

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# `AWSSupport-TroubleshootSAMLIssues`
<a name="awssupport-troubleshootsamlissues"></a>

 **Beschreibung** 

 Das ** AWSSupport-TroubleshootSAMLIssues ** Automatisierungs-Runbook hilft bei der Diagnose von Problemen im Zusammenhang mit der Security Assertion Markup Language (SAML), indem es die in Amazon Simple Storage Service (Amazon S3) gespeicherten SAML-Antwortdateien analysiert. Es führt eine umfassende Validierung durch, einschließlich Schemaüberprüfung, Signaturvalidierung, Überprüfung der Zielgruppenbeschränkung und Überprüfung der Ablaufzeit. Das Runbook dekodiert und extrahiert wichtige SAML-Elemente wie Aussteller, Assertionen, Betreff, Bedingungen, Signaturen und Attribute aus der SAML-Antwort. In Umgebungen, in denen SAML für den Zugriff auf AWS Ressourcen (wie Connect Customer oder Amazon WorkSpaces Applications) über einen IAM-Identitätsanbieter verwendet wird, wird überprüft, ob die Zertifikate in den SAML-Antwortsignaturen mit den im IAM Identity Provider konfigurierten Zertifikaten übereinstimmen. 

 **Wie funktioniert das? ** 

 Das Runbook führt die folgenden Schritte aus: 
+ Validiert das SAML-Antwortformat und die erforderlichen Elemente.
+ Dekodiert und extrahiert SAML-Antwortkomponenten (Aussteller, Assertionen, Betreff, Bedingungen, Signaturen, Attribute).
+ Überprüft digitale Signaturen anhand von IAM Identity Provider-Zertifikaten, sofern diese bereitgestellt werden.
+ Überprüft die Zielgruppenbeschränkungen und die Gültigkeitsdauer.
+ Stellt detaillierte Diagnoseinformationen bereit, die die analysierte SAML-Struktur und die Validierungsergebnisse zeigen.

 [Führen Sie diese Automatisierung aus (Konsole) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootSAMLIssues) 

**Art des Dokuments **

Automatisierung

**Eigentümer**

Amazon

**Plattformen**

/

**Erforderliche IAM-Berechtigungen **

Der `AutomationAssumeRole` Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
+ `s3:GetBucketLocation`
+ `s3:ListBucket`
+ `s3:GetBucketPublicAccessBlock`
+ `s3:GetAccountPublicAccessBlock`
+ `s3:GetObject`
+ `s3:GetBucketPolicyStatus`
+ `s3:GetEncryptionConfiguration`
+ `s3:GetBucketOwnershipControls`
+ `s3:GetBucketAcl`
+ `s3:GetBucketPolicy`
+ `s3:PutObject`
+ `iam:GetSAMLProvider`
+ `sts:AssumeRole`

Beispiel für eine Richtlinie: 

------
#### [ JSON ]

****  

```
        {
            "Version":"2012-10-17",		 	 	 
            "Statement": [
                {
                    "Action": [
                        "s3:GetBucketLocation",
                        "s3:ListBucket",
                        "s3:GetBucketPublicAccessBlock",
                        "s3:GetAccountPublicAccessBlock",
                        "s3:GetObject",
                        "s3:GetBucketPolicyStatus",
                        "s3:GetEncryptionConfiguration",
                        "s3:GetBucketOwnershipControls",
                        "s3:GetBucketAcl",
                        "s3:GetBucketPolicy",
                        "s3:PutObject",
                        "iam:GetSAMLProvider",
                        "sts:AssumeRole"
                    ],
                    "Resource": "*",
                    "Effect": "Allow"
                }
            ]
        }
```

------

 **Anweisungen** 

Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:

1. Bevor Sie dieses Runbook verwenden können, müssen Sie eine Base64-encoded SAML-Antwort (TXT-Datei) erfassen und in einem S3-Bucket speichern. Anweisungen zum Erfassen von SAML-Antworten finden Sie in diesem Dokument [https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_saml_view-saml-response.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_saml_view-saml-response.html)

1. Navigieren Sie [`AWSSupport-TroubleshootSAMLIssues`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootSAMLIssues/description) im Systems Manager unter Dokumente zu.

