View a markdown version of this page

Disconnettere gli utenti SAML con Single Signout - Amazon Cognito

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Disconnettere gli utenti SAML con Single Signout

Amazon Cognito supporta il single logout (SLO) SAML 2.0. Con SLO, la tua applicazione può disconnettere gli utenti dai loro provider di identità SAML (IdPs) quando si disconnettono dal tuo pool di utenti. In questo modo, quando gli utenti desiderano accedere nuovamente all'applicazione, devono autenticarsi con il proprio IdP SAML. In caso contrario, potrebbero disporre di cookie del browser IdP o del pool di utenti che li trasmettono all'applicazione senza la necessità di fornire le credenziali.

Quando configuri il tuo IdP SAML per supportare il Sign-out flusso, Amazon Cognito reindirizza l'utente con una richiesta di disconnessione SAML firmata al tuo IdP. Amazon Cognito determina la posizione di reindirizzamento dall'URL nei metadati del tuo IdP. SingleLogoutService Amazon Cognito firma la richiesta di disconnessione con il certificato di firma del pool di utenti.

Diagramma del flusso di autenticazione della disconnessione SAML di Amazon Cognito. L'utente richiede la disconnessione e Amazon Cognito lo reindirizza al proprio provider con una richiesta di disconnessione SAML.

Quando indirizzi un utente con una sessione SAML all'/logoutendpoint del tuo pool di utenti, Amazon Cognito reindirizza l'utente SAML con la seguente richiesta all'endpoint SLO specificato nei metadati IdP.

https://[SingleLogoutService endpoint]? SAMLRequest=[encoded SAML request]& RelayState=[RelayState]& SigAlg=http://www.w3.org/2001/04/xmldsig-more#rsa-sha256& Signature=[User pool RSA signature]

L'utente torna quindi al tuo endpoint con un messaggio del suo IdP. saml2/logout LogoutResponse Il tuo IdP deve inviargli LogoutResponse una richiesta. HTTP POST Amazon Cognito li reindirizza quindi alla destinazione di reindirizzamento dalla loro richiesta di disconnessione iniziale.

Il tuo provider SAML potrebbe inviarne uno contenente più LogoutResponse di uno. AuthnStatement La prima sessionIndex AuthnStatement di una risposta di questo tipo deve corrispondere alla parte della sessionIndex risposta SAML che ha autenticato originariamente l'utente. Se sessionIndex è presente in un altroAuthnStatement, Amazon Cognito non riconoscerà la sessione e l'utente non verrà disconnesso.

Console di gestione AWS
Per configurare la disconnessione SAML
  1. Crea un pool di utenti, un client per l'app e un IdP SAML.

  2. Quando crei o modifichi il tuo provider di identità SAML, in Informazioni sul provider di identità, seleziona la casella con il titolo Aggiungi flusso di disconnessione.

  3. Dal menu Provider social ed esterni del tuo pool di utenti, scegli il tuo IdP e individua il certificato di firma.

  4. Scegli Scarica come .crt.

  5. Configura il tuo provider SAML per supportare il logout singolo SAML e la richiesta di firma e carica il certificato di firma del pool di utenti. Il tuo IdP deve reindirizzare al dominio del tuo pool di /saml2/logout utenti.

API/CLI

Per configurare l'uscita da SAML

Configura il logout singolo con il IDPSignout parametro di una richiesta CreateIdentityProvider o UpdateIdentityProvider API. Di seguito è riportato un esempio ProviderDetails di IdP che supporta il logout singolo SAML.

"ProviderDetails": { "MetadataURL" : "https://myidp.example.com/saml/metadata", "IDPSignout" : "true",, "RequestSigningAlgorithm" : "rsa-sha256", "EncryptedResponses" : "true", "IDPInit" : "true" }