Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AD FS-Anspruchsregel und SAML-Einstellungen
ActiveDirectory Anspruchsregel für Federation Services (AD FS) und SAML-Einstellungen für AWS Managed Services (AMS)
Eine ausführliche schrittweise Anleitung zur Installation und Konfiguration von AD FS finden Sie unter Enabling Federation to AWS Using Windows Active Directory, ADFS und SAML 2.0.
Konfigurationen von ADFS-Beanspruchungsregeln
Wenn Sie bereits über eine ADFS-Implementierung verfügen, konfigurieren Sie Folgendes:
Vertrauen der vertrauenden Partei
Regeln für Ansprüche
Die Schritte zu Vertrauens- und Anspruchsregeln der vertrauenden Partei stammen aus dem Blog-Blog Enabling Federation to AWS Using Windows Active Directory, AD FS und SAML 2.0
Regeln für Ansprüche:
Nameid: Konfiguration pro Blogbeitrag
RoleSessionName: Konfiguriere wie folgt
Name der Anspruchsregel:
RoleSessionNameAttributspeicher:
Active DirectoryLDAP-Attribut:
SAM-Account-NameArt des ausgehenden Antrags:
https://aws.amazon.com/SAML/Attributes/RoleSessionNameAD-Gruppen abrufen: Konfiguration pro Blogbeitrag
Rollenanspruch: Konfigurieren Sie wie folgt
c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]=> issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));
Web-Konsole
Sie können auf die AWS-Webkonsole zugreifen, indem Sie den folgenden Link verwenden, indem Sie den FQDN Ihrer ADFS-Implementierung durch den FQDN ersetzen[ADFS-FQDN].
https:////[ADFS-FQDN]adfs/lsIdpInitiatedSignOn.aspx
Ihre IT-Abteilung kann den obigen Link über eine Gruppenrichtlinie für die Benutzerpopulation bereitstellen.
API- und CLI-Zugriff mit SAML
So konfigurieren Sie den API- und CLI-Zugriff mit SAML.
Die Python-Pakete stammen aus den folgenden Blogbeiträgen:
NTLM: So implementieren Sie den föderierten API- und CLI-Zugriff mithilfe von SAML 2.0 und AD FS
Formulare: So implementieren Sie eine allgemeine Lösung für den API/CLI Verbundzugriff mithilfe von SAML 2.0
PowerShell: Wie richte ich den föderierten API-Zugriff auf AWS mithilfe von Windows ein PowerShell
Konfiguration des Skripts
Ändern Sie mit Notepad++ die Standardregion in die richtige Region
Deaktivieren Sie mit Notepad++ die SSL-Überprüfung für Test- und Entwicklungsumgebungen
Konfigurieren Sie mit Notepad ++ idpentryurl
https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices
Windows-Konfiguration
Die folgenden Anweisungen beziehen sich auf die Python-Pakete. Die generierten Anmeldeinformationen sind 1 Stunde lang gültig.
Laden Sie die AWS CLI-Tools herunter und installieren Sie sie
Installieren Sie die AMS-CLI:
Laden Sie die von Ihrem Cloud Service Delivery Manager (CSDM) bereitgestellte AMS Distributables-Zip-Datei herunter und entpacken Sie sie.
Es werden mehrere Verzeichnisse und Dateien zur Verfügung gestellt.
Öffnen Sie je nach Betriebssystem entweder das Verzeichnis Managed Cloud Distributables -> CLI -> Windows oder das Verzeichnis Managed Cloud Distributables -> CLI -> Linux/macOS und:
Führen Sie für Windows das entsprechende Installationsprogramm aus (diese Methode funktioniert nur auf Windows 32- oder 64-Bit-Systemen):
32 Bit: ManagedCloud API_x86.msi
64 Bit: ManagedCloud API_x64.msi
Führen Sie zum Mac/Linux Beispiel die Datei mit dem Namen MC_ CLI.sh aus. Sie können dies tun, indem Sie diesen Befehl ausführen:
sh MC_CLI.sh. Beachten Sie, dass sich die Verzeichnisse amscm und amsskms und ihr Inhalt im selben Verzeichnis wie die MC_-Datei befinden müssen. CLI.shWenn Ihre Unternehmensanmeldedaten über einen Verbund mit AWS (die AMS-Standardkonfiguration) verwendet werden, müssen Sie ein Tool zur Verwaltung von Anmeldeinformationen installieren, das auf Ihren Verbunddienst zugreifen kann. Sie können beispielsweise diesen AWS-Sicherheitsblog How to Implement Federated API and CLI Access Using SAML 2.0 und AD FS verwenden, um Hilfe bei der Konfiguration Ihrer Tools
zur Verwaltung Ihrer Anmeldeinformationen zu erhalten. Führen Sie nach der Installation die Befehle und Optionen aus
aws amscm helpund sehen Sieaws amsskms helpsich diese an.
