Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
SAML-Benutzer mit einmaliger Abmeldung abmelden
Amazon Cognito unterstützt SAML 2.0 Single
Wenn Sie Ihren SAML-IdP so konfigurieren, dass er den Sign-out Flow unterstützt, leitet Amazon Cognito Ihren Benutzer mit einer signierten SAML-Abmeldeanforderung an Ihren IdP weiter. Amazon Cognito bestimmt den Ort der Weiterleitung anhand der URL in Ihren IdP-Metadaten. SingleLogoutService Amazon Cognito signiert die Abmeldeanforderung mit Ihrem Benutzerpool-Signaturzertifikat.
Wenn Sie einen Benutzer mit einer SAML-Sitzung zu Ihrem /logout Benutzerpool-Endpunkt weiterleiten, leitet Amazon Cognito Ihren SAML-Benutzer mit der folgenden Anfrage an den SLO-Endpunkt weiter, der in den IdP-Metadaten angegeben ist.
https://[SingleLogoutService endpoint]? SAMLRequest=[encoded SAML request]& RelayState=[RelayState]& SigAlg=http://www.w3.org/2001/04/xmldsig-more#rsa-sha256& Signature=[User pool RSA signature]
Ihr Benutzer kehrt dann mit einer LogoutResponse von seinem saml2/logout IdP zu Ihrem Endpunkt zurück. Ihr IdP muss das LogoutResponse in einer HTTP POST Anfrage senden. Amazon Cognito leitet sie dann an das Weiterleitungsziel weiter, das aus ihrer ursprünglichen Abmeldeanfrage stammt.
Ihr SAML-Anbieter sendet möglicherweise eine LogoutResponse mit mehr als einem AuthnStatement Inhalt. Die erste Antwort sessionIndex AuthnStatement in einer Antwort dieses Typs muss mit der sessionIndex in der SAML-Antwort übereinstimmen, mit der der Benutzer ursprünglich authentifiziert wurde. Wenn das in einer anderen sessionIndex istAuthnStatement, erkennt Amazon Cognito die Sitzung nicht und Ihr Benutzer wird nicht abgemeldet.