View a markdown version of this page

Konfigurieren Sie SAML und SCIM mit Google WorkSpace und IAM Identity Center - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie SAML und SCIM mit Google WorkSpace und IAM Identity Center

Wenn Ihre Organisation es verwendet, können Google Workspace Sie Ihre Benutzer Google Workspace in das IAM Identity Center integrieren, um ihnen Zugriff auf Ressourcen zu AWS gewähren. Sie können diese Integration erreichen, indem Sie Ihre IAM Identity Center-Identitätsquelle von der standardmäßigen IAM Identity Center-Identitätsquelle in ändern. Google Workspace

Anmerkung

Google Workspaceunterstützt derzeit keine SAML-URLs (Multiple Assertion Consumer Service, ACS) in der Anwendung. AWS IAM Identity Center Diese SAML-Funktion ist erforderlich, um die Unterstützung mehrerer Regionen in IAM Identity Center in vollem Umfang nutzen zu können. Wenn Sie planen, IAM Identity Center in weitere Regionen zu replizieren, beachten Sie, dass die Verwendung einer einzigen ACS-URL die Benutzererfahrung in diesen zusätzlichen Regionen beeinträchtigen kann. Ihre Hauptregion wird weiterhin normal funktionieren. Wir empfehlen Ihnen, mit Ihrem IdP-Anbieter zusammenzuarbeiten, um diese Funktion zu aktivieren. Weitere Informationen zur Benutzererfahrung in weiteren Regionen mit einer einzigen ACS-URL finden Sie unter Verwenden AWS verwaltete Anwendungen ohne mehrere ACS-URLs undAWS-Konto greifen Sie ohne mehrere ACS-URLs auf Resilienz zu.

Benutzerinformationen von Google Workspace werden mithilfe des SCIM 2.0-Protokolls (System for Cross-domain Identity Management) mit dem IAM Identity Center synchronisiert. Weitere Informationen finden Sie unter Verwenden des SAML- und SCIM-Identitätsverbunds mit externen Identitätsanbietern.

Sie konfigurieren diese Verbindung, Google Workspace indem Sie Ihren SCIM-Endpunkt für IAM Identity Center und ein IAM Identity Center-Inhaber-Token verwenden. Wenn Sie die SCIM-Synchronisierung konfigurieren, erstellen Sie eine Zuordnung Ihrer Benutzerattribute Google Workspace zu den benannten Attributen in IAM Identity Center. Diese Zuordnung entspricht den erwarteten Benutzerattributen zwischen IAM Identity Center und. Google Workspace Dazu müssen Sie sich Google Workspace als Identitätsanbieter einrichten und eine Verbindung zu Ihrem IAM Identity Center herstellen.

Zielsetzung

Die Schritte in diesem Tutorial helfen Ihnen beim Herstellen der SAML-Verbindung zwischen Google Workspace und AWS. Später werden Sie Benutzer synchronisieren, die SCIM Google Workspace verwenden. Um zu überprüfen, ob alles korrekt konfiguriert ist, melden Sie sich nach Abschluss der Konfigurationsschritte als Google Workspace Benutzer an und überprüfen den Zugriff AWS auf Ressourcen. Beachten Sie, dass dieses Tutorial auf einer Testumgebung für kleine Google Workspace Verzeichnisse basiert. Verzeichnisstrukturen wie Gruppen und Organisationseinheiten sind in diesem Tutorial nicht enthalten. Nach Abschluss dieses Tutorials können Ihre Benutzer mit Ihren Google Workspace Anmeldeinformationen AWS auf das Zugangsportal zugreifen.

Anmerkung

Google WorkspaceBesuchen Google Workspace Sie die Google's Website, um sich für eine kostenlose Testversion von anzumelden.

Wenn Sie IAM Identity Center noch nicht aktiviert haben, finden Sie weitere Informationen unterIAM Identity Center aktivieren.

