Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan SAML 2.0 IdP Anda dengan kepercayaan pihak yang mengandalkan dan menambahkan klaim
Saat Anda membuat penyedia identitas IAM dan peran untuk akses SAML, Anda memberi tahu AWS tentang penyedia identitas eksternal (IdP) dan apa yang diizinkan untuk dilakukan penggunanya. Langkah Anda selanjutnya adalah memberi tahu IdP tentang AWS sebagai penyedia layanan. Ini disebut menambahkan kepercayaan pihak yang bergantung antara IdP dan AWS. Proses yang tepat untuk menambahkan kepercayaan pihak yang bergantung tergantung pada IdP yang Anda gunakan. Untuk detailnya, lihat dokumentasi untuk perangkat lunak manajemen identitas Anda.
Banyak yang IdPs memungkinkan Anda untuk menentukan URL dari mana IdP dapat membaca dokumen XML yang berisi informasi dan sertifikat pihak yang bergantung. Untuk AWS, gunakan URL titik akhir masuk. Contoh berikut menunjukkan format URL dengan opsional yang region-code.
https://
region-code.signin.aws.amazon.com/static/saml-metadata.xml
Jika enkripsi SAML diperlukan, URL harus menyertakan pengenal unik yang AWS ditetapkan untuk penyedia SAML Anda, yang dapat Anda temukan di halaman detail penyedia identitas. Contoh berikut menunjukkan URL masuk regional yang menyertakan pengidentifikasi unik.
https://
region-code.signin.aws.amazon.com/static/saml/IdP-ID/saml-metadata.xml
Untuk daftar region-code nilai yang mungkin, lihat kolom Wilayah di titik akhir AWS Sign-In titik akhir Untuk nil AWS ainya, Anda juga dapat menggunakan titik akhir non-regional. https://signin.aws.amazon.com/saml
Jika Anda tidak dapat menentukan URL secara langsung, unduh dokumen XML dari URL sebelumnya dan impor ke perangkat lunak IdP Anda.
Anda juga perlu membuat aturan klaim yang sesuai di IdP Anda yang ditentukan AWS sebagai pihak yang mengandalkan. Ketika IdP mengirimkan respons SAML ke AWS titik akhir, itu menyertakan pernyataan SAML yang berisi satu atau lebih klaim. Klaim adalah informasi tentang pengguna dan grupnya. Aturan klaim memetakan informasi tersebut ke dalam atribut SAML. Ini memungkinkan Anda memastikan bahwa respons otentikasi SAML dari IdP berisi atribut yang diperlukan yang AWS digunakan dalam kebijakan IAM untuk memeriksa izin untuk prinsipal federasi SAML. Untuk informasi selengkapnya, lihat topik berikut:
-
Ikhtisar peran untuk memungkinkan SAML-federated akses ke Anda AWS sumber daya. Topik ini membahas penggunaan SAML-specific kunci dalam kebijakan IAM dan cara menggunakannya untuk membatasi izin untuk prinsipal federasi SAML.
-
Mengonfigurasikan pernyataan SAML untuk respons autentikasi. Topik ini membahas cara mengonfigurasi klaim SAML yang mencakup informasi tentang pengguna. Klaim dikemas menjadi pernyataan SAML dan disertakan dalam respons SAML yang dikirimkan ke AWS. Anda harus memastikan bahwa informasi yang dibutuhkan oleh AWS kebijakan disertakan dalam pernyataan SAML dalam bentuk yang AWS dapat dikenali dan digunakan.
-
Integrasikan penyedia solusi SAML pihak ketiga dengan AWS. Topik ini menyediakan tautan ke dokumentasi yang disediakan oleh organisasi pihak ketiga tentang cara mengintegrasikan solusi identitas dengan AWS.
catatan
Untuk meningkatkan ketahanan federasi, sebaiknya Anda mengonfigurasi IdP dan AWS
federasi untuk mendukung beberapa titik akhir masuk SAML. Untuk detailnya, lihat artikel Blog AWS Keamanan Cara menggunakan titik akhir SAML regional untuk failover.