Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
SAML-Signatur und -Verschlüsselung
Die SAML 2.0-Anmeldung basiert auf dem Benutzer einer Anwendung als Überbringer von Anfragen und Antworten in seinem Authentifizierungsablauf. Möglicherweise möchten Sie sicherstellen, dass Benutzer diese SAML-Dokumente während der Übertragung nicht lesen oder ändern. Um dies zu erreichen, fügen Sie den SAML-Identitätsanbietern (IdPs) in Ihrem Benutzerpool SAML-Signatur und -Verschlüsselung hinzu. Bei der SAML-Signatur fügen Ihre Benutzerpools den SAML-Anmelde- und -Abmeldeanforderungen eine Signatur hinzu. Mit dem öffentlichen Schlüssel Ihres Benutzerpools kann Ihr IdP überprüfen, ob er unveränderte SAML-Anfragen empfängt. Wenn Ihr IdP dann reagiert und SAML-Assertions an die Browsersitzungen der Benutzer weiterleitet, kann der IdP diese Antwort verschlüsseln, sodass der Benutzer seine eigenen Attribute und Berechtigungen nicht überprüfen kann.
Bei der SAML-Signatur und -Verschlüsselung müssen alle kryptografischen Operationen bei SAML-Vorgängen im Benutzerpool Signaturen und Chiffretext mit vom Benutzerpool bereitgestellten Schlüsseln generieren, die Amazon Cognito generiert. Derzeit können Sie einen Benutzerpool nicht so konfigurieren, dass er Anfragen signiert oder verschlüsselte Assertions mit einem externen Schlüssel akzeptiert.
Anmerkung
Ihre Benutzerpool-Zertifikate sind 10 Jahre gültig. Einmal pro Jahr generiert Amazon Cognito neue Signatur- und Verschlüsselungszertifikate für Ihren Benutzerpool. Amazon Cognito gibt das neueste Zertifikat zurück, wenn Sie das Signaturzertifikat anfordern, und signiert Anfragen mit dem neuesten Signaturzertifikat. Ihr IdP kann SAML-Assertionen mit jedem Benutzerpool-Verschlüsselungszertifikat verschlüsseln, das nicht abgelaufen ist. Ihre vorherigen Zertifikate sind weiterhin für ihre gesamte Dauer gültig und der öffentliche Schlüssel ändert sich nicht zwischen den Zertifikaten. Es hat sich bewährt, das Zertifikat in Ihrer Anbieterkonfiguration jährlich zu aktualisieren.
Akzeptieren Sie verschlüsselte SAML-Antworten von Ihrem IdP
Amazon Cognito und Ihr IdP können SAML-Antworten vertraulich behandeln, wenn sich Benutzer an- und abmelden. Amazon Cognito weist jedem externen SAML-Anbieter, den Sie in Ihrem Benutzerpool konfigurieren, ein öffentlich-privates RSA-Schlüsselpaar und ein Zertifikat zu. Wenn Sie die Antwortverschlüsselung für Ihren SAML-Anbieter in Ihrem Benutzerpool aktivieren, müssen Sie Ihr Zertifikat auf einen IdP hochladen, der verschlüsselte SAML-Antworten unterstützt. Ihre Benutzerpoolverbindung zu Ihrem SAML-IdP funktioniert nicht, bevor Ihr IdP beginnt, alle SAML-Assertionen mit dem bereitgestellten Schlüssel zu verschlüsseln.
Im Folgenden finden Sie eine Übersicht über den Ablauf einer verschlüsselten SAML-Anmeldung.
-
Ihr Benutzer beginnt mit der Anmeldung und wählt seinen SAML-IdP aus.
-
Ihr Benutzerpool Autorisieren des Endpunkts leitet Ihren Benutzer mit einer SAML-Anmeldeanforderung an seinen SAML-IdP weiter. Ihr Benutzerpool kann dieser Anfrage optional eine Signatur beifügen, die die Integritätsprüfung durch den IdP ermöglicht. Wenn Sie SAML-Anfragen signieren möchten, müssen Sie Ihren IdP so konfigurieren, dass er Anfragen akzeptiert, die Ihr Benutzerpool mit dem öffentlichen Schlüssel im Signaturzertifikat signiert hat.
-
Der SAML-IdP meldet Ihren Benutzer an und generiert eine SAML-Antwort. Der IdP verschlüsselt die Antwort mit dem öffentlichen Schlüssel und leitet Ihren Benutzer zu Ihrem Benutzerpool-Endpunkt weiter.
/saml2/idpresponseDer IdP muss die Antwort gemäß der SAML 2.0-Spezifikation verschlüsseln. Weitere Informationen finden Sie unterElement <EncryptedAssertion>Assertionen und Protokolle für die OASIS Security Assertion Markup Language (SAML). V2.0 -
Ihr Benutzerpool entschlüsselt den Chiffretext in der SAML-Antwort mit dem privaten Schlüssel und meldet Ihren Benutzer an.
Wichtig
Wenn Sie die Antwortverschlüsselung für einen SAML-IdP in Ihrem Benutzerpool aktivieren, muss Ihr IdP alle Antworten mit einem öffentlichen Schlüssel verschlüsseln, der für den Anbieter spezifisch ist. Amazon Cognito akzeptiert keine unverschlüsselten SAML-Antworten von einem externen SAML-IdP, den Sie so konfigurieren, dass er Verschlüsselung unterstützt.
Jeder externe SAML-IdP in Ihrem Benutzerpool kann die Antwortverschlüsselung unterstützen, und jeder IdP erhält sein eigenes Schlüsselpaar.
Signieren von SAML-Anfragen
Die Fähigkeit, Ihrem IdP die Integrität von SAML 2.0-Anfragen nachzuweisen, ist ein Sicherheitsvorteil der Amazon Cognito SP-initiated SAML-Anmeldung. Jeder Benutzerpool mit einer Domain erhält ein Benutzerpool-Signaturzertifikat. X.509 Mit dem öffentlichen Schlüssel in diesem Zertifikat wenden Benutzerpools eine kryptografische Signatur auf die Abmeldeanforderungen an, die Ihr Benutzerpool generiert, wenn Ihre Benutzer einen SAML-IdP auswählen. Sie können Ihren App-Client optional so konfigurieren, dass SAML-Anmeldeanfragen signiert werden. Wenn Sie Ihre SAML-Anfragen signieren, kann Ihr IdP überprüfen, ob die Signatur in den XML-Metadaten Ihrer Anfragen mit dem öffentlichen Schlüssel in dem von Ihnen angegebenen Benutzerpoolzertifikat übereinstimmt.