Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie SAML und SCIM mit Microsoft Entra ID und IAM Identity Center
AWS IAM Identity Center unterstützt die Integration mit Security Assertion Markup Language (SAML) 2.0 sowie die automatische Bereitstellung (Synchronisation) von Benutzer- und Gruppeninformationen aus Microsoft Entra ID (früher bekannt als Azure Active Directory oder) in IAM Identity Center mithilfe des Systems for Identity Management (SCIMAzure AD) 2.0-Protokoll. Cross-domain Weitere Informationen finden Sie unter Verwenden des SAML- und SCIM-Identitätsverbunds mit externen Identitätsanbietern.
Zielsetzung
In diesem Tutorial richten Sie ein Testlabor ein und konfigurieren eine SAML-Verbindung und SCIM-Bereitstellung zwischen Microsoft Entra ID und IAM Identity Center. Während der ersten Vorbereitungsschritte erstellen Sie sowohl im IAM Identity Center als auch im IAM Identity Center einen Testbenutzer (Nikki Wolf), mit dem Sie die SAML-Verbindung in beide Microsoft Entra ID Richtungen testen. Später erstellen Sie im Rahmen der SCIM-Schritte einen anderen Testbenutzer (Richard Roe), um zu überprüfen, ob neue Attribute erwartungsgemäß mit IAM Microsoft Entra ID Identity Center synchronisiert werden.
Voraussetzungen
Bevor Sie mit diesem Tutorial beginnen können, müssen Sie zunächst Folgendes einrichten:
Überlegungen
Im Folgenden finden Sie wichtige ÜberlegungenMicrosoft Entra ID, die sich darauf auswirken können, wie Sie die automatische Bereitstellung mit IAM Identity Center in Ihrer Produktionsumgebung mithilfe des SCIM v2-Protokolls implementieren möchten.
Automatische Bereitstellung
Bevor Sie mit der Bereitstellung von SCIM beginnen, empfehlen wir Ihnen, dies zunächst zu überprüfen. Überlegungen zur Verwendung der automatischen Bereitstellung
Attribute für die Zugriffskontrolle
Attribute für die Zugriffskontrolle werden in Berechtigungsrichtlinien verwendet, die festlegen, wer in Ihrer Identitätsquelle auf Ihre AWS Ressourcen zugreifen kann. Wenn ein Attribut von einem Benutzer in entfernt wirdMicrosoft Entra ID, wird dieses Attribut nicht vom entsprechenden Benutzer in IAM Identity Center entfernt. Dies ist eine bekannte Einschränkung inMicrosoft Entra ID. Wenn ein Attribut für einen Benutzer auf einen anderen (nicht leeren) Wert geändert wird, wird diese Änderung mit IAM Identity Center synchronisiert.
Verschachtelte Gruppen
Der Microsoft Entra ID Benutzerbereitstellungsdienst kann Benutzer in verschachtelten Gruppen nicht lesen oder ihnen keine Zugriffsrechte zuweisen. Nur Benutzer, die unmittelbare Mitglieder einer explizit zugewiesenen Gruppe sind, können gelesen und Zugriffsrechte zugewiesen werden. Microsoft Entra IDentpackt nicht rekursiv die Gruppenmitgliedschaften indirekt zugewiesener Benutzer oder Gruppen (Benutzer oder Gruppen, die Mitglieder einer direkt zugewiesenen Gruppe sind). Weitere Informationen finden Sie in der Dokumentation unter Assignment-based Geltungsbereich. Microsoft Alternativ können Sie die konfigurierbare AD-Synchronisierung von IAM Identity Center verwenden, um Active Directory Gruppen in IAM Identity Center zu integrieren.
Dynamische Gruppen
Der Microsoft Entra ID Benutzerbereitstellungsdienst kann Benutzer in dynamischen Gruppen lesen und bereitstellen. Unten finden Sie ein Beispiel, das die Benutzer- und Gruppenstruktur bei der Verwendung dynamischer Gruppen zeigt und zeigt, wie sie im IAM Identity Center angezeigt werden. Diese Benutzer und Gruppen wurden über SCIM Microsoft Entra ID in IAM Identity Center bereitgestellt
Zum Beispiel, wenn die Microsoft Entra ID Struktur für dynamische Gruppen wie folgt lautet:
-
Gruppe A mit den Mitgliedern ua1, ua2
-
Gruppe B mit Mitgliedern ub1
-
Gruppe C mit Mitgliedern uc1
-
Gruppe K mit einer Regel, die Mitglieder der Gruppe A, B, C einschließt
-
Gruppe L mit einer Regel, die Mitglieder der Gruppen B und C einbezieht
Nachdem die Benutzer- und Gruppeninformationen über SCIM aus dem Microsoft Entra ID IAM Identity Center bereitgestellt wurden, sieht die Struktur wie folgt aus:
-
Gruppe A mit den Mitgliedern ua1, ua2
-
Gruppe B mit Mitgliedern ub1
-
Gruppe C mit Mitgliedern uc1
-
Gruppe K mit den Mitgliedern ua1, ua2, ub1, uc1
-
Gruppe L mit den Mitgliedern ub1, uc1
Beachten Sie bei der Konfiguration der automatischen Bereitstellung mithilfe dynamischer Gruppen die folgenden Überlegungen.
Die dynamische Gruppe, die Gruppe A enthält, umfasst nur die direkten Mitglieder von Gruppe A (d. h. ua1). Mitglieder der Gruppe B werden nicht rekursiv aufgenommen.
Schritt 1: Bereiten Sie Ihren Microsoft-Tenant vor
In diesem Schritt erfahren Sie, wie Sie Ihre AWS IAM Identity Center Unternehmensanwendung installieren und konfigurieren und einem neu erstellten Microsoft Entra ID Testbenutzer den Zugriff zuweisen.
- Step 1.1 >
-
Schritt 1.1: Richten Sie die AWS IAM Identity Center Unternehmensanwendung ein in Microsoft Entra ID
In diesem Verfahren installieren Sie die AWS IAM Identity Center Unternehmensanwendung inMicrosoft Entra ID. Sie benötigen diese Anwendung später, um Ihre SAML-Verbindung mit AWS zu konfigurieren.
-
Melden Sie sich mindestens als Cloud-Anwendungsadministrator im Microsoft Entra Admin Center an.
-
Navigieren Sie zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann Neue Anwendung.
