Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWSSupport-TroubleshootSAMLIssues
Descripción
El manual de AWSSupport-TroubleshootSAMLIssues automatización ayuda a diagnosticar los problemas relacionados con el lenguaje de marcado para aserciones de seguridad (SAML) mediante el análisis de los archivos de respuesta SAML almacenados en Amazon Simple Storage Service (Amazon S3). Realiza una validación integral que incluye la verificación del esquema, la validación de firmas, la verificación de las restricciones de audiencia y la verificación del tiempo de caducidad. El manual decodifica y extrae de la respuesta SAML los elementos clave de SAML, como el emisor, las afirmaciones, el asunto, las condiciones, las firmas y los atributos. En los entornos en los que se usa SAML para acceder a AWS los recursos (como Connect Customer o Amazon WorkSpaces Applications) a través de un proveedor de identidad de IAM, verifica si los certificados de las firmas de respuesta de SAML coinciden con los certificados configurados en el proveedor de identidad de IAM.
¿Cómo funciona?
El manual lleva a cabo los siguientes pasos:
-
Valida el formato de respuesta SAML y los elementos necesarios.
-
Decodifica y extrae los componentes de respuesta de SAML (emisor, afirmaciones, asunto, condiciones, firmas, atributos).
-
Verifica las firmas digitales comparándolas con los certificados del proveedor de identidad de IAM cuando se proporcionan.
-
Comprueba las restricciones de audiencia y la validez temporal.
-
Proporciona información de diagnóstico detallada que muestra la estructura de SAML analizada y los resultados de la validación.
Ejecuta esta automatización (consola)
Tipo de documento
Automatización
Propietario
Amazon
Plataformas
/
Permisos de IAM necesarios
El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
-
s3:GetBucketLocation -
s3:ListBucket -
s3:GetBucketPublicAccessBlock -
s3:GetAccountPublicAccessBlock -
s3:GetObject -
s3:GetBucketPolicyStatus -
s3:GetEncryptionConfiguration -
s3:GetBucketOwnershipControls -
s3:GetBucketAcl -
s3:GetBucketPolicy -
s3:PutObject -
iam:GetSAMLProvider -
sts:AssumeRole
Ejemplo de política:
Instrucciones
Siga estos pasos para configurar la automatización:
-
Antes de usar este manual, debes capturar y almacenar una respuesta Base64-encoded SAML (archivo txt) en un bucket de S3. Las instrucciones para capturar las respuestas de SAML se encuentran en este documento https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_saml_view-saml-response.html
-
Diríjase a
AWSSupport-TroubleshootSAMLIssuesla sección Documentos del Administrador de Sistemas. -
Elija Execute automation (Ejecutar automatización).
-
Para los parámetros de entrada, introduzca lo siguiente:
-
AutomationAssumeRole (Opcional):
-
Descripción: (opcional) El nombre de recurso de Amazon (ARN) del rol AWS Identity and Access Management (IAM) que permite a SSM Automation realizar las acciones en tu nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.
-
Tipo:
AWS::IAM::Role::Arn
-
-
InputFileS3URI (obligatorio):
-
Descripción: (obligatorio) URI de Amazon Simple Storage Service (Amazon S3) del archivo de texto de respuesta SAML (p. ej., s3://bucket -name/path/to/file.txt).
-
Tipo: cadena
-
Patrón permitido:
^s3://[a-z0-9][a-z0-9.-][a-z0-9](/.)?$
-
-
S3OutputPrefix (Opcional):
-
<executionID of the runbook>Descripción: (Opcional) Los archivos de salida del análisis se almacenan en el depósito de entrada con el nombre 'saml_analysis_ .json'. Puede usar este parámetro si desea generar un archivo con un prefijo específico. <executionID of the runbook>El valor predeterminado es «output/», en cuyo caso el URI del archivo que generará el resultado será 's3://bucket - name/output /saml_analysis_ .json'.
