

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfigurieren Sie SAML und SCIM mit Microsoft Entra ID und IAM Identity Center
<a name="idp-microsoft-entra"></a>

AWS IAM Identity Center unterstützt die Integration mit [ Security Assertion Markup Language (SAML) 2.0 ](scim-profile-saml.md) sowie die [ automatische Bereitstellung ](provision-automatically.md) (Synchronisation) von Benutzer- und Gruppeninformationen aus Microsoft Entra ID (früher bekannt als Azure Active Directory oder) in IAM Identity Center mithilfe des [ Systems for Identity Management (SCIMAzure AD) 2.0-Protokoll. Cross-domain ](scim-profile-saml.md#scim-profile) Weitere Informationen finden Sie unter [Verwenden des SAML- und SCIM-Identitätsverbunds mit externen Identitätsanbietern](other-idps.md).

**Zielsetzung **

In diesem Tutorial richten Sie ein Testlabor ein und konfigurieren eine SAML-Verbindung und SCIM-Bereitstellung zwischen Microsoft Entra ID und IAM Identity Center. Während der ersten Vorbereitungsschritte erstellen Sie sowohl im IAM Identity Center als auch im IAM Identity Center einen Testbenutzer (Nikki Wolf), mit dem Sie die SAML-Verbindung in beide Microsoft Entra ID Richtungen testen. Später erstellen Sie im Rahmen der SCIM-Schritte einen anderen Testbenutzer (Richard Roe), um zu überprüfen, ob neue Attribute erwartungsgemäß mit IAM Microsoft Entra ID Identity Center synchronisiert werden.

## Voraussetzungen
<a name="prereqs-entra"></a>

Bevor Sie mit diesem Tutorial beginnen können, müssen Sie zunächst Folgendes einrichten:
+ Ein Microsoft Entra ID Mieter. Weitere Informationen finden Sie [ in der Microsoft Dokumentation unter ](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-create-new-tenant) Schnellstart: Einen Mandanten einrichten.
+ Ein AWS IAM Identity Center-fähiges Konto. Weitere Informationen finden Sie [ im *AWS IAM Identity Center Benutzerhandbuch unter IAM Identity Center *](https://docs.aws.amazon.com/singlesignon/latest/userguide/get-started-enable-identity-center.html) aktivieren. 

## Überlegungen
<a name="entra-scim-considerations"></a>

Im Folgenden finden Sie wichtige ÜberlegungenMicrosoft Entra ID, die sich darauf auswirken können, wie Sie die [ automatische Bereitstellung ](provision-automatically.md) mit IAM Identity Center in Ihrer Produktionsumgebung mithilfe des SCIM v2-Protokolls implementieren möchten.

**Automatische Bereitstellung **

Bevor Sie mit der Bereitstellung von SCIM beginnen, empfehlen wir Ihnen, dies zunächst zu überprüfen. [Überlegungen zur Verwendung der automatischen Bereitstellung](provision-automatically.md#auto-provisioning-considerations)

**Attribute für die Zugriffskontrolle **

Attribute für die Zugriffskontrolle werden in Berechtigungsrichtlinien verwendet, die festlegen, wer in Ihrer Identitätsquelle auf Ihre AWS Ressourcen zugreifen kann. Wenn ein Attribut von einem Benutzer in entfernt wirdMicrosoft Entra ID, wird dieses Attribut nicht vom entsprechenden Benutzer in IAM Identity Center entfernt. Dies ist eine bekannte Einschränkung inMicrosoft Entra ID. Wenn ein Attribut für einen Benutzer auf einen anderen (nicht leeren) Wert geändert wird, wird diese Änderung mit IAM Identity Center synchronisiert.

**Verschachtelte Gruppen **

Der Microsoft Entra ID Benutzerbereitstellungsdienst kann Benutzer in verschachtelten Gruppen nicht lesen oder ihnen keine Zugriffsrechte zuweisen. Nur Benutzer, die unmittelbare Mitglieder einer explizit zugewiesenen Gruppe sind, können gelesen und Zugriffsrechte zugewiesen werden. Microsoft Entra IDentpackt nicht rekursiv die Gruppenmitgliedschaften indirekt zugewiesener Benutzer oder Gruppen (Benutzer oder Gruppen, die Mitglieder einer direkt zugewiesenen Gruppe sind). Weitere Informationen finden Sie in der Dokumentation unter [ Assignment-based Geltungsbereich. ](https://learn.microsoft.com/en-us/azure/active-directory/app-provisioning/how-provisioning-works#assignment-based-scoping) Microsoft Alternativ können Sie die konfigurierbare AD-Synchronisierung von [ IAM Identity Center verwenden, ](https://aws.amazon.com/blogs/security/managing-identity-source-transition-for-aws-iam-identity-center/) um Active Directory Gruppen in IAM Identity Center zu integrieren.