-
Geben Sie auf der Seite „Microsoft Entra Gallery durchsuchen“ den Text AWS IAM Identity Center in das Suchfeld ein.
-
Wählen Sie AWS IAM Identity Center aus den Ergebnissen aus.
-
Wählen Sie Erstellen aus.
- Step 1.2 >
-
Schritt 1.2: Erstellen Sie einen Testbenutzer in Microsoft Entra ID
Nikki Wolf ist der Name Ihres Microsoft Entra ID Testbenutzers, den Sie in diesem Verfahren erstellen werden.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Benutzer > Alle Benutzer.
-
Wählen Sie Neuer Benutzer aus und wählen Sie dann oben auf dem Bildschirm Neuen Benutzer erstellen aus.
-
Geben Sie NikkiWolf im Feld Benutzerprinzipalname Ihre bevorzugte Domain und Erweiterung ein und wählen Sie sie aus. Zum Beispiel NikkiWolf @example.org.
-
Geben Sie im Feld Anzeigename den Wert ein NikkiWolf.
-
Geben Sie im Feld Passwort ein sicheres Passwort ein, oder wählen Sie das Augensymbol aus, um das automatisch generierte Passwort anzuzeigen. Kopieren Sie den angezeigten Wert, oder notieren Sie ihn.
-
Wählen Sie Eigenschaften und geben Sie im Feld Vorname den Wert ein Nikki. Geben Sie im Feld Nachname den Wert ein Wolf.
-
Wählen Sie Überprüfen + erstellen und dann Erstellen aus.
- Step 1.3
-
Schritt 1.3: Teste Nikkis Erfahrung, bevor du ihr ihre Berechtigungen erteilst AWS IAM Identity Center
In diesem Verfahren überprüfst du, wie Nikki sich erfolgreich in ihrem Microsoft My Account-Portal anmelden kann.
-
Öffnen Sie im selben Browser einen neuen Tab, rufen Sie die Anmeldeseite des Portals „Mein Konto“ auf und geben Sie Nikkis vollständige E-Mail-Adresse ein. Zum Beispiel @. NikkiWolf example.org
-
Wenn Sie dazu aufgefordert werden, geben Sie Nikkis Passwort ein und wählen Sie dann Anmelden. Wenn es sich um ein automatisch generiertes Passwort handelt, wirst du aufgefordert, das Passwort zu ändern.
-
Wählen Sie auf der Seite Aktion erforderlich die Option Später fragen aus, um die Aufforderung zur Angabe zusätzlicher Sicherheitsmethoden zu umgehen.
-
Wählen Sie auf der Seite Mein Konto im linken Navigationsbereich Meine Apps aus. Beachten Sie Add-ins, dass derzeit außerdem keine Apps angezeigt werden. Sie fügen eine AWS IAM Identity Center App hinzu, die in einem späteren Schritt hier angezeigt wird.
- Step 1.4
-
Schritt 1.4: Weisen Sie Nikki Berechtigungen zu in Microsoft Entra ID
Nachdem Sie nun bestätigt haben, dass Nikki erfolgreich auf das Portal Mein Konto zugreifen kann, gehen Sie wie folgt vor, um ihren Benutzer der AWS IAM Identity Center App zuzuweisen.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann AWS IAM Identity Center aus der Liste aus.
-
Wählen Sie links Benutzer und Gruppen aus.
-
Wählen Sie Hinzufügen user/group aus. Sie können die Meldung ignorieren, dass Gruppen nicht für die Zuweisung verfügbar sind. In diesem Tutorial werden keine Gruppen für Aufgaben verwendet.
-
Wählen Sie auf der Seite „Aufgabe hinzufügen“ unter „Benutzer“ die Option „Keine ausgewählt“ aus.
-
Wählen Sie aus NikkiWolf, und klicken Sie dann auf Auswählen.
-
Wählen Sie auf der Seite „Aufgabe hinzufügen“ die Option Zuweisen aus. NikkiWolf erscheint jetzt in der Liste der Benutzer, die der AWS IAM Identity Center App zugewiesen sind.
Schritt 2: Bereite deine vor AWS Konto
In diesem Schritt erfahren Sie, wie Sie IAM Identity Center Zugriffsberechtigungen (über einen Berechtigungssatz) konfigurieren, manuell einen entsprechenden Nikki Wolf-Benutzer erstellen und ihr die erforderlichen Berechtigungen für die Verwaltung von Ressourcen zuweisen. AWS
- Step 2.1 >
-
Schritt 2.1: Erstellen Sie einen RegionalAdmin Berechtigungssatz unter IAM Identity Center
Dieser Berechtigungssatz wird verwendet, um Nikki die notwendigen AWS Kontoberechtigungen zu gewähren, die für die Verwaltung von Regionen über die Kontoseite innerhalb von erforderlich sind. AWS-Managementkonsole Alle anderen Berechtigungen zum Anzeigen oder Verwalten anderer Informationen für Nikkis Konto werden standardmäßig verweigert.
-
Öffnen Sie die IAM-Identity-Center-Konsole.
-
Wähle unter Multi-account Berechtigungen die Option Berechtigungssätze aus.
-
Wählen Sie Create permission set (Berechtigungssatz erstellen) aus.
-
Wählen Sie auf der Seite Berechtigungssatztyp auswählen die Option Benutzerdefinierter Berechtigungssatz und dann Weiter aus.
-
Wählen Sie Inline-Richtlinie aus, um sie zu erweitern, und erstellen Sie dann mithilfe der folgenden Schritte eine Richtlinie für den Berechtigungssatz:
-
Wählen Sie Neue Aussage hinzufügen, um eine Richtlinienerklärung zu erstellen.
-
Wählen Sie unter Kontoauszug bearbeiten die Option Konto aus der Liste aus und aktivieren Sie dann die folgenden Kontrollkästchen.
-
ListRegions
-
GetRegionOptStatus
-
DisableRegion
-
EnableRegion
-
Wählen Sie neben Eine Ressource hinzufügen die Option Hinzufügen aus.
-
Wählen Sie auf der Seite Ressource hinzufügen unter Ressourcentyp die Option Alle Ressourcen und dann Ressource hinzufügen aus. Vergewissern Sie sich, dass Ihre Richtlinie wie folgt aussieht:
{
"Statement": [
{
"Sid": "Statement1",
"Effect": "Allow",
"Action": [
"account:ListRegions",
"account:DisableRegion",
"account:EnableRegion",
"account:GetRegionOptStatus"
],
"Resource": [
"*"
]
}
]
}
-
Wählen Sie Weiter aus.
