View a markdown version of this page

AD FS-Anspruchsregel und SAML-Einstellungen - AMS-Benutzerhandbuch für Fortgeschrittene

Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AD FS-Anspruchsregel und SAML-Einstellungen

ActiveDirectory Anspruchsregel für Federation Services (AD FS) und SAML-Einstellungen für AWS Managed Services (AMS)

Eine ausführliche schrittweise Anleitung zur Installation und Konfiguration von AD FS finden Sie unter Enabling Federation to AWS Using Windows Active Directory, ADFS und SAML 2.0.

Konfigurationen von ADFS-Beanspruchungsregeln

Wenn Sie bereits über eine ADFS-Implementierung verfügen, konfigurieren Sie Folgendes:

  • Vertrauen der vertrauenden Partei

  • Regeln für Ansprüche

Die Schritte zu Vertrauens- und Anspruchsregeln der vertrauenden Partei stammen aus dem Blog-Blog Enabling Federation to AWS Using Windows Active Directory, AD FS und SAML 2.0

  • Regeln für Ansprüche:

    • Nameid: Konfiguration pro Blogbeitrag

    • RoleSessionName: Konfiguriere wie folgt

      • Name der Anspruchsregel: RoleSessionName

      • Attributspeicher: Active Directory

      • LDAP-Attribut: SAM-Account-Name

      • Art des ausgehenden Antrags: https://aws.amazon.com/SAML/Attributes/RoleSessionName

      • AD-Gruppen abrufen: Konfiguration pro Blogbeitrag

      • Rollenanspruch: Konfigurieren Sie wie folgt

        c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]
        => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Web-Konsole

Sie können auf die AWS-Webkonsole zugreifen, indem Sie den folgenden Link verwenden, indem Sie den FQDN Ihrer ADFS-Implementierung durch den FQDN ersetzen[ADFS-FQDN].

https:////[ADFS-FQDN]adfs/lsIdpInitiatedSignOn.aspx

Ihre IT-Abteilung kann den obigen Link über eine Gruppenrichtlinie für die Benutzerpopulation bereitstellen.

API- und CLI-Zugriff mit SAML

So konfigurieren Sie den API- und CLI-Zugriff mit SAML.

Die Python-Pakete stammen aus den folgenden Blogbeiträgen:

Konfiguration des Skripts

  1. Ändern Sie mit Notepad++ die Standardregion in die richtige Region

  2. Deaktivieren Sie mit Notepad++ die SSL-Überprüfung für Test- und Entwicklungsumgebungen

  3. Konfigurieren Sie mit Notepad ++ idpentryurl

    https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices

Windows-Konfiguration

Die folgenden Anweisungen beziehen sich auf die Python-Pakete. Die generierten Anmeldeinformationen sind 1 Stunde lang gültig.

  1. Downloaden und installieren Sie Python (2.7.11)

  2. Laden Sie die AWS CLI-Tools herunter und installieren Sie sie

  3. Installieren Sie die AMS-CLI:

    1. Laden Sie die von Ihrem Cloud Service Delivery Manager (CSDM) bereitgestellte AMS Distributables-Zip-Datei herunter und entpacken Sie sie.

      Es werden mehrere Verzeichnisse und Dateien zur Verfügung gestellt.

    2. Öffnen Sie je nach Betriebssystem entweder das Verzeichnis Managed Cloud Distributables -> CLI -> Windows oder das Verzeichnis Managed Cloud Distributables -> CLI -> Linux/macOS und:

      Führen Sie für Windows das entsprechende Installationsprogramm aus (diese Methode funktioniert nur auf Windows 32- oder 64-Bit-Systemen):

      • 32 Bit: ManagedCloud API_x86.msi

      • 64 Bit: ManagedCloud API_x64.msi

      Führen Sie zum Mac/Linux Beispiel die Datei mit dem Namen MC_ CLI.sh aus. Sie können dies tun, indem Sie diesen Befehl ausführen:sh MC_CLI.sh. Beachten Sie, dass sich die Verzeichnisse amscm und amsskms und ihr Inhalt im selben Verzeichnis wie die MC_-Datei befinden müssen. CLI.sh

    3. Wenn Ihre Unternehmensanmeldedaten über einen Verbund mit AWS (die AMS-Standardkonfiguration) verwendet werden, müssen Sie ein Tool zur Verwaltung von Anmeldeinformationen installieren, das auf Ihren Verbunddienst zugreifen kann. Sie können beispielsweise diesen AWS-Sicherheitsblog How to Implement Federated API and CLI Access Using SAML 2.0 und AD FS verwenden, um Hilfe bei der Konfiguration Ihrer Tools zur Verwaltung Ihrer Anmeldeinformationen zu erhalten.

