Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWSSupport-TroubleshootSAMLIssues
Deskripsi
Runbook AWSSupport-TroubleshootSAMLIssues otomatisasi membantu mendiagnosis masalah terkait Security Assertion Markup Language (SAML) dengan menganalisis file respons SAML yang disimpan di Amazon Simple Storage Service (Amazon S3). Ini melakukan validasi komprehensif termasuk verifikasi skema, validasi tanda tangan, pemeriksaan pembatasan audiens, dan verifikasi waktu kedaluwarsa. Runbook memecahkan kode dan mengekstrak elemen SAML utama termasuk penerbit, pernyataan, subjek, kondisi, tanda tangan, dan atribut dari respons SAML. Untuk lingkungan tempat SAML digunakan untuk mengakses AWS sumber daya (seperti Connect Customer atau WorkSpaces Aplikasi Amazon) melalui Penyedia Identitas IAM, SAML memverifikasi apakah sertifikat dalam tanda tangan respons SAML cocok dengan sertifikat yang dikonfigurasi di Penyedia Identitas IAM.
Bagaimana cara kerjanya?
Runbook melakukan langkah-langkah berikut:
-
Memvalidasi format respons SAML dan elemen yang diperlukan.
-
Mendekode dan mengekstrak komponen respons SAML (penerbit, pernyataan, subjek, kondisi, tanda tangan, atribut).
-
Memverifikasi tanda tangan digital terhadap sertifikat Penyedia Identitas IAM saat disediakan.
-
Memeriksa batasan audiens dan validitas waktu.
-
Memberikan informasi diagnostik terperinci yang menunjukkan struktur SAML yang diurai dan hasil validasi.
Jalankan Otomatisasi ini (konsol)
Jenis dokumen
Otomatisasi
Pemilik
Amazon
Platform
/
Izin IAM yang diperlukan
AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
-
s3:GetBucketLocation -
s3:ListBucket -
s3:GetBucketPublicAccessBlock -
s3:GetAccountPublicAccessBlock -
s3:GetObject -
s3:GetBucketPolicyStatus -
s3:GetEncryptionConfiguration -
s3:GetBucketOwnershipControls -
s3:GetBucketAcl -
s3:GetBucketPolicy -
s3:PutObject -
iam:GetSAMLProvider -
sts:AssumeRole
Contoh Kebijakan:
Instruksi
Ikuti langkah-langkah ini untuk mengkonfigurasi otomatisasi:
-
Sebelum menggunakan runbook ini, Anda perlu menangkap dan menyimpan respons Base64-encoded SAML (file txt) dalam bucket S3. Petunjuk untuk menangkap tanggapan SAML dapat ditemukan di dokumen ini
-
Arahkan ke
AWSSupport-TroubleshootSAMLIssuesdalam Manajer Sistem di bawah Dokumen. -
Pilih Jalan kan otomatisasi.
-
Untuk parameter input, masukkan yang berikut ini:
-
AutomationAssumeRole (Opsional):
-
Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan SSM Automation melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
-
Tipe:
AWS::IAM::Role::Arn
-
-
InputFileS3URI (Diperlukan):
-
Deskripsi: (Diperlukan) Layanan Penyimpanan Sederhana Amazon (Amazon S3) URI file txt Saml Response (mis., s3://bucket -name/path/to/file.txt).
-
Tipe: String
-
Izinkan Pola:
^s3://[a-z0-9][a-z0-9.-][a-z0-9](/.)?$
-
-
S3OutputPrefix (Opsional):
-
<executionID of the runbook>Deskripsi: (Opsional) File keluaran analisis disimpan dalam bucket input dengan nama 'saml_analysis_ .json'. Anda dapat menggunakan parameter ini jika Anda ingin menampilkan file dengan awalan tertentu. <executionID of the runbook>Nilai defaultnya adalah “output/”, dalam hal ini URI file yang menampilkan hasilnya adalah 's3://bucket - name/output /saml_analysis_ .json'.