-
Geben Sie auf der Seite „Details zum Berechtigungssatz angeben“ unter Name des Berechtigungssatzes den RegionalAdmin Text ein, und wählen Sie dann Weiter aus.
-
Wählen Sie auf der Seite Überprüfen und erstellen die Option Erstellen aus. In der Liste der Berechtigungssätze sollte Folgendes RegionalAdmin angezeigt werden.
- Step 2.2 >
-
Schritt 2.2: Erstellen Sie einen entsprechenden NikkiWolf Benutzer in IAM Identity Center
Da das SAML-Protokoll keinen Mechanismus zur Abfrage des IdP (Microsoft Entra ID) und zum automatischen Erstellen von Benutzern hier im IAM Identity Center bietet, gehen Sie wie folgt vor, um manuell einen Benutzer in IAM Identity Center zu erstellen, der die Kernattribute von Nikki Wolfs user in widerspiegelt. Microsoft Entra ID
-
Öffnen Sie die IAM-Identity-Center-Konsole.
-
Wählen Sie Benutzer und dann Benutzer hinzufügen aus, und geben Sie dann die folgenden Informationen ein:
-
Sowohl für den Benutzernamen als auch für die E-Mail-Adresse — Geben Sie dasselbe NikkiWolf @ ein yourcompanydomain.extension, das Sie bei der Erstellung Ihres Microsoft Entra ID Benutzers verwendet haben. Zum Beispiel NikkiWolf @example.org.
-
E-Mail-Adresse bestätigen — Re-enter die E-Mail-Adresse aus dem vorherigen Schritt
-
Vorname — Geben Sie ein Nikki
-
Nachname — Geben Sie ein Wolf
-
Anzeigename — Geben Sie ein Nikki
Wolf
-
Wählen Sie zweimal Weiter und dann Benutzer hinzufügen.
-
Klicken Sie auf Schließen.
- Step 2.3
-
Schritt 2.3: Weisen Sie Nikki der unter festgelegten RegionalAdmin Berechtigung zu IAM Identity Center
Hier finden Sie die Regionen, AWS-Konto in denen Nikki die Regionen verwalten wird, und weisen ihr dann die erforderlichen Berechtigungen zu, damit sie erfolgreich auf das AWS Zugangsportal zugreifen kann.
-
Öffnen Sie die IAM-Identity-Center-Konsole.
-
Wählen Sie unter Multi-account Berechtigungen die Option. AWS-Konten
-
Markieren Sie das Kontrollkästchen neben dem Kontonamen (z. B.Sandbox), für den Sie Nikki Zugriff zur Verwaltung von Regionen gewähren möchten, und wählen Sie dann Benutzer und Gruppen zuweisen aus.
-
Wählen Sie auf der Seite „Benutzer und Gruppen zuweisen“ den Tab „Benutzer“, suchen Sie das Kästchen neben Nikki, markieren Sie es und wählen Sie dann Weiter aus.
-
Beispiel
On the Wählen Sie Berechtigungssätze aus page, choose
the RegionalAdmin permission set created in Step 2.1, and then choose Next.
Überprüfen Sie auf der Seite „Überprüfen und senden“ Ihre Auswahl und wählen Sie dann Senden aus.
Schritt 3: Konfigurieren und testen Sie Ihre SAML-Verbindung
In diesem Schritt konfigurieren Sie Ihre SAML-Verbindung mithilfe der AWS IAM Identity Center Unternehmensanwendung Microsoft Entra ID zusammen mit den externen IdP-Einstellungen im IAM Identity Center.
- Step 3.1 >
-
Schritt 3.1: Erfassen Sie die erforderlichen Dienstanbieter-Metadaten aus dem IAM Identity Center
In diesem Schritt starten Sie den Assistenten zum Ändern der Identitätsquelle von der IAM Identity Center-Konsole aus und rufen die Metadatendatei und die AWS spezifische Anmelde-URL ab, die Sie bei der Konfiguration der Verbindung Microsoft Entra ID im nächsten Schritt eingeben müssen.
-
Wählen Sie in der IAM Identity Center-Konsole Einstellungen aus.
-
Wählen Sie auf der Seite „Einstellungen“ die Registerkarte „Identitätsquelle“ und dann „Aktionen“ > „Identitätsquelle ändern“.
-
Wählen Sie auf der Seite „Identitätsquelle auswählen“ die Option Externer Identitätsanbieter und dann „Weiter“ aus.
-
Wählen Sie auf der Seite Externen Identitätsanbieter konfigurieren unter Dienstanbieter-Metadaten die Option Standard-IPv4 oder Dual-stack aus. Sie können die Metadatendatei des Dienstanbieters herunterladen, nachdem Sie die Änderung der Identitätsquelle abgeschlossen haben.
-
Suchen Sie im gleichen Abschnitt den Wert der Anmelde-URL für das AWS Access Portal und kopieren Sie ihn. Sie müssen diesen Wert eingeben, wenn Sie im nächsten Schritt dazu aufgefordert werden.
-
Lassen Sie diese Seite geöffnet und fahren Sie mit dem nächsten Schritt (Step 3.2) fort, um die AWS IAM Identity Center Unternehmensanwendung in zu konfigurierenMicrosoft Entra ID. Später kehren Sie zu dieser Seite zurück, um den Vorgang abzuschließen.
- Step 3.2 >
-
Schritt 3.2: Konfigurieren Sie die AWS IAM Identity Center Unternehmensanwendung in Microsoft Entra ID
Bei diesem Verfahren wird die Hälfte der SAML-Verbindung auf Microsoft-Seite mithilfe der Werte aus der Metadatendatei und der Sign-On URL hergestellt, die Sie im letzten Schritt abgerufen haben.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann. AWS IAM Identity Center
-
Wählen Sie auf der linken Seite 2 aus. Richten Sie Single Sign-On ein.
-
Wählen Sie auf der Seite Single Sign-On mit SAML einrichten die Option SAML aus. Wählen Sie dann Metadatendatei hochladen, wählen Sie das Ordnersymbol, wählen Sie die Dienstanbieter-Metadatendatei aus, die Sie im vorherigen Schritt heruntergeladen haben, und klicken Sie dann auf Hinzufügen.
