Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootSAMLIssues
Descrizione
Il runbook di AWSSupport-TroubleshootSAMLIssues automazione aiuta a diagnosticare i problemi relativi al Security Assertion Markup Language (SAML) analizzando i file di risposta SAML archiviati in Amazon Simple Storage Service (Amazon S3). Esegue una convalida completa che include la verifica dello schema, la convalida delle firme, il controllo delle restrizioni del pubblico e la verifica dell'ora di scadenza. Il runbook decodifica ed estrae gli elementi SAML chiave, tra cui emittente, asserzioni, oggetto, condizioni, firme e attributi dalla risposta SAML. Per gli ambienti in cui SAML viene utilizzato per accedere alle AWS risorse (come Connect Customer o Amazon WorkSpaces Applications) tramite un IAM Identity Provider, verifica se i certificati nelle firme di risposta SAML corrispondono ai certificati configurati nell'IAM Identity Provider.
Come funziona?
Il runbook esegue i seguenti passaggi:
-
Convalida il formato di risposta SAML e gli elementi richiesti.
-
Decodifica ed estrae i componenti della risposta SAML (emittente, asserzioni, oggetto, condizioni, firme, attributi).
-
Verifica le firme digitali rispetto ai certificati IAM Identity Provider quando forniti.
-
Verifica le restrizioni relative al pubblico e la validità temporale.
-
Fornisce informazioni diagnostiche dettagliate che mostrano la struttura SAML analizzata e i risultati della convalida.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
/
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
-
s3:GetBucketLocation -
s3:ListBucket -
s3:GetBucketPublicAccessBlock -
s3:GetAccountPublicAccessBlock -
s3:GetObject -
s3:GetBucketPolicyStatus -
s3:GetEncryptionConfiguration -
s3:GetBucketOwnershipControls -
s3:GetBucketAcl -
s3:GetBucketPolicy -
s3:PutObject -
iam:GetSAMLProvider -
sts:AssumeRole
Esempio di politica:
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Prima di utilizzare questo runbook, devi acquisire e archiviare una risposta Base64-encoded SAML (file txt) in un bucket S3. Le istruzioni per l'acquisizione delle risposte SAML sono disponibili in questo documento https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_saml_view-saml-response.html
-
Accedi a Systems Manager
AWSSupport-TroubleshootSAMLIssuesalla voce Documenti. -
Seleziona Execute automation (Esegui automazione).
-
Per i parametri di input, inserisci quanto segue:
-
AutomationAssumeRole (Facoltativo):
-
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a SSM Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
Tipo:
AWS::IAM::Role::Arn
-
-
InputFileS3URI (obbligatorio):
-
Descrizione: (obbligatorio) URI di Amazon Simple Storage Service (Amazon S3) del file txt SAML Response (ad esempio, s3://bucket -/.txt). name/path to/file
-
Tipo: stringa
-
Schema di autorizzazione:
^s3://[a-z0-9][a-z0-9.-][a-z0-9](/.)?$
-
-
S3OutputPrefix (Facoltativo):
-
<executionID of the runbook>Descrizione: (Facoltativo) I file di output dell'analisi sono archiviati nel bucket di input con il nome 'saml_analysis_ .json'. È possibile utilizzare questo parametro se si desidera generare un file con un prefisso specifico. <executionID of the runbook>Il valore predefinito è «output/», nel qual caso l'URI del file che genererà il risultato sarà "s3://bucket - name/output /saml_analysis_ .json».