**Dynamische Gruppen **

Der Microsoft Entra ID Benutzerbereitstellungsdienst kann Benutzer in [ dynamischen Gruppen ](https://learn.microsoft.com/en-us/azure/active-directory/enterprise-users/groups-create-rule) lesen und bereitstellen. Unten finden Sie ein Beispiel, das die Benutzer- und Gruppenstruktur bei der Verwendung dynamischer Gruppen zeigt und zeigt, wie sie im IAM Identity Center angezeigt werden. Diese Benutzer und Gruppen wurden über SCIM Microsoft Entra ID in IAM Identity Center bereitgestellt

Zum Beispiel, wenn die Microsoft Entra ID Struktur für dynamische Gruppen wie folgt lautet:

1. Gruppe A mit den Mitgliedern ua1, ua2

1. Gruppe B mit Mitgliedern ub1

1. Gruppe C mit Mitgliedern uc1

1. Gruppe K mit einer Regel, die Mitglieder der Gruppe A, B, C einschließt

1. Gruppe L mit einer Regel, die Mitglieder der Gruppen B und C einbezieht

Nachdem die Benutzer- und Gruppeninformationen über SCIM aus dem Microsoft Entra ID IAM Identity Center bereitgestellt wurden, sieht die Struktur wie folgt aus:

1. Gruppe A mit den Mitgliedern ua1, ua2

1. Gruppe B mit Mitgliedern ub1

1. Gruppe C mit Mitgliedern uc1

1. Gruppe K mit den Mitgliedern ua1, ua2, ub1, uc1

1. Gruppe L mit den Mitgliedern ub1, uc1

Beachten Sie bei der Konfiguration der automatischen Bereitstellung mithilfe dynamischer Gruppen die folgenden Überlegungen.
+ Eine dynamische Gruppe kann eine verschachtelte Gruppe enthalten. Der Microsoft Entra ID Provisioning Service reduziert die verschachtelte Gruppe jedoch nicht. Wenn Sie beispielsweise die folgende Microsoft Entra ID Struktur für dynamische Gruppen haben:
  + Gruppe A ist der Gruppe B übergeordnet.
  + Gruppe A hat ua1 als Mitglied.
  + Gruppe B hat ub1 als Mitglied.

Die dynamische Gruppe, die Gruppe A enthält, umfasst nur die direkten Mitglieder von Gruppe A (d. h. ua1). Mitglieder der Gruppe B werden nicht rekursiv aufgenommen.
+ Dynamische Gruppen können keine anderen dynamischen Gruppen enthalten. Weitere Informationen finden Sie [ in der Microsoft Dokumentation unter Einschränkungen bei der ](https://learn.microsoft.com/en-us/azure/active-directory/enterprise-users/groups-dynamic-rule-member-of#preview-limitations) Vorschau.

## Schritt 1: Bereiten Sie Ihren Microsoft-Tenant vor
<a name="step1-entra-microsoft-prep"></a>

In diesem Schritt erfahren Sie, wie Sie Ihre AWS IAM Identity Center Unternehmensanwendung installieren und konfigurieren und einem neu erstellten Microsoft Entra ID Testbenutzer den Zugriff zuweisen.

------
#### [ Step 1.1 > ]

**Schritt 1.1: Richten Sie die AWS IAM Identity Center Unternehmensanwendung ein in Microsoft Entra ID **

In diesem Verfahren installieren Sie die AWS IAM Identity Center Unternehmensanwendung inMicrosoft Entra ID. Sie benötigen diese Anwendung später, um Ihre SAML-Verbindung mit AWS zu konfigurieren.

1. Melden Sie sich mindestens [ als Cloud-Anwendungsadministrator im ](https://entra.microsoft.com/) Microsoft Entra Admin Center an.

1. Navigieren Sie zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie dann ** Neue Anwendung**.

1. Geben Sie auf der ** Seite „Microsoft Entra Gallery ** durchsuchen“ den Text ** **AWS IAM Identity Center** ** in das Suchfeld ein.

1. Wählen Sie **AWS IAM Identity Center** aus den Ergebnissen aus.

1. Wählen Sie **Erstellen** aus.

------
#### [ Step 1.2 > ]

**Schritt 1.2: Erstellen Sie einen Testbenutzer in Microsoft Entra ID **

Nikki Wolf ist der Name Ihres Microsoft Entra ID Testbenutzers, den Sie in diesem Verfahren erstellen werden. 

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Benutzer > Alle Benutzer. **

1. Wählen Sie ** Neuer Benutzer ** aus und wählen Sie dann oben ** auf dem Bildschirm Neuen Benutzer ** erstellen aus.

1. Geben Sie ** **NikkiWolf** ** im Feld ** Benutzerprinzipalname ** Ihre bevorzugte Domain und Erweiterung ein und wählen Sie sie aus. Zum Beispiel * NikkiWolf * @{{example.org}}.