Überlegungen

  • Bevor Sie die SCIM-Bereitstellung zwischen Google Workspace und IAM Identity Center konfigurieren, empfehlen wir Ihnen, dies zunächst zu überprüfen. Überlegungen zur Verwendung der automatischen Bereitstellung

  • Die automatische SCIM-Synchronisierung von Google Workspace ist derzeit auf die Benutzerbereitstellung beschränkt. Die automatische Gruppenbereitstellung wird derzeit nicht unterstützt. Gruppen können manuell mit dem AWS CLI Identity Store-Befehl create-group oder der AWS Identity and Access Management (IAM) -API erstellt werden. CreateGroup Alternativ können Sie ssosync verwenden, um Google Workspace Benutzer und Gruppen mit IAM Identity Center zu synchronisieren.

  • Für jeden Google Workspace Benutzer müssen ein Wert für Vorname, Nachname, Benutzername und Anzeigename angegeben werden.

  • Jeder Google Workspace Benutzer hat nur einen einzigen Wert pro Datenattribut, z. B. E-Mail-Adresse oder Telefonnummer. Alle Benutzer, die mehrere Werte haben, können nicht synchronisiert werden. Wenn es Benutzer gibt, deren Attribute mehrere Werte enthalten, entfernen Sie die doppelten Attribute, bevor Sie versuchen, den Benutzer im IAM Identity Center bereitzustellen. Beispielsweise kann nur ein Telefonnummernattribut synchronisiert werden, da das Standard-Telefonnummernattribut „Geschäftstelefon“ ist. Verwenden Sie das Attribut „Geschäftstelefon“, um die Telefonnummer des Benutzers zu speichern, auch wenn es sich bei der Telefonnummer des Benutzers um eine Festnetznummer oder ein Mobiltelefon handelt.

  • Attribute werden weiterhin synchronisiert, wenn der Benutzer im IAM Identity Center deaktiviert, aber immer noch aktiv in Google Workspace IAM Identity Center ist.

  • Wenn im Identity Center-Verzeichnis ein Benutzer mit demselben Benutzernamen und derselben E-Mail-Adresse vorhanden ist, wird der Benutzer überschrieben und mithilfe von SCIM von synchronisiert. Google Workspace

  • Beim Ändern Ihrer Identitätsquelle sind weitere Überlegungen zu berücksichtigen. Weitere Informationen finden Sie unter Wechsel von IAM Identity Center zu einem externen IdP.

Schritt 1: Google WorkSpace: Konfigurieren Sie die SAML-Anwendung

  1. Melden Sie sich mit einem Konto mit Google Superadministratorrechten bei Ihrer Admin-Konsole an.

  2. Wählen Sie im linken Navigationsbereich Ihrer Google Admin-Konsole Apps und dann Web- und Mobil-Apps aus.

  3. Wählen Sie in der Dropdownliste App hinzufügen die Option Nach Apps suchen aus.

  4. Geben Sie in das Suchfeld Amazon Web Services ein und wählen Sie dann die Amazon Web Services (SAML) -App aus der Liste aus.

  5. Auf der Seite Google Identity Provider-Details — Amazon Web Services können Sie eine der folgenden Aktionen ausführen:

    1. Laden Sie die IdP-Metadaten herunter.

    2. Kopieren Sie die SSO-URL, die Entitäts-ID-URL und die Zertifikatsinformationen.

    Sie benötigen entweder die XML-Datei oder die URL-Informationen in Schritt 2.

  6. Lassen Sie diese Seite geöffnet und wechseln Sie zur IAM Identity Center-Konsole, bevor Sie mit dem nächsten Schritt in der Google Admin-Konsole fortfahren.

Schritt 2: IAM Identity Center und Google WorkSpace: Ändern Sie die IAM Identity Center-Identitätsquelle und richten Sie sie ein Google WorkSpace als SAML-Identitätsanbieter

  1. Melden Sie sich mit einer Rolle mit Administratorrechten bei der IAM Identity Center-Konsole an.

  2. Wählen Sie im linken Navigationsbereich Einstellungen aus.

  3. Wählen Sie auf der Seite „Einstellungen“ die Option „Aktionen“ und dann „Identitätsquelle ändern“ aus.

    • Wenn Sie IAM Identity Center nicht aktiviert haben, finden Sie IAM Identity Center aktivieren weitere Informationen unter. Nachdem Sie IAM Identity Center zum ersten Mal aktiviert und darauf zugegriffen haben, gelangen Sie zum Dashboard, in dem Sie Wählen Sie Ihre Identitätsquelle aus.

