View a markdown version of this page

Mengkonfigurasi penyedia identitas SAML pihak ketiga - Amazon Cognito

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi penyedia identitas SAML pihak ketiga

Bila Anda ingin menambahkan penyedia identitas SAML (IdP) ke kumpulan pengguna Anda, Anda harus membuat beberapa pembaruan konfigurasi di antarmuka manajemen IdP Anda. Bagian ini menjelaskan cara memformat nilai yang harus Anda berikan kepada IdP Anda. Anda juga dapat mempelajari cara mengambil dokumen metadata URL statis atau aktif yang mengidentifikasi IdP dan klaim SAML-nya ke kumpulan pengguna Anda.

Untuk mengonfigurasi solusi penyedia identitas (IdP) SAML 2.0 pihak ketiga agar bekerja dengan federasi untuk kumpulan pengguna Amazon Cognito, Anda harus mengonfigurasi IdP SAML untuk mengalihkan ke URL Assertion Consumer Service (ACS) berikut:. https://mydomain.auth.us-east-1.amazoncognito.com/saml2/idpresponse Jika kumpulan pengguna Anda memiliki domain Amazon Cognito, Anda dapat menemukan jalur domain kumpulan pengguna Anda di menu Domain kumpulan pengguna Anda di konsol Amazon Cognito.

Beberapa SAML IdPs mengharuskan Anda memberikanurn, juga disebut URI audiens atau ID entitas SP, dalam formulirurn:amazon:cognito:sp:us-east-1_EXAMPLE. Anda dapat menemukan ID kumpulan pengguna di bawah Ikhtis ar kumpulan pengguna di konsol Amazon Cognito.

Anda juga harus mengonfigurasi IdP SAML untuk memberikan nilai untuk atribut apa pun yang Anda tetapkan sebagai atribut wajib di kumpulan pengguna Anda. Biasanya, email adalah atribut wajib untuk kumpulan pengguna, dalam hal ini IdP SAML harus memberikan beberapa bentuk email klaim dalam pernyataan SAML mereka, dan Anda harus memetakan klaim ke atribut untuk penyedia tersebut.

Informasi konfigurasi berikut untuk solusi SAML 2.0 IdP pihak ketiga adalah tempat yang baik untuk mulai menyiapkan federasi dengan kumpulan pengguna Amazon Cognito. Untuk informasi terbaru, lihat dokumentasi penyedia Anda secara langsung.

Untuk menandatangani permintaan SAML, Anda harus mengonfigurasi IdP untuk mempercayai permintaan yang ditandatangani oleh sertifikat penandatanganan kumpulan pengguna. Untuk menerima respons SAML terenkripsi, Anda harus mengonfigurasi IdP untuk mengenkripsi semua respons SAML ke kumpulan pengguna Anda. Penyedia Anda akan memiliki dokumentasi tentang mengkonfigurasi fitur-fitur ini. Untuk contoh dari Microsoft, lihat Meng konfigurasi enkripsi token Microsoft Entra SAML.

catatan

Amazon Cognito hanya memerlukan dokumen metadata penyedia identitas Anda. Penyedia Anda mungkin juga menawarkan informasi konfigurasi khusus untuk federasi SAML 2.0 dengan IAM atau. AWS IAM Identity Center Untuk mempelajari cara mengatur integrasi Amazon Cognito, cari petunjuk umum untuk mengambil dokumen metadata dan mengelola sisa konfigurasi di kumpulan pengguna Anda.