-
Vergewissern Sie sich auf der Seite „Einfache SAML-Konfiguration“, dass sowohl die Werte für Identifier als auch für die Antwort-URL (Assertion Consumer Service URL) jetzt auf Endpunkte in verweisen. AWS
-
Identifier — Dies ist die Aussteller-URL aus dem IAM Identity Center. Derselbe Wert gilt unabhängig davon, ob Sie IPv4-only Dual-Stack-Endpunkte verwenden.
-
Antwort-URL (Assertion Consumer Service URL) — Die Werte hier umfassen IPv4-only sowohl als auch Dual-Stack-Endpunkte aus allen aktivierten Regionen Ihres IAM Identity Center. Sie können die ACS-URL der primären Region als Standardadresse verwenden, sodass Benutzer in die primäre Region umgeleitet werden, wenn sie die Amazon Web Services-Anwendung von dort aus starten. Microsoft Entra ID Weitere Informationen zu ACS-URLs finden Sie unterACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen.
-
(Optional) Wenn Sie IAM Identity Center in weitere Regionen repliziert haben, können Sie in jeder weiteren Region auch eine Lesezeichen-App Microsoft Entra ID für das AWS Access Portal erstellen. Auf diese Weise können Ihre Benutzer in weiteren Regionen auf das AWS Zugriffsportal zugreifen. Microsoft Entra ID Stellen Sie sicher, dass Sie Ihren Benutzern Berechtigungen für den Zugriff auf die Lesezeichen-Apps in Microsoft Entra ID gewähren. Weitere Informationen finden Sie in der Microsoft Entra ID Dokumentation. Wenn Sie planen, IAM Identity Center zu einem späteren Zeitpunkt auf weitere Regionen zu replizieren, finden Sie Microsoft Entra IDKonfiguration für den Zugriff auf zusätzliche Regionen unter Anleitungen, wie Sie den Zugriff auf die zusätzlichen Regionen nach dieser Ersteinrichtung aktivieren.
-
Fügen Sie unter Anmelde-URL (optional) den Wert der Anmelde-URL für das AWS Access Portal ein, den Sie im vorherigen Schritt kopiert haben (Step 3.1), wählen Sie Speichern und dann X, um das Fenster zu schließen.
-
Wenn Sie aufgefordert werden, Single Sign-On mit zu testen AWS IAM Identity Center, wählen Sie Nein, ich werde es später testen. Sie werden diese Überprüfung in einem späteren Schritt durchführen.
-
Wählen Sie auf der Seite Single Sign-On mit SAML einrichten im Abschnitt SAML-Zertifikate neben Federation Metadata XML die Option Herunterladen aus, um die Metadatendatei auf Ihrem System zu speichern. Sie müssen diese Datei hochladen, wenn Sie im nächsten Schritt dazu aufgefordert werden.
- Step 3.3 >
-
Schritt 3.3: Konfigurieren Sie den Microsoft Entra ID externen IdP in AWS IAM Identity Center
Hier kehren Sie zum Assistenten zum Ändern der Identitätsquelle in der IAM Identity Center-Konsole zurück, um die zweite Hälfte der SAML-Verbindung abzuschließen. AWS
-
Kehren Sie in der IAM Identity Center-Konsole zu der Browsersitzung zurück, die Sie geöffnet gelassen haben. Step 3.1
-
Wählen Sie auf der Seite „Externen Identitätsanbieter konfigurieren“ im Abschnitt Metadaten des Identitätsanbieters unter IdP-SAML-Metadaten die Schaltfläche „Datei auswählen“, wählen Sie die Metadatendatei des Identitätsanbieters aus, aus der Sie Microsoft Entra ID im vorherigen Schritt heruntergeladen haben, und klicken Sie dann auf Öffnen.
-
Wählen Sie Weiter aus.
-
Nachdem Sie den Haftungsausschluss gelesen haben und bereit sind, fortzufahren, geben Sie Folgendes ein. ACCEPT
-
Wählen Sie Identitätsquelle ändern, um Ihre Änderungen zu übernehmen.
- Step 3.4 >
-
Schritt 3.4: Testen Sie, ob Nikki zum AWS Zugangsportal weitergeleitet wird
In diesem Verfahren testen Sie die SAML-Verbindung, indem Sie sich mit Nikkis Anmeldeinformationen beim My Account-Portal von Microsoft anmelden. Nach der Authentifizierung wählen Sie die AWS IAM Identity Center Anwendung aus, die Nikki zum Zugangsportal umleitet. AWS
-
Gehe zur Anmeldeseite des Portals „Mein Konto“ und gib Nikkis vollständige E-Mail-Adresse ein. Zum Beispiel NikkiWolf @ example.org.
-
Wenn Sie dazu aufgefordert werden, geben Sie Nikkis Passwort ein und wählen Sie dann Anmelden.
-
Wählen Sie auf der Seite Mein Konto im linken Navigationsbereich Meine Apps aus.
-
Wählen Sie auf der Seite Meine Apps die App mit dem Namen aus AWS IAM Identity Center. Dies sollte Sie zu einer zusätzlichen Authentifizierung auffordern.
-
Wählen Sie auf der Anmeldeseite von Microsoft Ihre NikkiWolf Anmeldeinformationen aus. Wenn Sie ein zweites Mal zur Authentifizierung aufgefordert werden, wählen Sie Ihre NikkiWolf Anmeldeinformationen erneut aus. Dadurch sollten Sie automatisch zum AWS Zugangsportal weitergeleitet werden.
Wenn Sie nicht erfolgreich weitergeleitet werden, stellen Sie sicher, dass der von Ihnen eingegebene Wert für die Anmelde-URL für das AWS Access Portal mit dem Wert Step 3.2 übereinstimmt, von Step 3.1 dem Sie kopiert haben.
-
Vergewissern Sie sich, dass Ihr AWS-Konten Display.
Wenn die Seite leer ist und kein AWS-Konten Bildschirm angezeigt wird, vergewissern Sie sich, dass Nikki dem RegionalAdmin Berechtigungssatz erfolgreich zugewiesen wurde (siehe Step 2.3).
- Step 3.5
-
Schritt 3.5: Testen Sie Nikkis Zugriffsebene, um sie zu verwalten AWS-Konto
In diesem Schritt überprüfst du, welche Zugriffsrechte Nikki hat, um die Regionseinstellungen für sie zu verwalten. AWS-Konto Nikki sollte nur über ausreichende Administratorrechte verfügen, um Regionen von der Kontoseite aus verwalten zu können.