-
Tipe: String
-
Izinkan Pola:
^[a-zA-Z0-9+=,.@\\-_/]*/$
-
-
ExpectedAudience (Opsional):
-
Deskripsi: (Opsional) Nilai audiens yang diharapkan dalam respons SAML. Jika tidak ditentukan, kami menggunakan
urn:amazon:webservices. Jika Anda telah mengonfigurasi nilai audiens tertentu dalam pengaturan IdP dan SP Anda, berikan format yang tepat (mis.urn:amazon:webservices,https://signin.aws.amazon.com/saml). -
Tipe: String
-
Standar: urn:amazon:webservices
-
-
IamIdProviderArn (Opsional):
-
Deskripsi: (Opsional) Jika Anda menggunakan entitas Penyedia ID IAM untuk secara langsung menghubungkan IdP Anda dengan AWS IAM, harap berikan ARN-nya (mis.,).
arn:aws:iam::<account-id>:saml-provider/<provider-name> -
Tipe: String
-
Izinkan Pola:
^$|^arn:aws:iam::[0-9]{12}:saml-provider/[a-zA-Z0-9_-]+$
-
-
SAMLAuthenticationTime (Opsional):
-
Deskripsi: (Opsional) Tanggal dan waktu saat otentikasi SAML dilakukan. Zona waktu harus UTC. Harus dalam YYYY-MM-DDThh:mm:ss format (mis., 2025-02- T10:00:00 01). Jika parameter ini tidak disediakan, pemeriksaan kedaluwarsa akan dilakukan terhadap stempel waktu saat ini.
-
Tipe: String
-
Izinkan Pola:
^$|^\\d{4}-(?:0[1-9]|1[0-2])-(?:0[1-9]|[12]\\d|3[01])T(?:[01]\\d|2[0-3]):[0-5]\\d:[0-5]\\d$
-
-
S3BucketOwnerRoleArn (Opsional):
-
Deskripsi: (Opsional) Peran IAM ARN untuk mengakses bucket Amazon S3. ARN peran IAM dengan izin untuk mendapatkan setelan akses publik blok dan bucket Amazon S3, konfigurasi enkripsi bucket, bucket ACL, status kebijakan bucket, dan upload objek ke bucket. Jika parameter ini tidak ditentukan, runbook menggunakan `AutomationAssumeRole` (jika ditentukan) atau pengguna yang memulai runbook ini (jika `AutomationAssumeRole` tidak ditentukan).
-
Tipe:
AWS::IAM::Role::Arn
-
-
-
Pilih J alankan.
-
Otomatisasi dimulai.
-
Dokumen melakukan langkah-langkah berikut:
-
ValidateIAMIDProvider
Memvalidasi ARN Penyedia ID IAM yang disediakan dengan memeriksa apakah itu ada dan dapat diakses. Jika tidak ada ARN yang disediakan, validasi dilewati dan langkah berhasil diselesaikan.
-
CheckS3BucketPublicStatus
Memeriksa apakah bucket Amazon S3 mengizinkan akses baca atau tulis anonim, atau publik. Jika bucket mengizinkan izin ini, otomatisasi berhenti pada langkah ini.
-
CheckS3ObjectExistence
Memvalidasi akses ke bucket Amazon S3. Memeriksa apakah bucket dan objek ada dan apakah otomatisasi memiliki izin yang diperlukan untuk membaca dari sumber dan menulis ke tujuan.
-
AnalisisAMLResponse
Menganalisis file respons SAML dengan melakukan pemeriksaan (validasi skema, verifikasi tanda tangan, validasi audiens, pemeriksaan kedaluwarsa). Menghasilkan laporan JSON terperinci dan menyimpannya ke lokasi Amazon S3 yang ditentukan.
-
-
Setelah selesai, tinjau bagian Out put untuk hasil terperinci dari eksekusi:
-
Bagian Output berisi informasi tentang objek Amazon S3 tempat hasil analisis dijelaskan.
-
-
Objek Amazon S3 dalam hasil analisis adalah file Json yang berisi informasi berikut:
-
validation_result: berisi hasil validasi dasar dari respons SAML.
-
saml_info: informasi SAML utama termasuk penerbit, tanda tangan, dan pernyataan.
-
schema_validasi: hasil validasi skema SAML.
-
-
verification_result: memberikan hasil diagnostik yang lebih rinci.
-
tanda tangan: hasil verifikasi tanda tangan.
-
audiens: hasil validasi pembatasan audiens.
-
kedalu warsa: hasil verifikasi waktu kedaluwarsa.
-
-
Referensi
Otomatisasi Systems Manager