    4. Führen Sie nach der Installation die Befehle und Optionen aus aws amscm help und sehen Sie aws amsskms help sich diese an.

  4. Laden Sie das erforderliche SAML-Skript herunter

    Laden Sie es nach c:\aws\scripts herunter

  5. Laden Sie PIP herunter

    Laden Sie es nach c:\aws\downloads herunter

  6. Verwenden Sie PowerShell, installieren Sie PIP

    <pythondir>. \ python.exe c:\aws\downloads\get -pip.py

  7. Installieren Sie PowerShell das Boot-Modul mit

    <pythondir\ scripts>Verwenden Sie das Boot-Modul und installieren Sie es ----sep----pip install boto

  8. Verwenden Sie das PowerShell Modul „Anfragen installieren“

    <pythondir\ scripts>Verwenden des Moduls für Installationsanfragen ----sep----pip install requests

  9. Verwenden Sie PowerShell das Sicherheitsmodul für Anfragen und installieren Sie es

    <pythondir\ scripts>Verwenden des Sicherheitsmoduls für Installationsanfragen ----sep----pip install requests [security]

  10. Installieren Sie das PowerShell BeautifulSoup-Modul mit

    <pythondir\ scripts>Installieren Sie das BeautifulSoup-Modul mit ----sep----pip install beautifulsoup4

  11. Erstellen Sie mithilfe von PowerShell „.aws“ im Benutzerprofil einen Ordner mit dem Namen „.aws“ (%userprofile%\ .aws)

    mkdir .aws

  12. Erstellen Sie mithilfe von PowerShell „.aws“ eine Datei mit Anmeldeinformationen

    New-Item Datei vom Typ „Anmeldeinformationen“ —force

    Die Datei mit den Anmeldeinformationen darf keine Dateierweiterung haben

    Der Dateiname muss ausschließlich in Kleinbuchstaben geschrieben sein und den Namen credentials enthalten

  13. Öffnen Sie die Datei mit den Anmeldeinformationen mit Notepad und fügen Sie die folgenden Daten ein, wobei Sie die richtige Region angeben

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  14. Verwenden Sie PowerShell das SAML-Skript und die Anmeldung

    <pythondir>. \ python.exe c:\aws\scripts\samlapi.py

    Benutzername: [BENUTZERNAME] @upn

    Wählen Sie die Rolle, die Sie übernehmen möchten

Linux-Konfiguration

Die generierten Anmeldeinformationen sind 1 Stunde lang gültig.

  1. Übertragen Sie das SAML-Skript mit WinSCP

  2. Übertragen Sie das Root-CA-Zertifikat mithilfe von WinSCP (für Test und Entwicklung ignorieren)

  3. Fügen Sie die ROOT CA zu den vertrauenswürdigen Root-Zertifikaten hinzu (für Test und Entwicklung ignorieren)

    $ openssl x509 -inform der -in [certname] .cer -out certificate.pem (für Test und Entwicklung ignorieren)

    Fügt den Inhalt von certificate.pem zum Ende der Datei//-bundle.crt hinzu (bei Testentwicklung ignorieren) etc/ssl certs/ca

  4. Erstellen Sie home/ec2 den Ordner.aws in -user 5

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  5. Übertragen Sie die Datei mit den Anmeldeinformationen mithilfe von WinSCP in den Ordner.aws

  6. Installieren Sie das Boot-Modul

    $ sudo pip installiert boto

  7. Installiere das Modul Anfragen

    $ sudo pip installationsanfragen

  8. Installieren Sie das BeautifulSoup-Modul

    $ sudo pip install beautifulsoup4

  9. Kopieren Sie das home/ec2 Skript nach -user

    Stellen Sie die erforderlichen Berechtigungen ein

    Führen Sie das Skript aus: samlapi.py