View a markdown version of this page

Konfiguration des Verbunds zur AMS-Konsole (SALZ) - AMS-Onboarding-Leitfaden für Fortgeschrittene

Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration des Verbunds zur AMS-Konsole (SALZ)

Die in der folgenden Tabelle aufgeführten IAM-Rollen und der SAML-Identitätsanbieter (Trusted Entity) wurden im Rahmen Ihres Account-Onboardings bereitgestellt. Mit diesen Rollen können Sie RFCs, Serviceanfragen und Vorfallberichte einreichen und überwachen sowie Informationen zu Ihren VPCs und Stacks abrufen.

Rolle Identitätsanbieter Berechtigungen

Customer_ReadOnly_Role

SAML

Für Standard-AMS-Konten. Ermöglicht das Einreichen von RFCs, um Änderungen an der AMS-managed Infrastruktur vorzunehmen sowie Serviceanfragen und Vorfälle zu erstellen.

customer_managed_ad_user_role

SAML

Für von AMS verwaltete Active Directory-Konten. Ermöglicht Ihnen, sich bei der AMS-Konsole anzumelden, um Serviceanfragen und Vorfälle zu erstellen (keine RFCs).

Eine vollständige Liste der Rollen, die unter verschiedenen Konten verfügbar sind, finden IAM-Benutzerrolle in AMS Sie unter.

Ein Mitglied des Onboarding-Teams lädt die Metadatendatei von Ihrer Verbundlösung auf den vorkonfigurierten Identitätsanbieter hoch. Sie verwenden einen SAML-Identitätsanbieter, wenn Sie eine Vertrauensstellung zwischen einem SAML-compatible IdP (Identitätsanbieter) wie Shibboleth oder Active Directory Federation Services herstellen möchten, sodass Benutzer in Ihrer Organisation auf AWS-Ressourcen zugreifen können. SAML-Identitätsanbieter in IAM werden als Prinzipale in einer IAM-Vertrauensrichtlinie mit den oben genannten Rollen verwendet.

Während andere Verbundlösungen Integrationsanweisungen für AWS bereitstellen, verfügt AMS über separate Anweisungen. Mithilfe des folgenden Blogbeitrags „Enabling Federation to AWS Using Windows Active Directory, AD FS and SAML 2.0“ und den unten aufgeführten Änderungen können Ihre Unternehmensbenutzer von einem einzigen Browser aus auf mehrere AWS-Konten zugreifen.

Nachdem Sie das Vertrauen der vertrauenden Partei gemäß dem Blogbeitrag eingerichtet haben, konfigurieren Sie die Anspruchsregeln wie folgt:

  • NameId: Folgen Sie dem Blogbeitrag.

  • RoleSessionName: Verwenden Sie die folgenden Werte:

    • Name der Anspruchsregel: RoleSessionName

    • Attributspeicher: Active Directory

    • LDAP-Attribut: SAM-Account-Name

    • Art des ausgehenden Antrags: https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • AD-Gruppen abrufen: Folgen Sie dem Blogbeitrag.

  • Rollenanspruch: Folgen Sie dem Blogbeitrag, verwenden Sie für die benutzerdefinierte Regel jedoch Folgendes:

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Wenn Sie AD FS verwenden, müssen Sie Active Directory-Sicherheitsgruppen für jede Rolle in dem in der folgenden Tabelle aufgeführten Format erstellen (customer_managed_ad_user_role gilt nur für von AMS verwaltete AD-Konten):

Group (Gruppieren) Rolle

AWS- [] - AccountNo Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS- [AccountNo] -customer_verwaltet_ad_user_role

Vom Kunden verwaltet_ad_user_role

Weitere Informationen finden Sie unter SAML-Assertionen für die Authentifizierungsantwort konfigurieren.

Tipp

Laden Sie das SAML-Tracer-Plugin für Ihren Browser herunter, um bei der Fehlerbehebung zu helfen.