  4. Wählen Sie auf der Seite „Identitätsquelle auswählen“ die Option Externer Identitätsanbieter aus und klicken Sie dann auf Weiter.

  5. Die Seite Externen Identitätsanbieter konfigurieren wird geöffnet. Um diese Seite und die Google Workspace Seite in Schritt 1 fertigzustellen, müssen Sie die folgenden Schritte ausführen:

    1. Im Abschnitt Identity Provider-Metadaten in der IAM Identity Center-Konsole müssen Sie eine der folgenden Aktionen ausführen:

      1. Laden Sie die Google SAML-Metadaten als IdP-SAML-Metadaten in die IAM Identity Center-Konsole hoch.

      2. Kopieren Sie die Google SSO-URL und fügen Sie sie in das Feld „ Sign-inIdP-URL“ ein, fügen Sie die Google Aussteller-URL in das Feld „URL des IdP-Ausstellers“ ein und laden Sie das Zertifikat als IdP-Zertifikat hoch. Google

  6. Nachdem Sie die Google Metadaten im Bereich Identity Provider-Metadaten der IAM Identity Center-Konsole eingegeben haben, wählen Sie unter Dienstanbieter-Metadaten die Option Standard-IPv4 oder. Dual-stack Wenn Sie Ihre AWS Access-Portal-URL angepasst haben, wählen Sie Standard-IPv4. Kopieren Sie die URL des IAM Identity Assertion Consumer Service (ACS) und die URL des IAM Identity Center-Ausstellers. Sie benötigen diese URLs, um die Konfiguration der Google Admin-Konsole im nächsten Schritt abzuschließen. Weitere Informationen zu ACS-URLs finden Sie unterACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen.

  7. Lassen Sie die Seite mit der IAM Identity Center-Konsole geöffnet und kehren Sie zur Google Admin-Konsole zurück. Sie sollten sich auf der Seite Amazon Web Services — Service Provider-Details befinden. Wählen Sie Weiter aus.

  8. Geben Sie auf der Seite mit den Serviceanbieter-Details die ACS-URL und die Entitäts-ID ein. Sie haben diese Werte im vorherigen Schritt kopiert und sie sind in der IAM Identity Center-Konsole zu finden.

    • Fügen Sie die IAM Identity Center Assertion Consumer Service (ACS) -URL in das ACS-URL-Feld ein

    • Fügen Sie die URL des IAM Identity Center-Ausstellers in das Feld Entitäts-ID ein.

  9. Füllen Sie auf der Seite mit den Dienstanbieter-Details die Felder unter Name-ID wie folgt aus:

    • Wählen Sie für das Format der Name-ID die Option E-MAIL aus

    • Wählen Sie für die Name-ID Grundinformationen > Primäre E-Mail-Adresse

  10. Klicken Sie auf Weiter.

  11. Wählen Sie auf der Seite „Attributzuordnung“ unter „Attribute“ die Option ADD MAPPING aus, und konfigurieren Sie dann diese Felder unter „GoogleVerzeichnisattribut“:

    • Wählen Sie für das https://aws.amazon.com/SAML/Attributes/RoleSessionName App-Attribut das Feld Basisinformationen, Primäre E-Mail-Adresse aus den Google Directory Attributen aus.

    • Wählen Sie für das https://aws.amazon.com/SAML/Attributes/Role App-Attribut beliebige Google Directory Attribute aus. Ein Google Verzeichnisattribut könnte Abteilung sein.

  12. Wählen Sie Fertig stellen

  13. Kehren Sie zur IAM Identity Center-Konsole zurück und wählen Sie Weiter. Überprüfen Sie auf der Seite „Überprüfen und bestätigen“ die Informationen und geben Sie dann ACCEPT in das dafür vorgesehene Feld ein. Wählen Sie Identitätsquelle ändern aus.

Sie sind jetzt bereit, die Amazon Web Services-App zu aktivieren, Google Workspace damit Ihre Benutzer im IAM Identity Center bereitgestellt werden können.

Schritt 3: Google WorkSpace: Aktivieren Sie die Apps

  1. Kehren Sie zur Google Admin-Konsole und zu Ihrer AWS IAM Identity Center Anwendung zurück, die Sie unter Apps sowie Web- und Mobil-Apps finden.