-
Tipo: stringa
-
Permetti modello:
^[a-zA-Z0-9+=,.@\\-_/]*/$
-
-
ExpectedAudience (Facoltativo):
-
Descrizione: (Facoltativo) Valore previsto del pubblico nella risposta SAML. Se non specificato, utilizziamo
urn:amazon:webservices. Se hai configurato un valore di pubblico specifico nella tua configurazione IdP e SP, fornisci il formato esatto (ad es.urn:amazon:webservices,https://signin.aws.amazon.com/saml). -
Tipo: stringa
-
Predefinito: urn:amazon:webservices
-
-
IamIdProviderArn (Facoltativo):
-
Descrizione: (Facoltativo) Se stai utilizzando un'entità IAM ID Provider per collegare direttamente il tuo IdP a AWS IAM, fornisci il relativo ARN (ad es.).
arn:aws:iam::<account-id>:saml-provider/<provider-name> -
Tipo: stringa
-
Schema di autorizzazione:
^$|^arn:aws:iam::[0-9]{12}:saml-provider/[a-zA-Z0-9_-]+$
-
-
SAMLAuthenticationTime (Facoltativo):
-
Descrizione: (Facoltativo) La data e l'ora in cui è stata eseguita l'autenticazione SAML. Il fuso orario deve essere UTC. Deve essere in YYYY-MM-DDThh:mm:ss formato (ad esempio, T10:00:00 2025-02-01). Se questo parametro non viene fornito, i controlli di scadenza verranno eseguiti in base al timestamp corrente.
-
Tipo: stringa
-
Permetti modello:
^$|^\\d{4}-(?:0[1-9]|1[0-2])-(?:0[1-9]|[12]\\d|3[01])T(?:[01]\\d|2[0-3]):[0-5]\\d:[0-5]\\d$
-
-
S3BucketOwnerRoleArn (Facoltativo):
-
Descrizione: (Facoltativo) IAM Role ARN per accedere ai bucket Amazon S3. L'ARN del ruolo IAM con le autorizzazioni per ottenere il bucket Amazon S3 e il blocco dell'account, le impostazioni di accesso pubblico, la configurazione della crittografia del bucket, gli ACL del bucket, lo stato della policy del bucket e il caricamento di oggetti nel bucket. Se questo parametro non è specificato, il runbook utilizza il `AutomationAssumeRole` (se specificato) o l'utente che avvia questo runbook (se `` non è specificato). AutomationAssumeRole
-
Tipo:
AWS::IAM::Role::Arn
-
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il documento esegue i seguenti passaggi:
-
Convalida il provider IAMID
Convalida l'ARN del fornitore di ID IAM fornito controllando se esiste ed è accessibile. Se non viene fornito alcun ARN, la convalida viene ignorata e il passaggio viene completato correttamente.
-
CheckS3BucketPublicStatus
Verifica se il bucket Amazon S3 consente autorizzazioni di accesso anonime o pubbliche in lettura o scrittura. Se il bucket consente queste autorizzazioni, l'automazione si interrompe in questa fase.
-
CheckS3ObjectExistence
Convalida l'accesso ai bucket Amazon S3. Verifica se il bucket e l'oggetto esistono e se l'automazione dispone delle autorizzazioni necessarie per leggere dall'origine e scrivere alla destinazione.
-
Analizza la risposta SAML
Analizza il file di risposta SAML eseguendo i controlli (convalida dello schema, verifica della firma, convalida del pubblico, controllo della scadenza). Genera un report JSON dettagliato e lo salva nella posizione Amazon S3 specificata.
-
-
Una volta completato, consulta la sezione Outputs per i risultati dettagliati dell'esecuzione:
-
La sezione Outputs contiene informazioni sull'oggetto Amazon S3 in cui sono descritti i risultati dell'analisi.
-
-
L'oggetto Amazon S3 nei risultati dell'analisi è un file Json contenente le seguenti informazioni:
-
validation_result: contiene i risultati di convalida di base della risposta SAML.
-
saml_info: informazioni SAML chiave, tra cui emittente, firme e asserzioni.
-
schema_validation: risultati della convalida dello schema SAML.
-
-
verification_result: fornisce risultati diagnostici più dettagliati.
-
firma: risultati della verifica della firma.
-
pubblico: risultati della convalida della restrizione del pubblico.
-
scadenza: risultati della verifica dell'ora di scadenza.
-
-
Riferimenti
Systems Manager Automation