View a markdown version of this page

Konfigurasikan SAML 2.0 IdP Anda dengan kepercayaan pihak yang mengandalkan dan menambahkan klaim - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan SAML 2.0 IdP Anda dengan kepercayaan pihak yang mengandalkan dan menambahkan klaim

Saat Anda membuat penyedia identitas IAM dan peran untuk akses SAML, Anda memberi tahu AWS tentang penyedia identitas eksternal (IdP) dan apa yang diizinkan untuk dilakukan penggunanya. Langkah Anda selanjutnya adalah memberi tahu IdP tentang AWS sebagai penyedia layanan. Ini disebut menambahkan kepercayaan pihak yang bergantung antara IdP dan AWS. Proses yang tepat untuk menambahkan kepercayaan pihak yang bergantung tergantung pada IdP yang Anda gunakan. Untuk detailnya, lihat dokumentasi untuk perangkat lunak manajemen identitas Anda.

Banyak yang IdPs memungkinkan Anda untuk menentukan URL dari mana IdP dapat membaca dokumen XML yang berisi informasi dan sertifikat pihak yang bergantung. Untuk AWS, gunakan URL titik akhir masuk. Contoh berikut menunjukkan format URL dengan opsional yang region-code.

https://region-code.signin.aws.amazon.com/static/saml-metadata.xml

Jika enkripsi SAML diperlukan, URL harus menyertakan pengenal unik yang AWS ditetapkan untuk penyedia SAML Anda, yang dapat Anda temukan di halaman detail penyedia identitas. Contoh berikut menunjukkan URL masuk regional yang menyertakan pengidentifikasi unik.

https://region-code.signin.aws.amazon.com/static/saml/IdP-ID/saml-metadata.xml

Untuk daftar region-code nilai yang mungkin, lihat kolom Wilayah di titik akhir AWS Sign-In titik akhir Untuk nil AWS ainya, Anda juga dapat menggunakan titik akhir non-regional. https://signin.aws.amazon.com/saml

Jika Anda tidak dapat menentukan URL secara langsung, unduh dokumen XML dari URL sebelumnya dan impor ke perangkat lunak IdP Anda.

Anda juga perlu membuat aturan klaim yang sesuai di IdP Anda yang ditentukan AWS sebagai pihak yang mengandalkan. Ketika IdP mengirimkan respons SAML ke AWS titik akhir, itu menyertakan pernyataan SAML yang berisi satu atau lebih klaim. Klaim adalah informasi tentang pengguna dan grupnya. Aturan klaim memetakan informasi tersebut ke dalam atribut SAML. Ini memungkinkan Anda memastikan bahwa respons otentikasi SAML dari IdP berisi atribut yang diperlukan yang AWS digunakan dalam kebijakan IAM untuk memeriksa izin untuk prinsipal federasi SAML. Untuk informasi selengkapnya, lihat topik berikut:

catatan

Untuk meningkatkan ketahanan federasi, sebaiknya Anda mengonfigurasi IdP dan AWS federasi untuk mendukung beberapa titik akhir masuk SAML. Untuk detailnya, lihat artikel Blog AWS Keamanan Cara menggunakan titik akhir SAML regional untuk failover.