  2. Wählen Sie im Bereich Benutzerzugriff neben Benutzerzugriff den Abwärtspfeil, um den Benutzerzugriff zu erweitern und das Dienststatusfenster anzuzeigen.

  3. Wählen Sie im Bereich Servicestatus die Option FÜR ALLE EIN UND WÄHLEN SIE DANN SPEICHERN.

Anmerkung

Um das Prinzip der geringsten Rechte beizubehalten, empfehlen wir, nach Abschluss dieses Tutorials den Dienststatus für alle auf AUS zu ändern. Der Dienst AWS sollte nur für Benutzer aktiviert sein, die Zugriff auf benötigen. Sie können Google Workspace Gruppen oder Organisationseinheiten verwenden, um Benutzern Zugriff auf eine bestimmte Untergruppe Ihrer Benutzer zu gewähren.

Schritt 4: IAM Identity Center: Richten Sie die automatische Bereitstellung von IAM Identity Center ein

  1. Kehren Sie zur IAM Identity Center-Konsole zurück.

  2. Suchen Sie auf der Seite „Einstellungen“ das Informationsfeld „Automatische Bereitstellung“ und wählen Sie dann „Aktivieren“. Dadurch wird sofort die automatische Bereitstellung im IAM Identity Center aktiviert und die erforderlichen SCIM-Endpunkt- und Zugriffstoken-Informationen werden angezeigt.

  3. Kopieren Sie im Dialogfeld Automatische Bereitstellung für eingehende Daten jeden der Werte für die folgenden Optionen. In Schritt 5 dieses Tutorials geben Sie diese Werte ein, um die automatische Bereitstellung zu konfigurieren. Google Workspace

    1. SCIM-Endpunkt — Zum Beispiel

      • IPv4 https://scim.Region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2

      • Dual-stackhttps://scim.Region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2

    2. Zugriffstoken — Wählen Sie Token anzeigen, um den Wert zu kopieren.

    Warnung

    Dies ist das einzige Mal, dass Sie den SCIM-Endpunkt und das Zugriffstoken abrufen können. Stellen Sie sicher, dass Sie diese Werte kopieren, bevor Sie fortfahren.

  4. Klicken Sie auf Schließen.

    Nachdem Sie die Bereitstellung in der IAM Identity Center-Konsole eingerichtet haben, konfigurieren Sie im nächsten Schritt die automatische Bereitstellung in. Google Workspace

Schritt 5: Google WorkSpace: Konfigurieren Sie die automatische Bereitstellung

  1. Kehren Sie zur Google Admin-Konsole und zu Ihrer AWS IAM Identity Center Anwendung zurück, die Sie unter Apps sowie Web- und Mobil-Apps finden. Wählen Sie im Abschnitt Automatische Bereitstellung die Option Automatische Bereitstellung konfigurieren aus.

  2. Im vorherigen Verfahren haben Sie den Zugriffstoken-Wert in die IAM Identity Center-Konsole kopiert. Fügen Sie diesen Wert in das Feld Zugriffstoken ein und wählen Sie Weiter. Außerdem haben Sie im vorherigen Verfahren den SCIM-Endpunktwert in die IAM Identity Center-Konsole kopiert. Fügen Sie diesen Wert in das Feld Endpunkt-URL ein und wählen Sie Weiter.

  3. Stellen Sie sicher, dass alle obligatorischen IAM Identity Center-Attribute (die mit * markierten) Attributen zugeordnet Google Cloud Directory sind. Wenn nicht, wählen Sie den Abwärtspfeil und ordnen Sie ihn dem entsprechenden Attribut zu. Klicken Sie auf Weiter.

  4. Im Abschnitt Umfang der Bereitstellung können Sie eine Gruppe mit Ihrem Google Workspace Verzeichnis auswählen, um Zugriff auf die Amazon Web Services-App zu gewähren. Überspringen Sie diesen Schritt und wählen Sie Weiter.

  5. Im Abschnitt Deprovisionierung können Sie auswählen, wie auf verschiedene Ereignisse reagiert werden soll, die einem Benutzer den Zugriff entziehen. Für jede Situation können Sie angeben, wie lange es dauert, bis mit der Deprovisionierung begonnen wird, um:

    • innerhalb von 24 Stunden

    • nach einem Tag

    • nach sieben Tagen

    • nach 30 Tagen

    In jeder Situation gibt es eine Zeiteinstellung, wann der Zugriff auf ein Konto gesperrt und wann das Konto gelöscht werden soll.

