View a markdown version of this page

Utilisation de la fédération d'identité SAML et SCIM avec des fournisseurs d'identité externes - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de la fédération d'identité SAML et SCIM avec des fournisseurs d'identité externes

IAM Identity Center met en œuvre les protocoles normalisés suivants pour la fédération des identités :

  • SAML 2.0 pour l'authentification des utilisateurs

  • SCIM pour le provisionnement

Tout fournisseur d'identité (IdP) qui implémente ces protocoles standard est censé interagir avec succès avec IAM Identity Center, en tenant compte des considérations particulières suivantes :

  • SAML

    • IAM Identity Center nécessite un format SAML NameID pour l'adresse e-mail (c'est-à-dire,). urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

    • La valeur du champ NameID dans les assertions doit être une chaîne conforme à la norme RFC 2822 (https://tools.ietf.org/html/rfc2822) addr-spec (« »name@domain.com) (#section -3.4.1). https://tools.ietf.org/html/rfc2822

    • La Subject NameID valeur de l'assertion SAML doit correspondre exactement au nom d'utilisateur d'un utilisateur configuré dans IAM Identity Center. Sign-in échoue si IAM Identity Center ne parvient pas à associer le nom d'utilisateur NameID à un nom d'utilisateur, même lorsque l'IdP externe authentifie l'utilisateur avec succès.

    • Le fichier de métadonnées ne doit pas comporter plus de 75 000 caractères.

    • Les métadonnées doivent contenir un EntityID, un certificat X509 et faire partie de SingleSignOnService l'URL de connexion.

    • Aucune clé de chiffrement n'est prise en charge.

    • IAM Identity Center ne prend pas en charge la signature des demandes d'authentification SAML envoyées à des entités externes. IdPs

    • L'IdP doit prendre en charge plusieurs URL ACS (Assertion Consumer Service) si vous envisagez de répliquer IAM Identity Center dans d'autres régions et de tirer pleinement parti des avantages d'un centre d'identité IAM multirégional. Pour de plus amples informations, veuillez consulter Utilisation d'IAM Identity Center sur plusieurs Régions AWS. L'utilisation d'une seule URL ACS peut affecter l'expérience utilisateur dans d'autres régions. Votre région principale continuera de fonctionner normalement. Pour plus d'informations sur l'expérience utilisateur dans des régions supplémentaires dotées d'une seule URL ACS, consultez Utilisation AWS applications gérées sans plusieurs URL ACS etCompte AWS résilience d'accès sans plusieurs URL ACS.

IdPs qui ne sont pas conformes aux normes et aux considérations mentionnées ci-dessus ne sont pas prises en charge. Veuillez contacter votre IdP pour toute question ou précision concernant la conformité de ses produits à ces normes et considérations.

Si vous rencontrez des problèmes pour connecter votre IdP à IAM Identity Center, nous vous recommandons de vérifier :

Note

Certains IdPs, comme ceux présentés dans leTutoriels sur les sources d'identité IAM Identity Center, offrent une expérience de configuration simplifiée pour IAM Identity Center sous la forme d'une « application » ou d'un « connecteur » spécialement conçu pour IAM Identity Center. Si votre IdP propose cette option, nous vous recommandons de l'utiliser, en prenant soin de choisir l'élément spécialement conçu pour IAM Identity Center. D'autres éléments appelés « AWS », « AWS  fédération » ou « noms génériques AWS » similaires peuvent utiliser des and/or points de terminaison d'autres approches de fédération et peuvent ne pas fonctionner comme prévu avec IAM Identity Center.