View a markdown version of this page

为采购系统集成启用 SSO - AWS Marketplace

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为采购系统集成启用 SSO

通过在 punchout 配置中将您的 IAM Identity Center 访问门户 URL 作为查询参数传递,您可以为 AWS Marketplace 采购系统集成启用单点登录 (SSO)。启用后, AWS Marketplace 通过您的采购系统进行访问的用户将自动重定向到您组织的 SSO 登录页面,而不是标准 AWS 登录页面。

注意

此 SSO 配置与 IAM 身份中心支持的任何身份提供商兼容,包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。

先决条件

在为采购系统集成启用 SSO 之前,您必须具备以下条件:

  • 与之集成的主动采购系统 AWS Marketplace。有关设置说明,请参阅配置 AWS Marketplace 与 Coupa 集成配置 AWS Marketplace 与 SAP Ariba 集成

  • 带有访问门户 URL 的 IAM 身份中心实例。有关设置说明,请参阅 IAM 身份中心用户指南中的启用 IAM 身份中心

  • AWS Marketplace 必须在 IAM Identity Center 中为要访问的用户配置适当的权限集。有关更多信息,请参阅《IAM Identity Center 用户指南》中的权限集。如果您对用户配置有疑问,请联系您的 IAM 或身份团队。

  • 对您的采购系统(Coupa 或 SAP Ariba)进行管理访问以修改 punchout 供应商网址。

用于采购系统集成的单点登录的工作原理

为采购系统集成配置 SSO 时,身份验证流程如下所示:

  1. 您的采购系统中的用户发起了punchout会话。采购系统将idc_url参数与 c PunchOutSetupRequest XML 一起发送。

  2. AWS Marketplace 读取idc_url参数并将用户重定向到您的 IAM Identity Center 访问门户 URL,而不是标准 AWS 登录页面。

  3. 用户通过贵组织的身份提供商进行身份验证。这遵循贵组织的标准身份验证策略,包括任何多因素身份验证 (MFA) 要求。

  4. 身份验证后,IAM Identity Center 会发出会话令牌,用户将被重定向回 AWS Marketplace punchout 会话以浏览和请求产品。

第 1 步:找到您的 IAM 身份中心访问门户 URL

使用以下步骤找到您的 IAM 身份中心访问门户 URL。

要查找您的 IAM 身份中心访问门户 URL
  1. 打开 IAM 身份中心控制台,网址为https://console.aws.amazon.com/singlesignon/

  2. 在导航窗格中,选择设置

  3. 身份源选项卡上,找到 AWS 访问门户 URL

  4. 复制此网址。

您的访问门户 URL 与以下示例类似:

https://d-1234567890.awsapps.com/start

有关更多信息,请参阅 IA M 身份中心用户指南中的自定义 AWS 访问门户 URL

第 2 步:将 idc_url 参数添加到你的 punchout 供应商网址中

在你的采购系统(Coupa 或 SAP Ariba)中,将idc_url查询参数附加到 p AWS Marketplace unchout 供应商网址。idc_url值是您的 IAM 身份中心实例访问门户 URL。

示例

https://eprocurement.marketplace.us-east-1.amazonaws.com/v1/punchout/setup?idc_url=https://d-1234567890.awsapps.com/start

步骤 3:(可选)为直接控制台访问配置中继状态

如果您希望用户在 SSO 身份验证后登录特定的 AWS 控制台页面,请在您的 IAM Identity Center 权限集中配置中继状态。如果没有中继状态,用户将在进行身份验证后登录 AWS 管理控制台。

配置中继状态是可选的,但强烈建议。

配置中继状态
  1. 打开 IAM 身份中心控制台,网址为https://console.aws.amazon.com/singlesignon/

  2. 在 “Multi-account 权限” 下,选择 “权限集”。

  3. 选择您的采购用户使用的权限集。

  4. 选择编辑

  5. 在 “中继状态” 下,输入:https://console.aws.amazon.com/marketplace

  6. 选择保存更改

有关更多信息,请参阅 IA M Identity Center 用户指南中的设置中继状态以快速访问 AWS 管理控制台

要求和限制

SSO 要求和限制
要求 Details
参数是可选的 如果省略该idc_url参数,则用户将看到标准 AWS 登录页面。
没有域名验证 AWS Marketplace 不验证idc_url参数中的域。采购管理员负责提供正确的 IAM 身份中心访问门户 URL。
支持的身份提供商 IAM 身份中心支持的任何身份提供商,包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。

问题排查

下表描述了常见问题及其解决方案。

SSO 疑难解答
问题 原因 解决方案
用户会看到标准 AWS 登录页面 idc_url参数丢失或保存不正确。 验证供应商 URL 包含?idc_url=<your-url>并确认更改已保存。
SSO 页面已加载但身份验证失败 IAM 身份中心 URL 不正确或未配置用户。 通过在浏览器中直接打开访问门户 URL 来验证它。确认已在 IAM 身份中心配置用户。
会话期间提示用户再次登录 IAM 身份中心会话持续时间短于 punchout 会话。 在 IAM Identity Center 的设置身份验证下查看会话持续时间设置。