    Tipp

    Stellen Sie vor dem Löschen eines Benutzerkontos immer mehr Zeit ein als für die Sperrung eines Benutzerkontos.

  6. Wählen Sie Finish (Abschließen). Sie kehren zur Amazon Web Services-App-Seite zurück.

  7. Schalten Sie in Auto-provisioning diesem Abschnitt den Kippschalter ein, um ihn von Inaktiv auf Aktiv zu ändern.

    Anmerkung

    Der Aktivierungsschieberegler ist deaktiviert, wenn IAM Identity Center für Benutzer nicht aktiviert ist. Wählen Sie Benutzerzugriff und schalten Sie die App ein, um den Schieberegler zu aktivieren.

  8. Wählen Sie im Bestätigungsdialogfeld „Einschalten“.

  9. Um zu überprüfen, ob Benutzer erfolgreich mit IAM Identity Center synchronisiert wurden, kehren Sie zur IAM Identity Center-Konsole zurück und wählen Sie Benutzer aus. Auf der Seite Benutzer werden die Benutzer aus Ihrem Google Workspace Verzeichnis aufgeführt, die von SCIM erstellt wurden. Wenn Benutzer noch nicht aufgeführt sind, ist die Bereitstellung möglicherweise noch im Gange. Die Bereitstellung kann bis zu 24 Stunden dauern, obwohl sie in den meisten Fällen innerhalb von Minuten abgeschlossen ist. Achten Sie darauf, das Browserfenster alle paar Minuten zu aktualisieren.

    Wählen Sie einen Benutzer aus und sehen Sie sich dessen Details an. Die Informationen sollten mit den Informationen im Google Workspace Verzeichnis übereinstimmen.

Herzlichen Glückwunsch!

Sie haben erfolgreich eine SAML-Verbindung zwischen Google Workspace und eingerichtet AWS und sich vergewissert, dass die automatische Bereitstellung funktioniert. Sie können diese Benutzer jetzt Konten und Anwendungen in IAM Identity Center zuweisen. Für dieses Tutorial benennen wir im nächsten Schritt einen der Benutzer zum IAM Identity Center-Administrator, indem wir ihm Administratorberechtigungen für das Verwaltungskonto gewähren.

Übergabe von Attributen für die Zugriffskontrolle - Optional

Sie können optional die Attribute für Zugriffskontrolle Funktion in IAM Identity Center verwenden, um ein Attribute Element zu übergeben, dessen Name Attribut auf https://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey} gesetzt ist. Mit diesem Element können Sie Attribute als Sitzungs-Tags in der SAML-Zusicherung übergeben. Weitere Informationen zu Sitzungs-Tags finden Sie AWS STS im IAM-Benutzerhandbuch unter Übergeben von Sitzungs-Tags.

Um Attribute als Sitzungs-Tags zu übergeben, schließen Sie das AttributeValue-Element ein, das den Wert des Tags angibt. Verwenden Sie beispielsweise das folgende Attribut, um das Tag-Schlüssel-Wert-Paar CostCenter = blue zu übergeben.

<saml:AttributeStatement> <saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:CostCenter"> <saml:AttributeValue>blue </saml:AttributeValue> </saml:Attribute> </saml:AttributeStatement>

Wenn Sie mehrere Attribute hinzufügen müssen, fügen Sie für jedes Tag ein separates Attribute Element hinzu.

Weisen Sie den Zugriff zu AWS-Konten

Die folgenden Schritte sind nur erforderlich, um Zugriff auf AWS-Konten nur zu gewähren. Diese Schritte sind nicht erforderlich, um Zugriff auf AWS Anwendungen zu gewähren.

Anmerkung

Um diesen Schritt abzuschließen, benötigen Sie eine Organisationsinstanz von IAM Identity Center. Weitere Informationen finden Sie unter Organisations- und Kontoinstanzen von IAM Identity Center.