-
Wählen Sie im AWS Access-Portal den Tab Konten, um die Liste der Konten anzuzeigen. Die Kontonamen, Konto-IDs und E-Mail-Adressen, die allen Konten zugeordnet sind, für die Sie Berechtigungssätze definiert haben, werden angezeigt.
-
Wählen Sie den Kontonamen (z. B.Sandbox), auf den Sie den Berechtigungssatz angewendet haben (siehe Step
2.3). Dadurch wird die Liste der Berechtigungssätze erweitert, aus denen Nikki wählen kann, um ihr Konto zu verwalten.
-
RegionalAdminWählen Sie als Nächstes Verwaltungskonsole aus, um die Rolle zu übernehmen, die Sie im RegionalAdmin Berechtigungssatz definiert haben. Dadurch werden Sie zur AWS-Managementkonsole Startseite weitergeleitet.
-
Wählen Sie in der oberen rechten Ecke der Konsole Ihren Kontonamen und dann Konto aus. Dadurch gelangst du zur Kontoseite. Beachten Sie, dass in allen anderen Abschnitten auf dieser Seite eine Meldung angezeigt wird, dass Sie nicht über die erforderlichen Berechtigungen zum Anzeigen oder Ändern dieser Einstellungen verfügen.
-
Scrollen Sie auf der Kontoseite nach unten zum Abschnitt AWS Regionen. Wählen Sie in der Tabelle ein Kontrollkästchen für jede verfügbare Region aus. Beachten Sie, dass Nikki über die erforderlichen Berechtigungen verfügt, um die Liste der Regionen für ihr Konto wie vorgesehen zu aktivieren oder zu deaktivieren.
Die Schritte 1 bis 3 haben Ihnen geholfen, Ihre SAML-Verbindung erfolgreich zu implementieren und zu testen. Um das Tutorial abzuschließen, empfehlen wir Ihnen, mit Schritt 4 zur Implementierung der automatischen Bereitstellung fortzufahren.
Schritt 4: Konfigurieren und testen Sie Ihre SCIM-Synchronisierung
In diesem Schritt richten Sie Microsoft Entra ID die automatische Bereitstellung (Synchronisation) von Benutzerinformationen aus dem IAM Identity Center mithilfe des SCIM v2.0-Protokolls ein. Sie konfigurieren diese Verbindung, Microsoft Entra ID indem Sie Ihren SCIM-Endpunkt für IAM Identity Center und ein Bearer-Token verwenden, das automatisch von IAM Identity Center erstellt wird.
Wenn Sie die SCIM-Synchronisierung konfigurieren, erstellen Sie eine Zuordnung Ihrer Benutzerattribute Microsoft Entra ID zu den benannten Attributen in IAM Identity Center. Dadurch stimmen die erwarteten Attribute zwischen IAM Identity Center und überein. Microsoft Entra ID
In den folgenden Schritten erfahren Sie, wie Sie die automatische Bereitstellung von Benutzern, die sich hauptsächlich in IAM Identity Center befindenMicrosoft Entra ID, mithilfe der IAM Identity Center-App in aktivieren. Microsoft Entra ID
- Step 4.1 >
-
Schritt 4.1: Erstellen Sie einen zweiten Testbenutzer in Microsoft Entra ID
Zu Testzwecken erstellen Sie einen neuen Benutzer (Richard Roe) inMicrosoft Entra ID. Später, nachdem Sie die SCIM-Synchronisierung eingerichtet haben, testen Sie, ob dieser Benutzer und alle relevanten Attribute erfolgreich mit IAM Identity Center synchronisiert wurden.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Benutzer > Alle Benutzer.
-
Wählen Sie Neuer Benutzer aus und wählen Sie dann oben auf dem Bildschirm Neuen Benutzer erstellen aus.
-
Geben Sie RichRoe im Feld Benutzerprinzipalname Ihre bevorzugte Domain und Erweiterung ein und wählen Sie sie aus. Zum Beispiel RichRoe @example.org.
-
Geben Sie im Feld Anzeigename den Wert ein RichRoe.
-
Geben Sie im Feld Passwort ein sicheres Passwort ein, oder wählen Sie das Augensymbol aus, um das automatisch generierte Passwort anzuzeigen. Kopieren Sie den angezeigten Wert, oder notieren Sie ihn.
-
Wählen Sie Eigenschaften aus, und geben Sie dann die folgenden Werte ein:
-
Vorname — Geben Sie ein Richard
-
Nachname - Geben Sie ein Roe
-
Berufsbezeichnung — Geben Sie ein Marketing
Lead
-
Abteilung — Geben Sie ein Sales
-
Mitarbeiter-ID — Geben Sie ein 12345
-
Wählen Sie Überprüfen + erstellen und dann Erstellen.
- Step 4.2 >
-
Schritt 4.2: Aktivieren Sie die automatische Bereitstellung im IAM Identity Center
In diesem Verfahren verwenden Sie die IAM Identity Center-Konsole, um die automatische Bereitstellung von Benutzern und Gruppen zu aktivieren, die aus dem Microsoft Entra ID IAM Identity Center kommen.
-
Öffnen Sie die IAM Identity Center-Konsole und wählen Sie im linken Navigationsbereich Einstellungen aus.
-
Beachten Sie, dass auf der Seite „Einstellungen“ auf der Registerkarte „Identitätsquelle“ die Option „Bereitstellungsmethode“ auf „Manuell“ gesetzt ist.
-
Suchen Sie das Informationsfeld Automatische Bereitstellung und wählen Sie dann Aktivieren aus. Dadurch wird sofort die automatische Bereitstellung im IAM Identity Center aktiviert und die erforderlichen SCIM-Endpunkt- und Zugriffstoken-Informationen werden angezeigt.
-
Kopieren Sie im Dialogfeld Automatische Bereitstellung für eingehende Daten jeden der Werte für die folgenden Optionen. Sie müssen diese im nächsten Schritt einfügen, wenn Sie die Bereitstellung konfigurieren. Microsoft Entra ID
-
SCIM-Endpunkt — Zum Beispiel
-
IPv4: https://scim.aws-region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2
-
Dualer Stack: https://scim.aws-region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2
-
Zugriffstoken — Wählen Sie Token anzeigen, um den Wert zu kopieren.