1. Geben Sie im Feld ** Anzeigename ** den Wert ein ** **NikkiWolf****.

1. Geben Sie im Feld ** Passwort ein sicheres Passwort ein**, oder wählen Sie das Augensymbol aus, um das automatisch generierte Passwort anzuzeigen. Kopieren Sie den angezeigten Wert, oder notieren Sie ihn.

1. Wählen Sie ** Eigenschaften ** und geben Sie im Feld ** Vorname den ** Wert ein ** **Nikki****. Geben Sie im Feld ** Nachname ** den Wert ein ** **Wolf****.

1. Wählen Sie ** Überprüfen \+ erstellen ** und dann ** Erstellen aus**.

------
#### [ Step 1.3 ]

**Schritt 1.3: Teste Nikkis Erfahrung, bevor du ihr ihre Berechtigungen erteilst AWS IAM Identity Center**

In diesem Verfahren überprüfst du, wie Nikki sich erfolgreich in ihrem Microsoft [ My Account-Portal anmelden kann. ](https://myaccount.microsoft.com/) 

1. Öffnen Sie im selben Browser einen neuen Tab, rufen Sie die [ Anmeldeseite des Portals „](https://myaccount.microsoft.com/)Mein Konto“ auf und geben Sie Nikkis vollständige E-Mail-Adresse ein. Zum Beispiel @. * NikkiWolf * {{example.org}}

1. Wenn Sie dazu aufgefordert werden, geben Sie Nikkis Passwort ein und wählen Sie dann ** Anmelden**. Wenn es sich um ein automatisch generiertes Passwort handelt, wirst du aufgefordert, das Passwort zu ändern.

1. Wählen Sie auf der ** Seite ** Aktion erforderlich die Option Später ** fragen aus, ** um die Aufforderung zur Angabe zusätzlicher Sicherheitsmethoden zu umgehen.

1. Wählen Sie auf der ** Seite ** Mein Konto im linken Navigationsbereich ** Meine Apps aus**. Beachten Sie ** Add-ins**, dass derzeit außerdem keine Apps angezeigt werden. Sie fügen eine **AWS IAM Identity Center** App hinzu, die in einem späteren Schritt hier angezeigt wird. 

------
#### [ Step 1.4 ]

**Schritt 1.4: Weisen Sie Nikki Berechtigungen zu in Microsoft Entra ID **

Nachdem Sie nun bestätigt haben, dass Nikki erfolgreich auf das Portal ** Mein Konto zugreifen kann**, gehen Sie wie folgt vor, um ihren Benutzer der **AWS IAM Identity Center** App zuzuweisen. 

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie dann **AWS IAM Identity Center** aus der Liste aus.

1. Wählen Sie links ** Benutzer und Gruppen ** aus.

1. Wählen Sie **Hinzufügen user/group** aus. Sie können die Meldung ignorieren, dass Gruppen nicht für die Zuweisung verfügbar sind. In diesem Tutorial werden keine Gruppen für Aufgaben verwendet.

1. Wählen Sie auf der ** Seite „Aufgabe ** hinzufügen“ unter „**Benutzer**“ die Option „**Keine ausgewählt“ aus**.

1. Wählen Sie aus ** NikkiWolf**, und ** klicken Sie dann auf Auswählen**.

1. Wählen Sie auf der ** Seite „Aufgabe ** hinzufügen“ die Option ** Zuweisen aus**. NikkiWolf erscheint jetzt in der Liste der Benutzer, die der **AWS IAM Identity Center** App zugewiesen sind.

------

## Schritt 2: Bereite deine vor AWS Konto
<a name="step2-entra-aws-prep"></a>

In diesem Schritt erfahren Sie, wie Sie ** IAM Identity Center ** Zugriffsberechtigungen (über einen Berechtigungssatz) konfigurieren, manuell einen entsprechenden Nikki Wolf-Benutzer erstellen und ihr die erforderlichen Berechtigungen für die Verwaltung von Ressourcen zuweisen. AWS

------
#### [ Step 2.1 > ]

**Schritt 2.1: Erstellen Sie einen RegionalAdmin Berechtigungssatz unter IAM Identity Center **

Dieser Berechtigungssatz wird verwendet, um Nikki die notwendigen AWS Kontoberechtigungen zu gewähren, die für die Verwaltung von Regionen über die ** ** Kontoseite innerhalb von erforderlich sind. AWS-Managementkonsole Alle anderen Berechtigungen zum Anzeigen oder Verwalten anderer Informationen für Nikkis Konto werden standardmäßig verweigert.

1. Öffnen Sie die [IAM-Identity-Center-Konsole](https://console.aws.amazon.com/singlesignon).

1. Wähle unter ** Multi-account Berechtigungen ** die Option ** Berechtigungssätze ** aus.

1. Wählen Sie **Create permission set (Berechtigungssatz erstellen)** aus.

1. **Wählen Sie auf der ** Seite Berechtigungssatztyp auswählen die Option ** Benutzerdefinierter Berechtigungssatz ** und dann ** Weiter aus**.