Laden Sie das erforderliche SAML-Skript herunter
Laden Sie es nach c:\aws\scripts herunter
-
Laden Sie es nach c:\aws\downloads herunter
Verwenden Sie PowerShell, installieren Sie PIP
<pythondir>. \ python.exe c:\aws\downloads\get -pip.py
Installieren Sie PowerShell das Boot-Modul mit
<pythondir\ scripts>Verwenden Sie das Boot-Modul und installieren Sie es ----sep----pip install boto
Verwenden Sie das PowerShell Modul „Anfragen installieren“
<pythondir\ scripts>Verwenden des Moduls für Installationsanfragen ----sep----pip install requests
Verwenden Sie PowerShell das Sicherheitsmodul für Anfragen und installieren Sie es
<pythondir\ scripts>Verwenden des Sicherheitsmoduls für Installationsanfragen ----sep----pip install requests [security]
Installieren Sie das PowerShell BeautifulSoup-Modul mit
<pythondir\ scripts>Installieren Sie das BeautifulSoup-Modul mit ----sep----pip install beautifulsoup4
Erstellen Sie mithilfe von PowerShell „.aws“ im Benutzerprofil einen Ordner mit dem Namen „.aws“ (%userprofile%\ .aws)
mkdir .aws
Erstellen Sie mithilfe von PowerShell „.aws“ eine Datei mit Anmeldeinformationen
New-Item Datei vom Typ „Anmeldeinformationen“ —force
Die Datei mit den Anmeldeinformationen darf keine Dateierweiterung haben
Der Dateiname muss ausschließlich in Kleinbuchstaben geschrieben sein und den Namen credentials enthalten
Öffnen Sie die Datei mit den Anmeldeinformationen mit Notepad und fügen Sie die folgenden Daten ein, wobei Sie die richtige Region angeben
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =Verwenden Sie PowerShell das SAML-Skript und die Anmeldung
<pythondir>. \ python.exe c:\aws\scripts\samlapi.py
Benutzername: [BENUTZERNAME] @upn
Wählen Sie die Rolle, die Sie übernehmen möchten
Linux-Konfiguration
Die generierten Anmeldeinformationen sind 1 Stunde lang gültig.
Übertragen Sie das SAML-Skript mit WinSCP
Übertragen Sie das Root-CA-Zertifikat mithilfe von WinSCP (für Test und Entwicklung ignorieren)
Fügen Sie die ROOT CA zu den vertrauenswürdigen Root-Zertifikaten hinzu (für Test und Entwicklung ignorieren)
$ openssl x509 -inform der -in [certname] .cer -out certificate.pem (für Test und Entwicklung ignorieren)
Fügt den Inhalt von certificate.pem zum Ende der Datei//-bundle.crt hinzu (bei Testentwicklung ignorieren) etc/ssl certs/ca
Erstellen Sie home/ec2 den Ordner.aws in -user 5
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =Übertragen Sie die Datei mit den Anmeldeinformationen mithilfe von WinSCP in den Ordner.aws
Installieren Sie das Boot-Modul
$ sudo pip installiert boto
Installiere das Modul Anfragen
$ sudo pip installationsanfragen
Installieren Sie das BeautifulSoup-Modul
$ sudo pip install beautifulsoup4
Kopieren Sie das home/ec2 Skript nach -user
Stellen Sie die erforderlichen Berechtigungen ein
Führen Sie das Skript aus: samlapi.py