Dies ist das einzige Mal, dass Sie den SCIM-Endpunkt und das Zugriffstoken abrufen können. Stellen Sie sicher, dass Sie diese Werte kopieren, bevor Sie fortfahren.
-
Klicken Sie auf Schließen.
-
Beachten Sie, dass auf der Registerkarte Identitätsquelle jetzt die Bereitstellungsmethode auf SCIM eingestellt ist.
- Step 4.3 >
-
Schritt 4.3: Konfigurieren Sie die automatische Bereitstellung in Microsoft Entra ID
Nachdem Sie Ihren RichRoe Testbenutzer eingerichtet und SCIM im IAM Identity Center aktiviert haben, können Sie mit der Konfiguration der SCIM-Synchronisierungseinstellungen unter fortfahren. Microsoft Entra ID
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann. AWS IAM Identity Center
-
Wählen Sie Provisioning aus und wählen Sie unter Verwalten erneut Provisioning aus.
-
Wählen Sie im Bereitstellungsmodus die Option Automatisch aus.
-
Fügen Sie unter Admin-Anmeldeinformationen in das Feld Mandanten-URL den URL-Wert für den SCIM-Endpunkt ein, den Sie zuvor kopiert haben. Step 4.2 Fügen Sie im Feld Geheimer Token den Wert des Zugriffstokens ein.
-
Wählen Sie Test Connection (Verbindung testen) aus. Es sollte eine Meldung angezeigt werden, die darauf hinweist, dass die getesteten Anmeldeinformationen erfolgreich autorisiert wurden, um die Bereitstellung zu aktivieren.
-
Wählen Sie Speichern.
-
Wählen Sie unter Verwalten die Option Benutzer und Gruppen aus, und klicken Sie dann auf Hinzufügen user/group.
-
Wählen Sie auf der Seite „Aufgabe hinzufügen“ unter „Benutzer“ die Option „Keine ausgewählt“ aus.
-
Wählen Sie aus RichRoe, und klicken Sie dann auf Auswählen.
-
Wählen Sie auf der Seite Add Assignment (Zuweisung hinzufügen) Assign (Zuweisen) aus.
-
Wählen Sie Übersicht und dann Bereitstellung starten aus.
- Step 4.4
-
Schritt 4.4: Stellen Sie sicher, dass die Synchronisierung stattgefunden hat
In diesem Abschnitt überprüfen Sie, ob Richards Benutzer erfolgreich bereitgestellt wurde und dass alle Attribute im IAM Identity Center angezeigt werden.
-
Wählen Sie in der IAM Identity Center-Konsole Benutzer aus.
-
Auf der Seite „Benutzer“ sollte Ihr RichRoe Benutzer angezeigt werden. Beachten Sie, dass in der Spalte Erstellt von der Wert auf SCIM gesetzt ist.
-
Wählen Sie RichRoe unter Profil aus Microsoft Entra ID, ob die folgenden Attribute kopiert wurden.
Jetzt, da Richards Benutzer in IAM Identity Center erstellt wurde, können Sie ihn jedem beliebigen Berechtigungssatz zuweisen, sodass Sie kontrollieren können, welche Zugriffsebene er auf Ihre AWS
Ressourcen hat. Sie könnten beispielsweise dem zuvor verwendeten RegionalAdmin Berechtigungssatz zuweisen, RichRoe um Nikki die Berechtigungen zur Verwaltung von Regionen zu gewähren (siehe Step
2.3), und dann testen, wie viel Zugriff er darauf hat. Step 3.5
Sie haben erfolgreich eine SAML-Verbindung zwischen Microsoft und eingerichtet AWS und sich vergewissert, dass die automatische Bereitstellung funktioniert, um alles synchron zu halten. Jetzt können Sie das Gelernte anwenden, um Ihre Produktionsumgebung reibungsloser einzurichten.
Schritt 5: ABAC konfigurieren - Optional
Nachdem Sie SAML und SCIM erfolgreich konfiguriert haben, können Sie optional die attributbasierte Zugriffskontrolle (ABAC) konfigurieren. ABAC ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert.
Mit können Sie eine der beiden folgenden Methoden verwendenMicrosoft Entra ID, um ABAC für die Verwendung mit IAM Identity Center zu konfigurieren.
- Configure user attributes in Microsoft Entra ID for access control in IAM Identity Center
-
Konfigurieren Sie Benutzerattribute Microsoft Entra ID für die Zugriffskontrolle im IAM Identity Center
Im folgenden Verfahren legen Sie fest, welche Attribute von IAM Identity Center zur Verwaltung des Zugriffs auf Ihre AWS Ressourcen verwendet werden Microsoft Entra ID sollen. Sobald sie definiert sind, werden diese Attribute über SAML-Assertions an IAM Identity Center Microsoft Entra ID gesendet. Anschließend müssen Sie Erstellen Sie einen Berechtigungssatz im IAM Identity Center den Zugriff auf Grundlage der Attribute verwalten, von denen Sie die Daten übergeben haben. Microsoft Entra ID
Bevor Sie mit diesem Verfahren beginnen, müssen Sie zuerst die Attribute für Zugriffskontrolle Funktion aktivieren. Weitere Information dazu finden Sie unter Aktivieren und konfigurieren Sie Attribute für die Zugriffskontrolle.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie AWS IAM Identity Center dann.
-
Klicken Sie auf Single Sign-On.
-
Wählen Sie im Abschnitt Attribute und Ansprüche die Option Bearbeiten aus.
-
Gehen Sie auf der Seite „Attribute und Ansprüche“ wie folgt vor:
-
Wählen Sie Neuen Anspruch hinzufügen aus
-
Geben Sie unter Name AccessControl:AttributeName ein. AttributeNameErsetzen Sie es durch den Namen des Attributs, das Sie im IAM Identity Center erwarten. Beispiel, AccessControl:Department.
-
Geben Sie für Namespace https://aws.amazon.com/SAML/Attributes ein.
-
Wählen Sie unter Source (Quelle) die Option Attribute (Attribut) aus.
-
Verwenden Sie für das Quellattribut die Dropdownliste, um die Microsoft Entra ID Benutzerattribute auszuwählen. Beispiel, user.department.
-
Wiederholen Sie den vorherigen Schritt für jedes Attribut, das Sie in der SAML-Assertion an das IAM Identity Center senden müssen.
-
Wählen Sie Speichern.