Schritt 1: IAM Identity Center: Grant Google WorkSpace Benutzern Zugriff auf Konten

  1. Kehren Sie zur IAM Identity Center-Konsole zurück. Wählen Sie im IAM Identity Center-Navigationsbereich unter Multi-account Berechtigungen die Option. AWS-Konten

  2. Auf der AWS-Konten Seite „Organisationsstruktur“ wird Ihr Organisationsstamm mit Ihren Konten darunter in der Hierarchie angezeigt. Markieren Sie das Kontrollkästchen für Ihr Verwaltungskonto und wählen Sie dann Benutzer oder Gruppen zuweisen aus.

  3. Der Workflow „Benutzer und Gruppen zuweisen“ wird angezeigt. Er besteht aus drei Schritten:

    1. Für Schritt 1: Wählen Sie Benutzer und Gruppen aus, wählen Sie den Benutzer aus, der die Administratorfunktion ausführen soll. Klicken Sie anschließend auf Weiter.

    2. Wählen Sie für Schritt 2: Berechtigungssätze auswählen die Option Berechtigungssatz erstellen aus, um eine neue Registerkarte zu öffnen, die Sie durch die drei Unterschritte führt, die zum Erstellen eines Berechtigungssatzes erforderlich sind.

      1. Gehen Sie für Schritt 1: Berechtigungssatztyp auswählen wie folgt vor:

        • Wählen Sie unter Typ des Berechtigungssatzes die Option Vordefinierter Berechtigungssatz aus.

        • Wählen Sie unter Richtlinie für vordefinierten Berechtigungssatz die Option aus AdministratorAccess.

        Wählen Sie Weiter aus.

      2. Für Schritt 2: Geben Sie die Details zum Berechtigungssatz an, behalten Sie die Standardeinstellungen bei und wählen Sie Weiter.

        Mit den Standardeinstellungen wird ein Berechtigungssatz AdministratorAccess mit einem Namen erstellt, dessen Sitzungsdauer auf eine Stunde festgelegt ist.

      3. Stellen Sie für Schritt 3: Prüfen und Erstellen sicher, dass der Berechtigungssatztyp die AWS verwaltete Richtlinie verwendet AdministratorAccess. Wählen Sie Erstellen aus. Auf der Seite „Berechtigungssätze“ wird eine Benachrichtigung angezeigt, die Sie darüber informiert, dass der Berechtigungssatz erstellt wurde. Sie können diesen Tab jetzt in Ihrem Webbrowser schließen.

      4. Auf dem Browser-Tab Benutzer und Gruppen zuweisen befinden Sie sich immer noch in Schritt 2: Wählen Sie die Berechtigungssätze aus, von denen aus Sie den Workflow zum Erstellen von Berechtigungssätzen gestartet haben.

      5. Wählen Sie im Bereich „Berechtigungssätze“ die Schaltfläche „Aktualisieren“. Der von Ihnen erstellte AdministratorAccess Berechtigungssatz wird in der Liste angezeigt. Markieren Sie das Kontrollkästchen für diesen Berechtigungssatz und wählen Sie dann Weiter aus.

    3. Überprüfen Sie für Schritt 3: Prüfen und Absenden den ausgewählten Benutzer und den ausgewählten Berechtigungssatz und wählen Sie dann Senden aus.

      Die Seite wird mit der Meldung aktualisiert, dass Ihre gerade konfiguriert AWS-Konto wird. Warten Sie, bis der Vorgang abgeschlossen ist.

      Sie kehren zur AWS-Konten Seite zurück. Eine Benachrichtigung informiert Sie darüber, dass Ihre Berechtigungen erneut bereitgestellt AWS-Konto wurden und der aktualisierte Berechtigungssatz angewendet wurde. Wenn sich der Benutzer anmeldet, hat er die Möglichkeit, die Rolle auszuwählen. AdministratorAccess

      Anmerkung

      Die automatische SCIM-Synchronisierung von unterstützt Google Workspace nur die Bereitstellung von Benutzern. Die automatische Gruppenbereitstellung wird derzeit nicht unterstützt. Mit dem können Sie keine Gruppen für Ihre Google Workspace Benutzer erstellen. AWS-Managementkonsole Nach der Bereitstellung von Benutzern können Sie Gruppen mithilfe des AWS CLI Identity Store-Befehls create-group oder der IAM-API erstellen. CreateGroup

Schritt 2: Google WorkSpace: Bestätigen Google WorkSpace Zugriff der Benutzer auf AWS Ressourcen

  1. Melden Sie sich Google mit einem Testbenutzerkonto an. Informationen zum Hinzufügen von Benutzern finden Sie in Google Workspace der Google Workspace Dokumentation.

