl | sso\_oidc\_start\_url | 必填 | none | 

## IAM Identity Center 区域
<a name="jdbc-v3-driver-browser-sso-oidc-sso-region"></a>

配置了 AWS 区域 的 IAM Identity Center。`SSOOIDCClient` 和 `SSOClient` 将此值用于 `region` 参数。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| SsoOidcRegion | sso\_oidc\_region | 必填 | none | 

## 账户 ID
<a name="jdbc-v3-driver-browser-sso-oidc-account-id"></a>

分配给用户的 AWS 账户 的标识符。IAM Identity Center [GetRoleCredentials](https://docs.aws.amazon.com/singlesignon/latest/PortalAPIReference/API_GetRoleCredentials.html) API 操作将此值用于 `accountId` 参数。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| SsoOidcAccountId | sso\_oidc\_account\_id | 必填 | none | 

## 角色名称
<a name="jdbc-v3-driver-browser-sso-oidc-role-name"></a>

分配给用户的角色的友好名称。您为此权限集指定的名称将作为可用角色出现在 AWS 访问门户中。IAM Identity Center [GetRoleCredentials](https://docs.aws.amazon.com/singlesignon/latest/PortalAPIReference/API_GetRoleCredentials.html) API 操作将此值用于 `roleName` 参数。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| SsoOidcRoleName | sso\_oidc\_role\_name | 必填 | none | 

## 侦听端口
<a name="jdbc-v3-driver-browser-sso-oidc-listen-port"></a>

用于 OAuth 2.0 回调服务器的本地端口号。这用作重定向 URI。您可能需要将此端口添加到您的网络允许列表中。生成的默认重定向 URI 为 `http://127.0.0.1:7890/oauth/callback`。

**警告**  
在 Windows 终端服务器或远程桌面服务等共享环境中，环回端口（默认值：7890）在同一台计算机上的所有用户之间共享。系统管理员可通过以下方式降低潜在的端口劫持风险：  
为不同用户组配置不同的端口号
使用 Windows 安全策略限制端口访问权限
在用户会话之间实现网络隔离


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| ListenPort | listen\_port | 可选 | 7890 | 

## 身份提供者响应超时
<a name="jdbc-v3-driver-browser-sso-oidc-idp-response-timeout"></a>

驱动程序停止等待 SSO 授权响应之前的时长（以秒为单位）。最小值为 60 秒。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| IdpResponseTimeout | idp\_response\_timeout | 可选 | 120 | 

## 启用令牌缓存
<a name="jdbc-v3-driver-browser-sso-oidc-enable-token-caching"></a>

启用后，允许在驱动程序连接之间使用相同的 SSO 访问令牌。这可以防止创建多个驱动程序连接的 SQL 工具启动多个浏览器窗口。


****  

| 参数名称 | 别名 | 参数类型 | 默认 值 | 
| --- | --- | --- | --- | 
| EnableTokenCaching | none | 可选 | FALSE | 