- Configure ABAC using IAM Identity Center
-
Konfigurieren Sie ABAC mithilfe von IAM Identity Center
Bei dieser Methode verwenden Sie die Attribute für Zugriffskontrolle Funktion in IAM Identity Center, um ein Attribute Element zu übergeben, dessen Name Attribut auf gesetzt ist. https://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey} Sie können dieses Element verwenden, um Attribute als Sitzungs-Tags in der SAML-Assertion zu übergeben. Weitere Informationen zu Sitzungs-Tags finden Sie AWS STS im IAM-Benutzerhandbuch unter Übergeben von Sitzungs-Tags.
Um Attribute als Sitzungs-Tags zu übergeben, schließen Sie das AttributeValue-Element ein, das den Wert des Tags angibt. Verwenden Sie beispielsweise das folgende Attribut, um das Tag-Schlüssel-Wert-Paar Department=billing zu übergeben:
<saml:AttributeStatement>
<saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:Department">
<saml:AttributeValue>billing
</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
Wenn Sie mehrere Attribute hinzufügen müssen, fügen Sie für jedes Tag ein separates Attribute Element hinzu.
Weisen Sie den Zugriff zu AWS-Konten
Die folgenden Schritte sind nur erforderlich, um Zugriff auf AWS-Konten nur zu gewähren. Diese Schritte sind nicht erforderlich, um Zugriff auf AWS Anwendungen zu gewähren.
Schritt 1: IAM Identity Center: Grant Microsoft Entra ID Benutzerzugriff auf Konten
-
Kehren Sie zur IAM Identity Center-Konsole zurück. Wählen Sie im IAM Identity Center-Navigationsbereich unter Multi-account Berechtigungen die Option. AWS-Konten
-
Auf der AWS-Konten Seite „Organisationsstruktur“ wird Ihr Organisationsstamm mit Ihren Konten darunter in der Hierarchie angezeigt. Markieren Sie das Kontrollkästchen für Ihr Verwaltungskonto und wählen Sie dann Benutzer oder Gruppen zuweisen aus.
-
Der Workflow „Benutzer und Gruppen zuweisen“ wird angezeigt. Er besteht aus drei Schritten:
-
Für Schritt 1: Wählen Sie Benutzer und Gruppen aus, wählen Sie den Benutzer aus, der die Administratorfunktion ausführen soll. Klicken Sie anschließend auf Weiter.
-
Wählen Sie für Schritt 2: Berechtigungssätze auswählen die Option Berechtigungssatz erstellen aus, um eine neue Registerkarte zu öffnen, die Sie durch die drei Unterschritte führt, die zum Erstellen eines Berechtigungssatzes erforderlich sind.
-
Gehen Sie für Schritt 1: Berechtigungssatztyp auswählen wie folgt vor:
Wählen Sie Weiter aus.
-
Für Schritt 2: Geben Sie die Details zum Berechtigungssatz an, behalten Sie die Standardeinstellungen bei und wählen Sie Weiter.
Mit den Standardeinstellungen wird ein Berechtigungssatz AdministratorAccess mit einem Namen erstellt, dessen Sitzungsdauer auf eine Stunde festgelegt ist.
-
Stellen Sie für Schritt 3: Prüfen und Erstellen sicher, dass der Berechtigungssatztyp die AWS verwaltete Richtlinie verwendet AdministratorAccess. Wählen Sie Erstellen aus. Auf der Seite „Berechtigungssätze“ wird eine Benachrichtigung angezeigt, die Sie darüber informiert, dass der Berechtigungssatz erstellt wurde. Sie können diesen Tab jetzt in Ihrem Webbrowser schließen.
-
Auf dem Browser-Tab Benutzer und Gruppen zuweisen befinden Sie sich immer noch in Schritt 2: Wählen Sie die Berechtigungssätze aus, von denen aus Sie den Workflow zum Erstellen von Berechtigungssätzen gestartet haben.
-
Wählen Sie im Bereich „Berechtigungssätze“ die Schaltfläche „Aktualisieren“. Der von Ihnen erstellte AdministratorAccess Berechtigungssatz wird in der Liste angezeigt. Markieren Sie das Kontrollkästchen für diesen Berechtigungssatz und wählen Sie dann Weiter aus.
-
Überprüfen Sie für Schritt 3: Prüfen und Absenden den ausgewählten Benutzer und den ausgewählten Berechtigungssatz und wählen Sie dann Senden aus.
Die Seite wird mit der Meldung aktualisiert, dass Ihre gerade konfiguriert AWS-Konto wird. Warten Sie, bis der Vorgang abgeschlossen ist.
Sie kehren zur AWS-Konten Seite zurück. Eine Benachrichtigung informiert Sie darüber, dass Ihre Berechtigungen erneut bereitgestellt AWS-Konto wurden und der aktualisierte Berechtigungssatz angewendet wurde. Wenn sich der Benutzer anmeldet, hat er die Möglichkeit, die Rolle auszuwählen. AdministratorAccess
Schritt 2: Microsoft Entra ID: Bestätigen Microsoft Entra ID Zugriff der Benutzer auf AWS Ressourcen
-
Kehren Sie zur Microsoft Entra ID Konsole zurück und navigieren Sie zu Ihrer IAM Identity SAML-based Sign-on Center-Anwendung.
-
Wählen Sie Benutzer und Gruppen und dann Benutzer oder Gruppen hinzufügen aus. Sie fügen den Benutzer, den Sie in diesem Tutorial in Schritt 4 erstellt haben, der Microsoft Entra ID Anwendung hinzu. Indem Sie den Benutzer hinzufügen, ermöglichen Sie ihm, sich anzumelden AWS. Suchen Sie nach dem Benutzer, den Sie in Schritt 4 erstellt haben. Wenn Sie diesen Schritt befolgt hätten, wäre dies der FallRichardRoe.
-
Eine Demo finden Sie unter Verbinden Sie Ihre bestehende IAM Identity Center-Instanz mit Microsoft Entra ID
Microsoft Entra ID Konfiguration für den Zugriff auf zusätzliche Regionen von IAM Identity Center — optional
Wenn Sie IAM Identity Center in weitere Regionen repliziert haben, müssen Sie Ihre Identity Provider-Konfiguration aktualisieren, um den Zugriff auf AWS verwaltete Anwendungen und AWS-Konten über die zusätzlichen Regionen zu ermöglichen. Die folgenden Schritte führen Sie durch das Verfahren. Weitere Informationen zu diesem Thema, einschließlich der Voraussetzungen, finden Sie unterVerwenden von IAM Identity Center für mehrere AWS-Regionen.
