本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
啟用 SSO 進行採購系統整合
您可以在分頁組態中將 IAM Identity Center 存取入口網站 URL 做為查詢參數傳遞,為 AWS Marketplace 採購系統整合啟用單一登入 (SSO)。啟用時, AWS Marketplace 透過採購系統存取 的使用者會自動重新導向至組織的 SSO 登入頁面,而不是標準 AWS 登入頁面。
注意
此 SSO 組態與 IAM Identity Center 支援的任何身分提供者相容,包括 Okta、Microsoft Entra ID 和內建 IAM Identity Center 目錄。
先決條件
為採購系統整合啟用 SSO 之前,您必須具有下列項目:
-
與 整合的主動採購系統 AWS Marketplace。如需設定說明,請參閱 設定 AWS Marketplace 以與 Coupa 整合或 設定 AWS Marketplace 以與 SAPriba 整合。
-
具有存取入口網站 URL 的 IAM Identity Center 執行個體。如需設定說明,請參閱《IAM Identity Center 使用者指南》中的啟用 IAM Identity Center。
-
將存取的使用者 AWS Marketplace 必須使用適當的許可集在 IAM Identity Center 中佈建。如需詳細資訊,請參閱《IAM Identity Center 使用者指南》中的許可集。如果您對使用者佈建有任何疑問,請聯絡您的 IAM 或身分團隊。
-
對採購系統 (Coupa 或 SAPriba) 的管理存取權,以修改分頁供應商 URL。
採購系統整合的 SSO 如何運作
當您設定 SSO 進行採購系統整合時,身分驗證流程的運作方式如下:
-
採購系統中的使用者會啟動分頁工作階段。採購系統會傳送
idc_url參數與 cXML PunchOutSetupRequest。 -
AWS Marketplace 會讀取
idc_url參數,並將使用者重新導向至您的 IAM Identity Center 存取入口網站 URL,而非標準 AWS 登入頁面。 -
使用者透過組織的身分提供者進行驗證。這遵循組織的標準身分驗證政策,包括任何多重要素驗證 (MFA) 要求。
-
身分驗證後,IAM Identity Center 會發出工作階段字符,並將使用者重新導向回 AWS Marketplace 分頁工作階段,以瀏覽和請求產品。
步驟 1:尋找您的 IAM Identity Center 存取入口網站 URL
使用下列程序來尋找您的 IAM Identity Center 存取入口網站 URL。
尋找您的 IAM Identity Center 存取入口網站 URL
-
開啟位於 https://https://console.aws.amazon.com/singlesignon/
的 IAM Identity Center 主控台。 -
在導覽窗格中,選擇設定。
-
在身分來源索引標籤上,找到 AWS 存取入口網站 URL。
-
複製此 URL。
您的存取入口網站 URL 看起來與下列範例類似:
https://d-1234567890.awsapps.com/start
如需詳細資訊,請參閱《IAM Identity Center 使用者指南》中的自訂 AWS 存取入口網站 URL。
步驟 2:將 idc_url 參數新增至您的分頁供應商 URL
在您的採購系統 (Coupa 或 SAPriba) 中,將idc_url查詢參數附加至 AWS Marketplace 分頁供應商 URL。idc_url 值是您的 IAM Identity Center 執行個體存取入口網站 URL。
範例:
https://eprocurement.marketplace.us-east-1.amazonaws.com/v1/punchout/setup?idc_url=https://d-1234567890.awsapps.com/start
步驟 3:(選用) 設定直接主控台存取的轉送狀態
如果您希望使用者在 SSO 身分驗證後登陸特定 AWS 主控台頁面,請在 IAM Identity Center 許可集中設定轉送狀態。如果沒有轉送狀態,使用者會在驗證後登陸 AWS 管理主控台。
設定轉送狀態是選用的,但強烈建議這麼做。
設定轉送狀態
-
開啟位於 https://https://console.aws.amazon.com/singlesignon/
的 IAM Identity Center 主控台。 -
在多帳戶許可下,選擇許可集。
-
選擇您的採購使用者使用的許可集。
-
選擇編輯。
-
在轉送狀態下,輸入:
https://console.aws.amazon.com/marketplace -
選擇儲存變更。
如需詳細資訊,請參閱《IAM Identity Center 使用者指南》中的設定轉送狀態以快速存取 AWS 管理主控台。
要求與限制
| 需求 | 詳細資訊 |
|---|---|
| 參數為選用 | 如果省略 idc_url 參數,使用者會看到標準 AWS 登入頁面。 |
| 無網域驗證 | AWS Marketplace 不會驗證 idc_url 參數中的網域。採購管理員負責提供正確的 IAM Identity Center 存取入口網站 URL。 |
| 支援的身分提供者 | IAM Identity Center 支援的任何身分提供者,包括 Okta、Microsoft Entra ID 和內建 IAM Identity Center 目錄。 |
疑難排解
下表說明常見問題及其解決方案。
| 問題 | 原因 | Resolution |
|---|---|---|
| 使用者查看標準 AWS 登入頁面 | idc_url 參數遺失或未正確儲存。 |
驗證供應商 URL 是否包含?idc_url=<your-url>並確認變更已儲存。 |
| SSO 頁面載入但身分驗證失敗 | IAM Identity Center URL 不正確或未佈建使用者。 | 直接在瀏覽器中開啟存取入口網站 URL 來驗證。確認使用者已在 IAM Identity Center 中佈建。 |
| 工作階段期間提示使用者再次登入 | IAM Identity Center 工作階段持續時間短於分頁工作階段。 | 在設定、身分驗證下的 IAM Identity Center 中檢閱工作階段持續時間設定。 |