1. Wählen Sie **Execute automation (Automatisierung ausführen)**.

1. Geben Sie für die Eingabeparameter Folgendes ein:
   + **AutomationAssumeRole (Fakultativ): **
     + Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es SSM Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
     + Typ: `AWS::IAM::Role::Arn`
   + **InputFileS3URI (erforderlich): **
     + Beschreibung: (Erforderlich) Amazon Simple Storage Service (Amazon S3) URI der SAML-Antwort-TXT-Datei (z. B. s3://bucket -name/path/to/file.txt).
     + Typ: Zeichenfolge
     + Muster zulassen: `^s3://[a-z0-9][a-z0-9.-][a-z0-9](/.)?$`
   + **S3OutputPrefix (Fakultativ): **
     + <executionID of the runbook>Beschreibung: (Optional) Die Analyseausgabedateien werden im Eingabe-Bucket unter dem Namen 'saml\_analysis\_ .json' gespeichert. Sie können diesen Parameter verwenden, wenn Sie eine Datei mit einem bestimmten Präfix ausgeben möchten. <executionID of the runbook>Der Standardwert ist „output/“. In diesem Fall lautet die Datei-URI, die das Ergebnis ausgibt, 's3://bucket - name/output /saml\_analysis\_ .json'.
     + Typ: Zeichenfolge
     + Muster zulassen: `^[a-zA-Z0-9+=,.@\\-_/]*/$`
   + **ExpectedAudience (Fakultativ): **
     + Beschreibung: (Optional) Erwarteter Zielgruppenwert in der SAML-Antwort. Wenn nicht angegeben, verwenden `urn:amazon:webservices` wir. Wenn Sie in Ihrem IdP- und SP-Setup einen bestimmten Zielgruppenwert konfiguriert haben, geben Sie bitte das genaue Format an (z. B.`urn:amazon:webservices`,`https://signin.aws.amazon.com/saml`).
     + Typ: Zeichenfolge
     + Standard: urn:amazon:webservices
   + **IamIdProviderArn (Fakultativ): **
     + Beschreibung: (Optional) Wenn Sie eine IAM-ID-Provider-Entität verwenden, um Ihren IdP direkt mit AWS IAM zu verknüpfen, geben Sie bitte deren ARN an (z. B.). `arn:aws:iam::<account-id>:saml-provider/<provider-name>`
     + Typ: Zeichenfolge
     + Muster zulassen: `^$|^arn:aws:iam::[0-9]{12}:saml-provider/[a-zA-Z0-9_-]+$`
   + **SAMLAuthenticationTime (Fakultativ): **
     + Beschreibung: (Optional) Datum und Uhrzeit der Durchführung der SAML-Authentifizierung. Die Zeitzone muss UTC sein. Muss ein YYYY-MM-DDThh:mm:ss Format haben (z. B. T10:00:00 2025-02-01). Wenn dieser Parameter nicht angegeben wird, werden Ablaufprüfungen anhand des aktuellen Zeitstempels durchgeführt.
     + Typ: Zeichenfolge
     + Muster zulassen: `^$|^\\d{4}-(?:0[1-9]|1[0-2])-(?:0[1-9]|[12]\\d|3[01])T(?:[01]\\d|2[0-3]):[0-5]\\d:[0-5]\\d$`
   + **S3BucketOwnerRoleArn (Fakultativ): **
     + Beschreibung: (Optional) IAM-Rollen-ARN für den Zugriff auf die Amazon S3-Buckets. Der ARN der IAM-Rolle mit Berechtigungen zum Abrufen der öffentlichen Zugriffseinstellungen für den Amazon S3-Bucket und die Kontosperre, zur Konfiguration der Bucket-Verschlüsselung, zu den Bucket-ACLs, zum Status der Bucket-Richtlinien und zum Hochladen von Objekten in den Bucket. Wenn dieser Parameter nicht angegeben ist, verwendet das Runbook `AutomationAssumeRole` (falls angegeben) oder den Benutzer, der dieses Runbook startet (falls `AutomationAssumeRole` nicht angegeben ist).
     + Typ: `AWS::IAM::Role::Arn`

1. Wählen Sie **Ausführen aus**.

1. Die Automatisierung wird initiiert.

1. Das Dokument führt die folgenden Schritte aus:
   + **Validieren Sie den AmidProvider **

     Validiert den angegebenen IAM-ID-Provider-ARN, indem überprüft wird, ob er existiert und darauf zugegriffen werden kann. Wenn kein ARN angegeben wird, wird die Validierung übersprungen und der Schritt erfolgreich abgeschlossen.
   + **CheckS3BucketPublicStatus**

     Prüft, ob der Amazon S3-Bucket anonyme oder öffentliche Lese- oder Schreibzugriffsberechtigungen zulässt. Wenn der Bucket diese Berechtigungen zulässt, stoppt die Automatisierung bei diesem Schritt.
   + **CheckS3ObjectExistence**

     Validiert den Zugriff auf die Amazon S3-Buckets. Prüft, ob der Bucket und das Objekt existieren und ob die Automatisierung über die erforderlichen Berechtigungen verfügt, um von der Quelle zu lesen und zum Ziel zu schreiben.
   + **Analysiert die SAML-Antwort **

     Analysiert die SAML-Antwortdatei, indem es die Prüfungen durchführt (Schemavalidierung, Signaturüberprüfung, Zielgruppenvalidierung, Ablaufprüfung). Generiert einen detaillierten JSON-Bericht und speichert ihn am angegebenen Amazon S3-Speicherort.

1. Wenn Sie fertig sind, finden Sie ** im Abschnitt ** Ausgaben die detaillierten Ergebnisse der Ausführung:
   + **Der ** Abschnitt Ausgaben enthält Informationen über das Amazon S3-Objekt, in dem die Analyseergebnisse beschrieben werden.

1. Das Amazon S3-Objekt in den Analyseergebnissen ist eine JSON-Datei, die die folgenden Informationen enthält:
   + **validation\_result**: enthält grundlegende Validierungsergebnisse der SAML-Antwort.
     + **saml\_info**: wichtige SAML-Informationen, einschließlich Aussteller, Signaturen und Assertionen.
     + **schema\_validation: Ergebnisse der SAML-Schemavalidierung**.
   + **verification\_result**: liefert detailliertere Diagnoseergebnisse.
     + **Signatur**: Ergebnisse der Signaturüberprüfung.
     + **Publikum**: Ergebnisse der Überprüfung der Zielgruppenbeschränkung.
     + **Ablauf**: Ergebnisse der Überprüfung der Ablaufzeit.

 **Referenzen** 

Systems Manager Automation
+ [Führen Sie diese Automatisierung aus (Konsole) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootSAMLIssues)
+ [Führen Sie eine Automatisierung aus ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Eine Automatisierung einrichten ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Unterstützen Sie die Landingpage für Automatisierungs-Workflows ](https://aws.amazon.com/premiumsupport/technology/saw/)