1. Wählen Sie ** Inline-Richtlinie aus, ** um sie zu erweitern, und erstellen Sie dann mithilfe der folgenden Schritte eine Richtlinie für den Berechtigungssatz:

   1. Wählen Sie Neue Aussage ** hinzufügen**, um eine Richtlinienerklärung zu erstellen.

   1. Wählen Sie unter Kontoauszug ** ** bearbeiten die Option ** Konto ** aus der Liste aus und aktivieren Sie dann die folgenden Kontrollkästchen.
      + **`ListRegions`**
      + **`GetRegionOptStatus`**
      + **`DisableRegion`**
      + **`EnableRegion`**

   1. Wählen Sie neben **Eine Ressource hinzufügen** die Option **Hinzufügen** aus.

   1. Wählen Sie auf der ** Seite Ressource ** hinzufügen unter ** Ressourcentyp ** die Option ** Alle Ressourcen ** und dann Ressource ** ** hinzufügen aus. Vergewissern Sie sich, dass Ihre Richtlinie wie folgt aussieht:

      ```
      {
          "Statement": [
              {
                  "Sid": "Statement1",
                  "Effect": "Allow",
                  "Action": [
                      "account:ListRegions",
                      "account:DisableRegion",
                      "account:EnableRegion",
                      "account:GetRegionOptStatus"
                  ],
                  "Resource": [
                      "*"
                  ]
              }
          ]
      }
      ```

1. Wählen Sie **Weiter** aus.

1. Geben Sie auf der ** Seite „Details zum Berechtigungssatz ** angeben“ unter Name des ** Berechtigungssatzes den ** **RegionalAdmin** ** Text ein**, und wählen Sie dann ** Weiter aus**.

1. Wählen Sie auf der Seite **Überprüfen und erstellen** die Option **Erstellen** aus. In der Liste der Berechtigungssätze sollte Folgendes ** RegionalAdmin ** angezeigt werden.

------
#### [ Step 2.2 > ]

**Schritt 2.2: Erstellen Sie einen entsprechenden NikkiWolf Benutzer in IAM Identity Center **

Da das SAML-Protokoll keinen Mechanismus zur Abfrage des IdP (Microsoft Entra ID) und zum automatischen Erstellen von Benutzern hier im IAM Identity Center bietet, gehen Sie wie folgt vor, um manuell einen Benutzer in IAM Identity Center zu erstellen, der die Kernattribute von Nikki Wolfs user in widerspiegelt. Microsoft Entra ID 

1. Öffnen Sie die [IAM-Identity-Center-Konsole](https://console.aws.amazon.com/singlesignon).

1. Wählen Sie ** Benutzer ** und dann Benutzer ** hinzufügen aus, und geben Sie dann die ** folgenden Informationen ein:

   1. Sowohl für den ** Benutzernamen ** als auch für die ** E-Mail-Adresse ** — Geben Sie dasselbe ** **NikkiWolf** @ ein {{yourcompanydomain.extension}}**, das Sie bei der Erstellung Ihres Microsoft Entra ID Benutzers verwendet haben. Zum Beispiel * NikkiWolf * @{{example.org}}.

   1. **E-Mail-Adresse bestätigen ** — Re-enter die E-Mail-Adresse aus dem vorherigen Schritt

   1. **Vorname ** — Geben Sie ein ** **Nikki** **

   1. **Nachname ** — Geben Sie ein ** **Wolf** **

   1. **Anzeigename ** — Geben Sie ein ** **Nikki Wolf** **

1. Wählen Sie ** zweimal ** Weiter und dann Benutzer ** hinzufügen**.

1. Klicken Sie auf **Schließen**.

------
#### [ Step 2.3 ]

**Schritt 2.3: Weisen Sie Nikki der unter festgelegten RegionalAdmin Berechtigung zu IAM Identity Center **

Hier finden Sie die Regionen, AWS-Konto in denen Nikki die Regionen verwalten wird, und weisen ihr dann die erforderlichen Berechtigungen zu, damit sie erfolgreich auf das AWS Zugangsportal zugreifen kann.

1. Öffnen Sie die [IAM-Identity-Center-Konsole](https://console.aws.amazon.com/singlesignon).

1. Wählen Sie unter ** Multi-account Berechtigungen die ** Option. **AWS-Konten**

1. Markieren Sie das Kontrollkästchen neben dem Kontonamen (z. B.{{Sandbox}}), für den Sie Nikki Zugriff zur Verwaltung von Regionen gewähren möchten, und wählen Sie dann Benutzer und Gruppen ** ** zuweisen aus.

