本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
为采购系统集成启用 SSO
通过在 punchout 配置中将您的 IAM Identity Center 访问门户 URL 作为查询参数传递,您可以为 AWS Marketplace 采购系统集成启用单点登录 (SSO)。启用后, AWS Marketplace 通过您的采购系统进行访问的用户将自动重定向到您组织的 SSO 登录页面,而不是标准 AWS 登录页面。
注意
此 SSO 配置与 IAM 身份中心支持的任何身份提供商兼容,包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。
先决条件
在为采购系统集成启用 SSO 之前,您必须具备以下条件:
-
与之集成的主动采购系统 AWS Marketplace。有关设置说明,请参阅配置 AWS Marketplace 与 Coupa 集成或配置 AWS Marketplace 与 SAP Ariba 集成。
-
带有访问门户 URL 的 IAM 身份中心实例。有关设置说明,请参阅 IAM 身份中心用户指南中的启用 IAM 身份中心。
-
AWS Marketplace 必须在 IAM Identity Center 中为要访问的用户配置适当的权限集。有关更多信息,请参阅《IAM Identity Center 用户指南》中的权限集。如果您对用户配置有疑问,请联系您的 IAM 或身份团队。
-
对您的采购系统(Coupa 或 SAP Ariba)进行管理访问以修改 punchout 供应商网址。
用于采购系统集成的单点登录的工作原理
为采购系统集成配置 SSO 时,身份验证流程如下所示:
-
您的采购系统中的用户发起了punchout会话。采购系统将
idc_url参数与 c PunchOutSetupRequest XML 一起发送。 -
AWS Marketplace 读取
idc_url参数并将用户重定向到您的 IAM Identity Center 访问门户 URL,而不是标准 AWS 登录页面。 -
用户通过贵组织的身份提供商进行身份验证。这遵循贵组织的标准身份验证策略,包括任何多因素身份验证 (MFA) 要求。
-
身份验证后,IAM Identity Center 会发出会话令牌,用户将被重定向回 AWS Marketplace punchout 会话以浏览和请求产品。
第 1 步:找到您的 IAM 身份中心访问门户 URL
使用以下步骤找到您的 IAM 身份中心访问门户 URL。
要查找您的 IAM 身份中心访问门户 URL
-
打开 IAM 身份中心控制台,网址为https://console.aws.amazon.com/singlesignon/
。 -
在导航窗格中,选择设置。
-
在身份源选项卡上,找到 AWS 访问门户 URL。
-
复制此网址。
您的访问门户 URL 与以下示例类似:
https://d-1234567890.awsapps.com/start
有关更多信息,请参阅 IA M 身份中心用户指南中的自定义 AWS 访问门户 URL。
第 2 步:将 idc_url 参数添加到你的 punchout 供应商网址中
在你的采购系统(Coupa 或 SAP Ariba)中,将idc_url查询参数附加到 p AWS Marketplace unchout 供应商网址。idc_url值是您的 IAM 身份中心实例访问门户 URL。
示例:
https://eprocurement.marketplace.us-east-1.amazonaws.com/v1/punchout/setup?idc_url=https://d-1234567890.awsapps.com/start
步骤 3:(可选)为直接控制台访问配置中继状态
如果您希望用户在 SSO 身份验证后登录特定的 AWS 控制台页面,请在您的 IAM Identity Center 权限集中配置中继状态。如果没有中继状态,用户将在进行身份验证后登录 AWS 管理控制台。
配置中继状态是可选的,但强烈建议。
配置中继状态
-
打开 IAM 身份中心控制台,网址为https://console.aws.amazon.com/singlesignon/
。 -
在 “Multi-account 权限” 下,选择 “权限集”。
-
选择您的采购用户使用的权限集。
-
选择编辑。
-
在 “中继状态” 下,输入:
https://console.aws.amazon.com/marketplace -
选择保存更改。
有关更多信息,请参阅 IA M Identity Center 用户指南中的设置中继状态以快速访问 AWS 管理控制台。
要求和限制
| 要求 | Details |
|---|---|
| 参数是可选的 | 如果省略该idc_url参数,则用户将看到标准 AWS 登录页面。 |
| 没有域名验证 | AWS Marketplace 不验证idc_url参数中的域。采购管理员负责提供正确的 IAM 身份中心访问门户 URL。 |
| 支持的身份提供商 | IAM 身份中心支持的任何身份提供商,包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。 |
问题排查
下表描述了常见问题及其解决方案。
| 问题 | 原因 | 解决方案 |
|---|---|---|
| 用户会看到标准 AWS 登录页面 | idc_url参数丢失或保存不正确。 |
验证供应商 URL 包含?idc_url=<your-url>并确认更改已保存。 |
| SSO 页面已加载但身份验证失败 | IAM 身份中心 URL 不正确或未配置用户。 | 通过在浏览器中直接打开访问门户 URL 来验证它。确认已在 IAM 身份中心配置用户。 |
| 会话期间提示用户再次登录 | IAM 身份中心会话持续时间短于 punchout 会话。 | 在 IAM Identity Center 的设置、身份验证下查看会话持续时间设置。 |