-
Tipo: cadena
-
Patrón permitido:
^[a-zA-Z0-9+=,.@\\-_/]*/$
-
-
ExpectedAudience (Opcional):
-
Descripción: (Opcional) Valor de audiencia esperado en la respuesta de SAML. Si no se especifica, utilizamos
urn:amazon:webservices. Si has configurado un valor de audiencia específico en tu configuración de IdP y SP, indica el formato exacto (p. ej.urn:amazon:webservices,https://signin.aws.amazon.com/saml). -
Tipo: cadena
-
Predeterminado: urn:amazon:webservices
-
-
IamIdProviderArn (Opcional):
-
Descripción: (Opcional) Si utilizas una entidad proveedora de ID de IAM para vincular directamente tu IdP con AWS IAM, indica su ARN (p. ej.,).
arn:aws:iam::<account-id>:saml-provider/<provider-name> -
Tipo: cadena
-
Patrón permitido:
^$|^arn:aws:iam::[0-9]{12}:saml-provider/[a-zA-Z0-9_-]+$
-
-
SAMLAuthenticationTime (Opcional):
-
Descripción: (opcional) La fecha y la hora en que se realizó la autenticación SAML. La zona horaria debe ser UTC. Debe estar en YYYY-MM-DDThh:mm:ss formato (p. ej., T10:00:00 2025-02-01). Si no se proporciona este parámetro, las comprobaciones de caducidad se realizarán comparándolas con la marca de tiempo actual.
-
Tipo: cadena
-
Patrón permitido:
^$|^\\d{4}-(?:0[1-9]|1[0-2])-(?:0[1-9]|[12]\\d|3[01])T(?:[01]\\d|2[0-3]):[0-5]\\d:[0-5]\\d$
-
-
S3BucketOwnerRoleArn (Opcional):
-
Descripción: ARN del rol de IAM (opcional) para acceder a los buckets de Amazon S3. El ARN del rol de IAM con permisos para obtener el bucket y la cuenta de Amazon S3 bloquea la configuración de acceso público, la configuración del cifrado del bucket, las ACL del bucket, el estado de la política del bucket y la carga de objetos al bucket. Si no se especifica este parámetro, el libro de ejecución utiliza el `AutomationAssumeRole` (si se especifica) o el usuario que inicia este libro de ejecución (si `AutomationAssumeRole` no se especifica).
-
Tipo:
AWS::IAM::Role::Arn
-
-
-
Seleccione Ejecutar.
-
Se inicia la automatización.
-
Este documento realiza los siguientes pasos:
-
ValidateIAMidProvider
Valida el ARN del proveedor de ID de IAM proporcionado comprobando si existe y si es accesible. Si no se proporciona ningún ARN, se omite la validación y el paso se completa correctamente.
-
CheckS3BucketPublicStatus
Comprueba si el bucket de Amazon S3 permite permisos de acceso de lectura o escritura anónimos o públicos. Si el bucket permite estos permisos, la automatización se detiene en este paso.
-
CheckS3ObjectExistence
Valida el acceso a los buckets de Amazon S3. Comprueba si el bucket y el objeto existen y si la automatización tiene los permisos necesarios para leer desde el origen y escribir en el destino.
-
Analiza la respuesta de AML
Analiza el archivo de respuestas SAML realizando las comprobaciones (validación del esquema, verificación de firmas, validación de la audiencia, verificación de caducidad). Genera un informe JSON detallado y lo guarda en la ubicación de Amazon S3 especificada.
-
-
Una vez finalizada, consulte la sección Resultados para ver los resultados detallados de la ejecución:
-
La sección de resultados contiene información sobre el objeto de Amazon S3 en el que se describen los resultados del análisis.
-
-
El objeto de Amazon S3 de los resultados del análisis es un archivo Json que contiene la siguiente información:
-
validation_result: contiene los resultados de validación básicos de la respuesta SAML.
-
saml_info: información clave de SAML que incluye el emisor, las firmas y las aserciones.
-
schema_validation: resultados de la validación del esquema SAML.
-
-
verification_result: proporciona resultados de diagnóstico más detallados.
-
firma: resultados de la verificación de la firma.
-
audiencia: resultados de la validación de la restricción de audiencia.
-
caducidad: resultados de la verificación de la hora de caducidad.
-
-
Referencias
Automatización de Systems Manager