  2. Wählen Sie das Google apps Launcher-Symbol (Waffel) aus.

  3. Scrollen Sie zum Ende der Apps-Liste, wo sich Ihre benutzerdefinierten Google Workspace Apps befinden. Die Amazon Web Services-App wird angezeigt.

  4. Wählen Sie die Amazon Web Services-App aus. Sie sind im AWS Access-Portal angemeldet und können das AWS-Konto Symbol sehen. Erweitern Sie das Symbol, um die Liste der Objekte anzuzeigen AWS-Konten , auf die der Benutzer zugreifen kann. In diesem Tutorial haben Sie nur mit einem einzigen Konto gearbeitet. Wenn Sie das Symbol erweitern, wird also nur ein Konto angezeigt.

  5. Wählen Sie das Konto aus, um die für den Benutzer verfügbaren Berechtigungssätze anzuzeigen. In diesem Tutorial haben Sie den AdministratorAccess Berechtigungssatz erstellt.

  6. Neben dem Berechtigungssatz befinden sich Links für die Art des Zugriffs, der für diesen Berechtigungssatz verfügbar ist. Bei der Erstellung des Berechtigungssatzes haben Sie angegeben, dass sowohl die Verwaltungskonsole als auch der programmatische Zugriff aktiviert sein sollen, sodass diese beiden Optionen verfügbar sind. Wählen Sie Verwaltungskonsole aus, um die zu öffnen. AWS-Managementkonsole

  7. Der Benutzer ist an der Konsole angemeldet.

Nächste Schritte

Nachdem Sie die Konfiguration Google Workspace als Identitätsanbieter vorgenommen und Benutzern im IAM Identity Center Zugriffsrechte zugewiesen haben, können Sie:

  • Verwenden Sie den AWS CLI Identity Store-Befehl create-group oder die IAM-API, um Gruppen CreateGroup für Ihre Benutzer zu erstellen.

    Gruppen sind nützlich, wenn Sie den Zugriff auf Anwendungen zuweisen möchten. AWS-Konten Anstatt jeden Benutzer einzeln zuzuweisen, erteilen Sie einer Gruppe Berechtigungen. Wenn Sie später Benutzer zu einer Gruppe hinzufügen oder aus einer Gruppe entfernen, erhält oder verliert der Benutzer dynamisch den Zugriff auf Konten und Anwendungen, die Sie der Gruppe zugewiesen haben.

  • Konfigurieren Sie Berechtigungen auf der Grundlage von Aufgabenfunktionen, siehe Erstellen von Berechtigungssätzen.

    Berechtigungssätze definieren die Zugriffsebene, auf die Benutzer und Gruppen Zugriff haben AWS-Konto. Berechtigungssätze werden im IAM Identity Center gespeichert und können für einen oder mehrere Benutzer bereitgestellt werden. AWS-Konten Sie können einem Benutzer mehrere Berechtigungssätze zuweisen.

Anmerkung

Als IAM Identity Center-Administrator müssen Sie gelegentlich ältere IdP-Zertifikate durch neuere ersetzen. Beispielsweise müssen Sie möglicherweise ein IdP-Zertifikat ersetzen, wenn sich das Ablaufdatum des Zertifikats nähert. Der Vorgang, bei dem ein älteres Zertifikat durch ein neueres ersetzt wird, wird als Zertifikatsrotation bezeichnet. Lesen Sie unbedingt, wie Sie die SAML-Zertifikate für Google Workspace verwalten.

Fehlerbehebung

Informationen zur allgemeinen SCIM- und SAML-Problembehandlung mit Google Workspace finden Sie in den folgenden Abschnitten:

Die folgenden Ressourcen können Ihnen bei der Arbeit mit folgenden Problemen helfen AWS:

  • AWS re:Post- Hier finden Sie häufig gestellte Fragen und Links zu anderen Ressourcen, die Ihnen bei der Behebung von Problemen helfen.

  • AWS Support- Holen Sie sich technischen Support