-
Rufen Sie die ACS-URLs für die zusätzlichen Regionen von der IAM Identity Center-Konsole ab, wie unter beschriebenACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen.
-
Navigieren Sie in der Microsoft Entra Admin Center-Konsole zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann. AWS IAM Identity Center
-
Wählen Sie links 2 aus. Richten Sie Single Sign-On ein.
-
Wählen Sie auf der Seite SAML-Basiskonfiguration im Abschnitt Antwort-URL (Assertion Consumer Service URL) die Option Antwort-URL für die ACS-URL jeder weiteren Region hinzufügen aus. Sie können die ACS-URL der primären Region als Standardadresse beibehalten, sodass Benutzer immer wieder zur primären Region umgeleitet werden, wenn sie die Anwendung von dort aus starten. AWS IAM Identity Center Microsoft Entra ID
-
Wenn Sie mit dem Hinzufügen der ACS-URLs fertig sind, speichern Sie die AWS IAM Identity Center Anwendung.
-
Sie können in jeder weiteren Region eine Lesezeichen-App Microsoft Entra ID für das AWS Access Portal erstellen. Auf diese Weise können Ihre Benutzer in weiteren Regionen AWS auf das Zugangsportal zugreifen. Microsoft Entra ID Stellen Sie sicher, dass Sie Ihren Benutzern Berechtigungen für den Zugriff auf die Lesezeichen-Apps in Microsoft Entra ID gewähren. Weitere Informationen finden Sie in der Microsoft Entra ID Dokumentation.
-
Stellen Sie sicher, dass Sie sich in jeder weiteren Region beim AWS Access Portal anmelden können. Navigieren Sie zu den URLs des AWS Access-Portals oder starten Sie die Lesezeichen-Apps vonMicrosoft Entra ID.
Fehlerbehebung
Informationen zur allgemeinen SCIM- und SAML-Fehlerbehebung mit Microsoft Entra ID finden Sie in den folgenden Abschnitten:
Probleme bei der Synchronisation mit Microsoft Entra ID und IAM Identity Center
Wenn Sie Probleme mit Microsoft Entra ID Benutzern haben, die sich nicht mit IAM Identity Center synchronisieren, kann dies an einem Syntaxproblem liegen, das IAM Identity Center gemeldet hat, als ein neuer Benutzer zu IAM Identity Center hinzugefügt wird. Sie können dies bestätigen, indem Sie die Microsoft Entra ID Auditprotokolle auf fehlgeschlagene Ereignisse überprüfen, wie z. B. 'Export' Der Statusgrund für dieses Ereignis lautet:
{"schema":["urn:ietf:params:scim:api:messages:2.0:Error"],"detail":"Request is unparsable, syntactically incorrect, or violates schema.","status":"400"}
Sie können auch AWS CloudTrail nach dem fehlgeschlagenen Ereignis suchen. Sie können dies tun, indem Sie in der Event-History-Konsole nach dem folgenden Filter suchen: CloudTrail
"eventName":"CreateUser"
Der Fehler in der CloudTrail Veranstaltung lautet wie folgt:
"errorCode": "ValidationException",
"errorMessage": "Currently list attributes only allow single item“
Letztlich bedeutet diese Ausnahme, dass einer der übergebenen Werte mehr Werte als erwartet Microsoft Entra ID enthielt. Die Lösung besteht darin, die Attribute des Benutzers zu überprüfen und sicherzustellenMicrosoft Entra ID, dass keines davon doppelte Werte enthält. Ein häufiges Beispiel für doppelte Werte ist das Vorhandensein mehrerer Werte für Kontaktnummern wie Handy , Arbeit und Fax. Obwohl es sich um separate Werte handelt, werden sie alle unter dem einzigen übergeordneten Attribut PhoneNumbers an IAM Identity Center übergeben.
Allgemeine Tipps zur SCIM-Fehlerbehebung finden Sie unter Problembehandlung. Bestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit IAM Identity Center synchronisiert werden
Microsoft Entra ID Synchronisierung des Gastkontos
Wenn Sie Ihre Microsoft Entra ID Gastbenutzer mit IAM Identity Center synchronisieren möchten, gehen Sie wie folgt vor.
Microsoft Entra IDDie E-Mail-Adresse von Gastbenutzern unterscheidet sich von der E-Mail-Adresse von Microsoft Entra ID Benutzern. Dieser Unterschied führt zu Problemen beim Versuch, Microsoft Entra ID Gastbenutzer mit IAM Identity Center zu synchronisieren. Sehen Sie sich zum Beispiel die folgende E-Mail-Adresse für einen Gastbenutzer an:
exampleuser_domain.com#EXT#@domain.onmicrosoft.com.
IAM Identity Center erwartet nicht, dass die E-Mail-Adresse das #EXT#@domain Format enthält.
-
Melden Sie sich im Microsoft Entra Admin Center an und navigieren Sie zu Identität > Anwendungen > Unternehmensanwendungen und wählen Sie dann AWS IAM Identity Center
-
Navigieren Sie im linken Bereich zur Registerkarte Single Sign On.
-
Wählen Sie Bearbeiten aus. Diese Option wird neben Benutzerattribute und Ansprüche angezeigt.
-
Wählen Sie nach den erforderlichen Ansprüchen die Option Eindeutige Benutzerkennung (Namen-ID) aus.
-
Sie erstellen zwei Anspruchsbedingungen für Ihre Microsoft Entra ID Benutzer und Gastbenutzer:
-
Erstellen Sie für Microsoft Entra ID Benutzer einen Benutzertyp für Mitglieder, bei dem das Quellattribut auf festgelegt ist user.userprincipalname.
-
Erstellen Sie für Microsoft Entra ID Gastbenutzer einen Benutzertyp für externe Gäste, wobei das Quellattribut auf festgelegt istuser.mail.
-
Wählen Sie Speichern und versuchen Sie erneut, sich als Microsoft Entra ID Gastbenutzer anzumelden.
Weitere Ressourcen
Die folgenden Ressourcen können Ihnen bei der Arbeit mit folgenden Problemen helfen AWS:
AWS re:Post- Hier finden Sie häufig gestellte Fragen und Links zu anderen Ressourcen, die Ihnen bei der Behebung von Problemen helfen.
AWS Support- Holen Sie sich technischen Support