1. Wählen Sie auf der ** Seite „Benutzer und Gruppen ** zuweisen“ den ** Tab „**Benutzer“, suchen Sie das Kästchen neben Nikki, markieren Sie es und wählen Sie ** dann Weiter aus. **

1.   
**Example**  

1. **Überprüfen Sie auf der ** Seite „Überprüfen und senden“ Ihre Auswahl und wählen Sie dann ** Senden ** aus.

------

## Schritt 3: Konfigurieren und testen Sie Ihre SAML-Verbindung
<a name="step3-entra-saml"></a>

In diesem Schritt konfigurieren Sie Ihre SAML-Verbindung mithilfe der AWS IAM Identity Center Unternehmensanwendung Microsoft Entra ID zusammen mit den externen IdP-Einstellungen im IAM Identity Center.<a name="step3-1"></a>

------
#### [ Step 3.1 > ]

**Schritt 3.1: Erfassen Sie die erforderlichen Dienstanbieter-Metadaten aus dem IAM Identity Center **

In diesem Schritt starten Sie den ** Assistenten zum ** Ändern der Identitätsquelle von der IAM Identity Center-Konsole aus und rufen die Metadatendatei und die AWS spezifische Anmelde-URL ab, die Sie bei der Konfiguration der Verbindung Microsoft Entra ID im nächsten Schritt eingeben müssen.

1. Wählen Sie in der [ IAM Identity Center-Konsole Einstellungen ](https://console.aws.amazon.com/singlesignon) aus. ** **

1. Wählen Sie auf der ** Seite „**Einstellungen“ die ** Registerkarte „**Identitätsquelle“ und dann „**Aktionen“ > „Identitätsquelle ** ändern“.

1. **Wählen Sie auf der ** Seite „Identitätsquelle auswählen“ die Option ** Externer Identitätsanbieter ** und dann „**Weiter“ aus**. 

1. Wählen Sie auf der ** Seite Externen Identitätsanbieter ** konfigurieren unter ** Dienstanbieter-Metadaten ** die Option ** Standard-IPv4 ** oder ** Dual-stack ** aus. Sie können die Metadatendatei des Dienstanbieters herunterladen, nachdem Sie die Änderung der Identitätsquelle abgeschlossen haben.

1. Suchen Sie im gleichen Abschnitt den ** Wert der Anmelde-URL für das **AWS Access Portal und kopieren Sie ihn. Sie müssen diesen Wert eingeben, wenn Sie im nächsten Schritt dazu aufgefordert werden.

1. Lassen Sie diese Seite geöffnet und fahren Sie mit dem nächsten Schritt (**`Step 3.2`**) fort, um die AWS IAM Identity Center Unternehmensanwendung in zu konfigurierenMicrosoft Entra ID. Später kehren Sie zu dieser Seite zurück, um den Vorgang abzuschließen.

------
#### [ Step 3.2 > ]<a name="step3-2"></a>

**Schritt 3.2: Konfigurieren Sie die AWS IAM Identity Center Unternehmensanwendung in Microsoft Entra ID **

Bei diesem Verfahren wird die Hälfte der SAML-Verbindung auf Microsoft-Seite mithilfe der Werte aus der Metadatendatei und der Sign-On URL hergestellt, die Sie im letzten Schritt abgerufen haben.

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie dann. **AWS IAM Identity Center**

1. Wählen Sie auf der linken Seite ** 2 aus. Richten Sie Single Sign-On ** ein.

1. Wählen Sie auf der ** Seite Single Sign-On mit SAML ** einrichten die Option ** SAML aus. ** Wählen Sie dann Metadatendatei ** hochladen**, wählen Sie das Ordnersymbol, wählen Sie die Dienstanbieter-Metadatendatei aus, die Sie im vorherigen Schritt heruntergeladen haben, und klicken Sie ** dann auf Hinzufügen. **

1. Vergewissern Sie sich auf der ** Seite „**Einfache SAML-Konfiguration“, dass sowohl die ** Werte für ** Identifier ** als auch für die ** Antwort-URL (Assertion Consumer Service URL) jetzt auf Endpunkte in verweisen. AWS
   + **Identifier ** — Dies ist die ** Aussteller-URL ** aus dem IAM Identity Center. Derselbe Wert gilt unabhängig davon, ob Sie IPv4-only Dual-Stack-Endpunkte verwenden.
   + **Antwort-URL (Assertion Consumer Service URL) ** — Die Werte hier umfassen IPv4-only sowohl als auch Dual-Stack-Endpunkte aus allen aktivierten Regionen Ihres IAM Identity Center. Sie können die ACS-URL der primären Region als Standardadresse verwenden, sodass Benutzer in die primäre Region umgeleitet werden, wenn sie die Amazon Web Services-Anwendung von dort aus starten. Microsoft Entra ID Weitere Informationen zu ACS-URLs finden Sie unter[ACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen](multi-region-workforce-access.md#acs-endpoints). 
   + (Optional) Wenn Sie IAM Identity Center in weitere Regionen repliziert haben, können Sie in jeder weiteren Region auch eine Lesezeichen-App Microsoft Entra ID für das AWS Access Portal erstellen. Auf diese Weise können Ihre Benutzer in weiteren Regionen auf das AWS Zugriffsportal zugreifen. Microsoft Entra ID Stellen Sie sicher, dass Sie Ihren Benutzern Berechtigungen für den Zugriff auf die Lesezeichen-Apps in Microsoft Entra ID gewähren. Weitere Informationen finden Sie in der [Microsoft Entra ID Dokumentation](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/configure-linked-sign-on). Wenn Sie planen, IAM Identity Center zu einem späteren Zeitpunkt auf weitere Regionen zu replizieren, finden Sie [Microsoft Entra IDKonfiguration für den Zugriff auf zusätzliche Regionen](#gs-microsoft-entra-multi-region) unter Anleitungen, wie Sie den Zugriff auf die zusätzlichen Regionen nach dieser Ersteinrichtung aktivieren.

