

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 为采购系统集成启用 SSO
<a name="procurement-system-sso"></a>

通过在 punchout 配置中将您的 IAM Identity Center 访问门户 URL 作为查询参数传递，您可以为 AWS Marketplace 采购系统集成启用单点登录 (SSO)。启用后， AWS Marketplace 通过您的采购系统进行访问的用户将自动重定向到您组织的 SSO 登录页面，而不是标准 AWS 登录页面。

**注意**  
此 SSO 配置与 IAM 身份中心支持的任何身份提供商兼容，包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。

## 先决条件
<a name="procurement-system-sso-prereqs"></a>

在为采购系统集成启用 SSO 之前，您必须具备以下条件：
+ 与之集成的主动采购系统 AWS Marketplace。有关设置说明，请参阅[配置 AWS Marketplace 与 Coupa 集成](procurement-system-integration-coupa.md)或[配置 AWS Marketplace 与 SAP Ariba 集成](procurement-system-integration-ariba.md)。
+ 带有访问门户 URL 的 IAM 身份中心实例。有关设置说明，请参阅 [IAM 身份中心用户指南中的启用](https://docs.aws.amazon.com/singlesignon/latest/userguide/get-set-up-for-idc.html) *IAM 身份中心*。
+  AWS Marketplace 必须在 IAM Identity Center 中为要访问的用户配置适当的权限集。有关更多信息，请参阅《IAM Identity Center 用户指南》**中的[权限集](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)。如果您对用户配置有疑问，请联系您的 IAM 或身份团队。
+ 对您的采购系统（Coupa 或 SAP Ariba）进行管理访问以修改 punchout 供应商网址。

## 用于采购系统集成的单点登录的工作原理
<a name="procurement-system-sso-how-it-works"></a>

为采购系统集成配置 SSO 时，身份验证流程如下所示：

1. 您的采购系统中的用户发起了punchout会话。采购系统将`idc_url`参数与 c PunchOutSetupRequest XML 一起发送。

1. AWS Marketplace 读取`idc_url`参数并将用户重定向到您的 IAM Identity Center 访问门户 URL，而不是标准 AWS 登录页面。

1. 用户通过贵组织的身份提供商进行身份验证。这遵循贵组织的标准身份验证策略，包括任何多因素身份验证 (MFA) 要求。

1. 身份验证后，IAM Identity Center 会发出会话令牌，用户将被重定向回 AWS Marketplace punchout 会话以浏览和请求产品。

## 第 1 步：找到您的 IAM 身份中心访问门户 URL
<a name="procurement-system-sso-find-url"></a>

使用以下步骤找到您的 IAM 身份中心访问门户 URL。

**要查找您的 IAM 身份中心访问门户 URL**

1. 打开 IAM 身份中心控制台，网址为[https://console.aws.amazon.com/singlesignon/](https://console.aws.amazon.com/singlesignon/)。

1. 在导航窗格中，选择**设置**。

1. 在**身份源**选项卡上，找到 **AWS 访问门户 URL**。

1. 复制此网址。

您的访问门户 URL 与以下示例类似：

`https://d-1234567890.awsapps.com/start`

有关更多信息，请参阅 IA *M 身份中心用户指南*中的[自定义 AWS 访问门户 URL](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtochangeURL.html)。

## 第 2 步：将 idc\_url 参数添加到你的 punchout 供应商网址中
<a name="procurement-system-sso-add-parameter"></a>

在你的采购系统（Coupa 或 SAP Ariba）中，将`idc_url`查询参数附加到 p AWS Marketplace unchout 供应商网址。`idc_url`值是您的 IAM 身份中心实例访问门户 URL。

**示例**：

```
https://eprocurement.marketplace.us-east-1.amazonaws.com/v1/punchout/setup?idc_url=https://d-1234567890.awsapps.com/start
```

## 步骤 3：（可选）为直接控制台访问配置中继状态
<a name="procurement-system-sso-relay-state"></a>

如果您希望用户在 SSO 身份验证后登录特定的 AWS 控制台页面，请在您的 IAM Identity Center 权限集中配置中继状态。如果没有中继状态，用户将在进行身份验证后登录 AWS 管理控制台。

配置中继状态是可选的，但强烈建议。

**配置中继状态**

1. 打开 IAM 身份中心控制台，网址为[https://console.aws.amazon.com/singlesignon/](https://console.aws.amazon.com/singlesignon/)。

1. 在 “**Multi-account 权限**” 下，选择 “**权限集**”。

1. 选择您的采购用户使用的权限集。

1. 选择**编辑**。

1. 在 “**中继状态**” 下，输入：`https://console.aws.amazon.com/marketplace`

1. 选择**保存更改**。

有关更多信息，请参阅 IA *M Identity Center 用户指南*中的[设置中继状态以快速访问 AWS 管理控制台](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtopermrelaystate.html)。

## 要求和限制
<a name="procurement-system-sso-requirements"></a>


**SSO 要求和限制**  

| 要求 | Details | 
| --- | --- | 
| 参数是可选的 | 如果省略该idc\_url参数，则用户将看到标准 AWS 登录页面。 | 
| 没有域名验证 | AWS Marketplace 不验证idc\_url参数中的域。采购管理员负责提供正确的 IAM 身份中心访问门户 URL。 | 
| 支持的身份提供商 | IAM 身份中心支持的任何身份提供商，包括 Okta、Microsoft Entra ID 和内置的 IAM 身份中心目录。 | 

## 问题排查
<a name="procurement-system-sso-troubleshooting"></a>

下表描述了常见问题及其解决方案。


**SSO 疑难解答**  

| 问题 | 原因 | 解决方案 | 
| --- | --- | --- | 
| 用户会看到标准 AWS 登录页面 | idc\_url参数丢失或保存不正确。 | 验证供应商 URL 包含?idc\_url=<your-url>并确认更改已保存。 | 
| SSO 页面已加载但身份验证失败 | IAM 身份中心 URL 不正确或未配置用户。 | 通过在浏览器中直接打开访问门户 URL 来验证它。确认已在 IAM 身份中心配置用户。 | 
| 会话期间提示用户再次登录 | IAM 身份中心会话持续时间短于 punchout 会话。 | 在 IAM Identity Center 的设置、身份验证下查看会话持续时间设置。 | 