

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 啟用 SSO 進行採購系統整合
<a name="procurement-system-sso"></a>

您可以在分頁組態中將 IAM Identity Center 存取入口網站 URL 做為查詢參數傳遞，為 AWS Marketplace 採購系統整合啟用單一登入 (SSO)。啟用時， AWS Marketplace 透過採購系統存取 的使用者會自動重新導向至組織的 SSO 登入頁面，而不是標準 AWS 登入頁面。

**注意**  
此 SSO 組態與 IAM Identity Center 支援的任何身分提供者相容，包括 Okta、Microsoft Entra ID 和內建 IAM Identity Center 目錄。

## 先決條件
<a name="procurement-system-sso-prereqs"></a>

為採購系統整合啟用 SSO 之前，您必須具有下列項目：
+ 與 整合的主動採購系統 AWS Marketplace。如需設定說明，請參閱 [設定 AWS Marketplace 以與 Coupa 整合](procurement-system-integration-coupa.md)或 [設定 AWS Marketplace 以與 SAPriba 整合](procurement-system-integration-ariba.md)。
+ 具有存取入口網站 URL 的 IAM Identity Center 執行個體。如需設定說明，請參閱《[IAM Identity Center 使用者指南》中的啟用](https://docs.aws.amazon.com/singlesignon/latest/userguide/get-set-up-for-idc.html) *IAM Identity Center*。
+ 將存取的使用者 AWS Marketplace 必須使用適當的許可集在 IAM Identity Center 中佈建。如需詳細資訊，請參閱《*IAM Identity Center 使用者指南*》中的[許可集](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)。如果您對使用者佈建有任何疑問，請聯絡您的 IAM 或身分團隊。
+ 對採購系統 (Coupa 或 SAPriba) 的管理存取權，以修改分頁供應商 URL。

## 採購系統整合的 SSO 如何運作
<a name="procurement-system-sso-how-it-works"></a>

當您設定 SSO 進行採購系統整合時，身分驗證流程的運作方式如下：

1. 採購系統中的使用者會啟動分頁工作階段。採購系統會傳送 `idc_url` 參數與 cXML PunchOutSetupRequest。

1. AWS Marketplace 會讀取 `idc_url` 參數，並將使用者重新導向至您的 IAM Identity Center 存取入口網站 URL，而非標準 AWS 登入頁面。

1. 使用者透過組織的身分提供者進行驗證。這遵循組織的標準身分驗證政策，包括任何多重要素驗證 (MFA) 要求。

1. 身分驗證後，IAM Identity Center 會發出工作階段字符，並將使用者重新導向回 AWS Marketplace 分頁工作階段，以瀏覽和請求產品。

## 步驟 1：尋找您的 IAM Identity Center 存取入口網站 URL
<a name="procurement-system-sso-find-url"></a>

使用下列程序來尋找您的 IAM Identity Center 存取入口網站 URL。

**尋找您的 IAM Identity Center 存取入口網站 URL**

1. 開啟位於 https：//[https://console.aws.amazon.com/singlesignon/](https://console.aws.amazon.com/singlesignon/) 的 IAM Identity Center 主控台。

1. 在導覽窗格中，選擇**設定**。

1. 在**身分來源**索引標籤上，找到 **AWS 存取入口網站 URL**。

1. 複製此 URL。

您的存取入口網站 URL 看起來與下列範例類似：

`https://d-1234567890.awsapps.com/start`

如需詳細資訊，請參閱《*IAM Identity Center 使用者指南*》中的[自訂 AWS 存取入口網站 URL](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtochangeURL.html)。

## 步驟 2：將 idc\_url 參數新增至您的分頁供應商 URL
<a name="procurement-system-sso-add-parameter"></a>

在您的採購系統 (Coupa 或 SAPriba) 中，將`idc_url`查詢參數附加至 AWS Marketplace 分頁供應商 URL。`idc_url` 值是您的 IAM Identity Center 執行個體存取入口網站 URL。

**範例**：

```
https://eprocurement.marketplace.us-east-1.amazonaws.com/v1/punchout/setup?idc_url=https://d-1234567890.awsapps.com/start
```

## 步驟 3：（選用） 設定直接主控台存取的轉送狀態
<a name="procurement-system-sso-relay-state"></a>

如果您希望使用者在 SSO 身分驗證後登陸特定 AWS 主控台頁面，請在 IAM Identity Center 許可集中設定轉送狀態。如果沒有轉送狀態，使用者會在驗證後登陸 AWS 管理主控台。

設定轉送狀態是選用的，但強烈建議這麼做。

**設定轉送狀態**

1. 開啟位於 https：//[https://console.aws.amazon.com/singlesignon/](https://console.aws.amazon.com/singlesignon/) 的 IAM Identity Center 主控台。

1. 在**多帳戶許可**下，選擇**許可集**。

1. 選擇您的採購使用者使用的許可集。

1. 選擇**編輯**。

1. 在**轉送狀態**下，輸入： `https://console.aws.amazon.com/marketplace`

1. 選擇**儲存變更**。

如需詳細資訊，請參閱《*IAM Identity Center 使用者指南*》中的[設定轉送狀態以快速存取 AWS 管理主控台](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtopermrelaystate.html)。

## 要求與限制
<a name="procurement-system-sso-requirements"></a>


**SSO 要求和限制**  

| 需求 | 詳細資訊 | 
| --- | --- | 
| 參數為選用 | 如果省略 idc\_url 參數，使用者會看到標準 AWS 登入頁面。 | 
| 無網域驗證 | AWS Marketplace 不會驗證 idc\_url 參數中的網域。採購管理員負責提供正確的 IAM Identity Center 存取入口網站 URL。 | 
| 支援的身分提供者 | IAM Identity Center 支援的任何身分提供者，包括 Okta、Microsoft Entra ID 和內建 IAM Identity Center 目錄。 | 

## 疑難排解
<a name="procurement-system-sso-troubleshooting"></a>

下表說明常見問題及其解決方案。


**SSO 疑難排解**  

| 問題 | 原因 | Resolution | 
| --- | --- | --- | 
| 使用者查看標準 AWS 登入頁面 | idc\_url 參數遺失或未正確儲存。 | 驗證供應商 URL 是否包含?idc\_url=<your-url>並確認變更已儲存。 | 
| SSO 頁面載入但身分驗證失敗 | IAM Identity Center URL 不正確或未佈建使用者。 | 直接在瀏覽器中開啟存取入口網站 URL 來驗證。確認使用者已在 IAM Identity Center 中佈建。 | 
| 工作階段期間提示使用者再次登入 | IAM Identity Center 工作階段持續時間短於分頁工作階段。 | 在設定、身分驗證下的 IAM Identity Center 中檢閱工作階段持續時間設定。 | 