1. Fügen ** Sie unter Anmelde-URL (optional) den ** Wert der Anmelde-URL für das **AWS Access Portal ein**, den Sie im vorherigen Schritt kopiert haben (**`Step 3.1`**), wählen Sie ** Speichern und dann ** X**, um das Fenster ** zu schließen. 

1. Wenn Sie aufgefordert werden, Single Sign-On mit zu testen AWS IAM Identity Center, wählen Sie ** Nein, ich werde es später testen. ** Sie werden diese Überprüfung in einem späteren Schritt durchführen.

1. Wählen Sie auf der ** Seite Single Sign-On mit SAML ** einrichten im ** Abschnitt ** SAML-Zertifikate neben ** Federation Metadata XML die Option ** Herunterladen aus**, ** um die Metadatendatei auf Ihrem System zu speichern. Sie müssen diese Datei hochladen, wenn Sie im nächsten Schritt dazu aufgefordert werden.

------
#### [ Step 3.3 > ]

**Schritt 3.3: Konfigurieren Sie den Microsoft Entra ID externen IdP in AWS IAM Identity Center**

Hier kehren Sie zum ** Assistenten zum ** Ändern der Identitätsquelle in der IAM Identity Center-Konsole zurück, um die zweite Hälfte der SAML-Verbindung abzuschließen. AWS

1. Kehren Sie in der IAM Identity Center-Konsole zu der Browsersitzung zurück, die Sie geöffnet gelassen haben. ** `Step 3.1` **

1. Wählen Sie auf der ** Seite „Externen Identitätsanbieter ** konfigurieren“ im ** Abschnitt Metadaten des ** Identitätsanbieters unter ** IdP-SAML-Metadaten ** die ** Schaltfläche „Datei ** auswählen“, wählen Sie die Metadatendatei des Identitätsanbieters aus, aus der Sie Microsoft Entra ID im vorherigen Schritt heruntergeladen haben, und klicken Sie dann auf Öffnen. ** **

1. Wählen Sie **Weiter** aus.

1. Nachdem Sie den Haftungsausschluss gelesen haben und bereit sind, fortzufahren, geben Sie Folgendes ein. ** **ACCEPT** **

1. Wählen Sie Identitätsquelle ** ändern**, um Ihre Änderungen zu übernehmen.

------
#### [ Step 3.4 > ]

**Schritt 3.4: Testen Sie, ob Nikki zum AWS Zugangsportal weitergeleitet wird **

In diesem Verfahren testen Sie die SAML-Verbindung, indem Sie sich ** mit Nikkis Anmeldeinformationen beim ** My Account-Portal von Microsoft anmelden. Nach der Authentifizierung wählen Sie die AWS IAM Identity Center Anwendung aus, die Nikki zum Zugangsportal umleitet. AWS 

1. Gehe zur [ Anmeldeseite des Portals „](https://myaccount.microsoft.com/)Mein Konto“ und gib Nikkis vollständige E-Mail-Adresse ein. Zum Beispiel * **NikkiWolf** @ *{{example.org}}.

1. Wenn Sie dazu aufgefordert werden, geben Sie Nikkis Passwort ein und wählen Sie dann ** Anmelden**.

1. Wählen Sie auf der ** Seite ** Mein Konto im linken Navigationsbereich ** Meine Apps ** aus.

1. Wählen Sie auf der ** Seite ** Meine Apps die App mit dem Namen aus **AWS IAM Identity Center**. Dies sollte Sie zu einer zusätzlichen Authentifizierung auffordern.

1. Wählen Sie auf der Anmeldeseite von Microsoft Ihre NikkiWolf Anmeldeinformationen aus. Wenn Sie ein zweites Mal zur Authentifizierung aufgefordert werden, wählen Sie Ihre NikkiWolf Anmeldeinformationen erneut aus. Dadurch sollten Sie automatisch zum AWS Zugangsportal weitergeleitet werden.
**Tipp**  
Wenn Sie nicht erfolgreich weitergeleitet werden, stellen Sie sicher, dass der von Ihnen eingegebene ** Wert für die Anmelde-URL für das **AWS Access Portal mit dem Wert ** `Step 3.2` ** übereinstimmt, von ** `Step 3.1` ** dem Sie kopiert haben. 

