View a markdown version of this page

Keluar pengguna SAML dengan single sign-out - Amazon Cognito

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keluar pengguna SAML dengan single sign-out

Amazon Cognito mendukung SAML 2.0 single logout (SLO. Dengan SLO, aplikasi Anda dapat keluar pengguna dari penyedia identitas SAML mereka (IdPs) saat mereka keluar dari kumpulan pengguna Anda. Dengan cara ini, ketika pengguna ingin masuk ke aplikasi Anda lagi, mereka harus mengotentikasi dengan IdP SAML mereka. Jika tidak, mereka mungkin memiliki cookie browser IdP atau kumpulan pengguna yang meneruskannya ke aplikasi Anda tanpa persyaratan bahwa mereka memberikan kredenSIAL.

Saat Anda mengonfigurasi IdP SAML untuk mendukung Sign-out alur, Amazon Cognito mengalihkan pengguna Anda dengan permintaan logout SAML yang ditandatangani ke IdP Anda. Amazon Cognito menentukan lokasi pengalihan dari SingleLogoutService URL di metadata IdP Anda. Amazon Cognito menandatangani permintaan keluar dengan sertifikat penandatanganan kumpulan pengguna Anda.

Diagram alir otentikasi saat keluar dari Amazon Cognito SAML. Pengguna meminta keluar dan Amazon Cognito mengalihkan mereka ke penyedia mereka dengan permintaan keluar SAML.

Saat Anda mengarahkan pengguna dengan sesi SAML ke titik akhir kumpulan pengguna, /logout Amazon Cognito mengalihkan pengguna SAML Anda dengan permintaan berikut ke titik akhir SLO yang ditentukan dalam metadata IdP.

https://[SingleLogoutService endpoint]? SAMLRequest=[encoded SAML request]& RelayState=[RelayState]& SigAlg=http://www.w3.org/2001/04/xmldsig-more#rsa-sha256& Signature=[User pool RSA signature]

Pengguna Anda kemudian kembali ke saml2/logout titik akhir Anda dengan a LogoutResponse dari IdP mereka. IdP Anda harus LogoutResponse mengirimkan HTTP POST permintaan. Amazon Cognito kemudian mengalihkan mereka ke tujuan pengalihan dari permintaan keluar awal mereka.

Penyedia SAML Anda mungkin mengirim LogoutResponse dengan lebih dari satu AuthnStatement di dalamnya. Yang pertama sessionIndex AuthnStatement dalam respons jenis ini harus cocok dengan respons SAML yang awalnya mengautentikasi pengguna. sessionIndex Jika sessionIndex ada di sesi lainAuthnStatement, Amazon Cognito tidak akan mengenali sesi dan pengguna Anda tidak akan keluar.

Konsol Manajemen AWS
Untuk mengonfigurasi keluar SAML
  1. Buat kumpulan pengguna, klien aplikasi, dan SAML IdP.

  2. Saat Anda membuat atau mengedit penyedia identitas SAML, di bawah Informasi penyedia identitas, centang kotak dengan judul Tambahkan alur keluar masuk.

  3. Dari menu penyedia sosial dan eksternal kumpulan pengguna Anda, pilih IdP Anda dan temukan sertifikat Pen andatanganan.

  4. Pilih Unduh sebagai .crt.

  5. Konfigurasikan penyedia SAML Anda untuk mendukung logout tunggal SAML dan penandatanganan permintaan, serta mengunggah sertifikat penandatanganan kumpulan pengguna. IdP Anda harus dialihkan ke /saml2/logout domain kumpulan pengguna Anda.

API/CLI

Untuk mengonfigurasi keluar SAML

Konfigurasikan logout tunggal dengan IDPSignout parameter permintaan CreateIdentityProvider atau UpdateIdentityProvider API. Berikut ini adalah contoh ProviderDetails IdP yang mendukung SAML single logout.

"ProviderDetails": { "MetadataURL" : "https://myidp.example.com/saml/metadata", "IDPSignout" : "true",, "RequestSigningAlgorithm" : "rsa-sha256", "EncryptedResponses" : "true", "IDPInit" : "true" }