

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 客户托管的应用程序
<a name="customermanagedapps"></a>

IAM Identity Center 充当员工用户和组的中央身份服务。如果您已经使用了身份提供商 (IdP)，IAM Identity Center 可以与您的 IdP 集成，以便您将用户和组预置到 IAM Identity Center，并使用您的 IdP 进行身份验证。通过单个连接，IAM 身份中心在多个连接之前代表您的 IdP Amazon Web Services 服务 ，使您的 OAuth 2.0 应用程序能够代表您的用户请求访问这些服务中的数据。您还可以使用 IAM Identity Center 为用户分配对 [SAML 2.0](https://wiki.oasis-open.org/security) 应用程序的访问权限。这包括连接客户和等 Amazon 服务 Amazon Client VPN，这些服务仅使用 SAML 与 IAM 身份中心集成，因此被归类为客户管理的应用程序。
+ 如果您的应用程序支持 ** JSON Web 令牌 (JWT)**，则可以使用 IAM Identity Center 的可信身份传播功能，让您的应用程序能够 Amazon Web Services 服务 代表用户请求访问中的数据。可信身份传播功能基于 OAuth 2.0 授权框架构建，该功能包含一个选项，可供应用程序将来自外部 OAuth 2.0 授权服务器的身份令牌与 IAM Identity Center 颁发并由 Amazon Web Services 服务识别的令牌交换。有关更多信息，请参阅 [可信身份传播应用场景](trustedidentitypropagation-integrations.md)。
+ 如果应用程序支持 **SAML 2.0**，则可以将其连接到 [IAM Identity Center 的组织实例](identity-center-instances.md)。您可以使用 IAM Identity Center 分配对 SAML 2.0 应用程序的访问权限。

**注意**  
将客户托管的应用程序与使用[客户托管的 KMS 密钥的 IAM 身份中心实例集成时](encryption-at-rest.md)，请验证该应用程序是否调用 IAM 身份中心服务 API。如果是，请参阅[基准 KMS 密钥策略](baseline-KMS-key-policy.md)以了解所需权限。

**Topics**
+ [对 SAML 2.0 和 OAuth 2.0 应用程序的单点登录访问](customermanagedapps-saml2-oauth2.md)
+ [设置客户托管的 SAML 2.0 应用程序](customermanagedapps-saml2-setup.md)
+ [Enable Amazon 客户托管应用程序的账户访问权限](enable-account-access-customer-managed-apps.md)