1. Vergewissern Sie sich, dass Ihr AWS-Konten Display.
**Tipp**  
Wenn die Seite leer ist und kein AWS-Konten Bildschirm angezeigt wird, vergewissern Sie sich, dass Nikki dem ** RegionalAdmin ** Berechtigungssatz erfolgreich zugewiesen wurde (siehe ** `Step 2.3`**).

------
#### [ Step 3.5 ]

**Schritt 3.5: Testen Sie Nikkis Zugriffsebene, um sie zu verwalten AWS-Konto**

In diesem Schritt überprüfst du, welche Zugriffsrechte Nikki hat, um die Regionseinstellungen für sie zu verwalten. AWS-Konto Nikki sollte nur über ausreichende Administratorrechte verfügen, um Regionen von der ** ** Kontoseite aus verwalten zu können.

1. Wählen Sie im AWS Access-Portal den ** Tab ** Konten, um die Liste der Konten anzuzeigen. Die Kontonamen, Konto-IDs und E-Mail-Adressen, die allen Konten zugeordnet sind, für die Sie Berechtigungssätze definiert haben, werden angezeigt. 

1. Wählen Sie den Kontonamen (z. B.{{Sandbox}}), auf den Sie den Berechtigungssatz angewendet haben (siehe ** `Step 2.3`**). Dadurch wird die Liste der Berechtigungssätze erweitert, aus denen Nikki wählen kann, um ihr Konto zu verwalten. 

1. **RegionalAdmin**Wählen Sie als Nächstes ** Verwaltungskonsole aus**, um die Rolle zu übernehmen, die Sie im ** RegionalAdmin ** Berechtigungssatz definiert haben. Dadurch werden Sie zur AWS-Managementkonsole Startseite weitergeleitet.

1. Wählen Sie in der oberen rechten Ecke der Konsole Ihren Kontonamen und dann Konto aus**. ** Dadurch gelangst du zur ** ** Kontoseite. Beachten Sie, dass in allen anderen Abschnitten auf dieser Seite eine Meldung angezeigt wird, dass Sie nicht über die erforderlichen Berechtigungen zum Anzeigen oder Ändern dieser Einstellungen verfügen. 

1. Scrollen Sie auf der ** ** Kontoseite nach unten zum Abschnitt **AWS Regionen**. Wählen Sie in der Tabelle ein Kontrollkästchen für jede verfügbare Region aus. Beachten Sie, dass Nikki über die erforderlichen Berechtigungen verfügt, um ** die Liste der Regionen für ihr Konto wie vorgesehen zu ** aktivieren ** oder zu ** deaktivieren.

**Gut gemacht\!**  
Die Schritte 1 bis 3 haben Ihnen geholfen, Ihre SAML-Verbindung erfolgreich zu implementieren und zu testen. Um das Tutorial abzuschließen, empfehlen wir Ihnen, mit Schritt 4 zur Implementierung der automatischen Bereitstellung fortzufahren.

------

## Schritt 4: Konfigurieren und testen Sie Ihre SCIM-Synchronisierung
<a name="step4-entra-scim"></a>

In diesem Schritt richten Sie Microsoft Entra ID die [ automatische Bereitstellung ](provision-automatically.md) (Synchronisation) von Benutzerinformationen aus dem IAM Identity Center mithilfe des SCIM v2.0-Protokolls ein. Sie konfigurieren diese Verbindung, Microsoft Entra ID indem Sie Ihren SCIM-Endpunkt für IAM Identity Center und ein Bearer-Token verwenden, das automatisch von IAM Identity Center erstellt wird.

Wenn Sie die SCIM-Synchronisierung konfigurieren, erstellen Sie eine Zuordnung Ihrer Benutzerattribute Microsoft Entra ID zu den benannten Attributen in IAM Identity Center. Dadurch stimmen die erwarteten Attribute zwischen IAM Identity Center und überein. Microsoft Entra ID 

In den folgenden Schritten erfahren Sie, wie Sie die automatische Bereitstellung von Benutzern, die sich hauptsächlich in IAM Identity Center befindenMicrosoft Entra ID, mithilfe der IAM Identity Center-App in aktivieren. Microsoft Entra ID 

------
#### [ Step 4.1 > ]

**Schritt 4.1: Erstellen Sie einen zweiten Testbenutzer in Microsoft Entra ID **

Zu Testzwecken erstellen Sie einen neuen Benutzer (Richard Roe) inMicrosoft Entra ID. Später, nachdem Sie die SCIM-Synchronisierung eingerichtet haben, testen Sie, ob dieser Benutzer und alle relevanten Attribute erfolgreich mit IAM Identity Center synchronisiert wurden.

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Benutzer > Alle Benutzer. **

1. Wählen Sie ** Neuer Benutzer ** aus und wählen Sie dann oben ** auf dem Bildschirm Neuen Benutzer ** erstellen aus.

1. Geben Sie ** **RichRoe** ** im Feld ** Benutzerprinzipalname ** Ihre bevorzugte Domain und Erweiterung ein und wählen Sie sie aus. Zum Beispiel * RichRoe * @{{example.org}}.

1. Geben Sie im Feld ** Anzeigename ** den Wert ein ** **RichRoe****.

1. Geben Sie im Feld ** Passwort ein sicheres Passwort ein**, oder wählen Sie das Augensymbol aus, um das automatisch generierte Passwort anzuzeigen. Kopieren Sie den angezeigten Wert, oder notieren Sie ihn.

1. Wählen Sie ** Eigenschaften aus**, und geben Sie dann die folgenden Werte ein:
   + **Vorname ** — Geben Sie ein ** **Richard** **
   + **Nachname ** - Geben Sie ein ** **Roe** **
   + **Berufsbezeichnung ** — Geben Sie ein ** **Marketing Lead** **
   + **Abteilung ** — Geben Sie ein ** **Sales** **
   + **Mitarbeiter-ID ** — Geben Sie ein ** **12345** **

1. Wählen Sie ** Überprüfen \+ erstellen ** und dann ** Erstellen**.

------
#### [ Step 4.2 > ]

**Schritt 4.2: Aktivieren Sie die automatische Bereitstellung im IAM Identity Center **

In diesem Verfahren verwenden Sie die IAM Identity Center-Konsole, um die automatische Bereitstellung von Benutzern und Gruppen zu aktivieren, die aus dem Microsoft Entra ID IAM Identity Center kommen.

1. Öffnen Sie die [ IAM Identity Center-Konsole ](https://console.aws.amazon.com/singlesignon) und wählen Sie ** im linken ** Navigationsbereich Einstellungen aus.

1. Beachten Sie, dass auf der ** Seite „**Einstellungen“ auf der ** Registerkarte „**Identitätsquelle“ die Option „**Bereitstellungsmethode“ auf „Manuell“ gesetzt ** ** ist. **

1. Suchen Sie das ** Informationsfeld ** Automatische Bereitstellung und wählen Sie ** dann Aktivieren aus. ** Dadurch wird sofort die automatische Bereitstellung im IAM Identity Center aktiviert und die erforderlichen SCIM-Endpunkt- und Zugriffstoken-Informationen werden angezeigt.

1. Kopieren Sie im ** Dialogfeld Automatische Bereitstellung für ** eingehende Daten jeden der Werte für die folgenden Optionen. Sie müssen diese im nächsten Schritt einfügen, wenn Sie die Bereitstellung konfigurieren. Microsoft Entra ID

   1. **SCIM-Endpunkt ** — Zum Beispiel
      + IPv4: `https://scim.{{aws-region}}.amazonaws.com/{{11111111111-2222-3333-4444-555555555555}}/scim/v2`
      + Dualer Stack: `https://scim.{{aws-region}}.api.aws/{{11111111111-2222-3333-4444-555555555555}}/scim/v2`

   1. **Zugriffstoken ** — Wählen Sie Token ** anzeigen**, um den Wert zu kopieren.
**Warnung**  
Dies ist das einzige Mal, dass Sie den SCIM-Endpunkt und das Zugriffstoken abrufen können. Stellen Sie sicher, dass Sie diese Werte kopieren, bevor Sie fortfahren.

1. Klicken Sie auf **Schließen**.

1. Beachten ** Sie, dass auf der Registerkarte ** Identitätsquelle jetzt die ** Bereitstellungsmethode auf ** ** SCIM eingestellt ** ist.

------
#### [ Step 4.3 > ]

**Schritt 4.3: Konfigurieren Sie die automatische Bereitstellung in Microsoft Entra ID **

Nachdem Sie Ihren RichRoe Testbenutzer eingerichtet und SCIM im IAM Identity Center aktiviert haben, können Sie mit der Konfiguration der SCIM-Synchronisierungseinstellungen unter fortfahren. Microsoft Entra ID

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie dann. **AWS IAM Identity Center**

1. Wählen Sie ** Provisioning aus ** und wählen Sie unter ** Verwalten erneut ** ** Provisioning ** aus. 

1. Wählen Sie im ** Bereitstellungsmodus ** die Option Automatisch aus. ** **

1. **Fügen Sie unter ** Admin-Anmeldeinformationen ** in das ** Feld Mandanten-URL den URL-Wert für den ** SCIM-Endpunkt ** ein, den Sie zuvor kopiert haben. ** `Step 4.2` ** Fügen Sie im ** Feld Geheimer Token ** den ** Wert des ** Zugriffstokens ein.

1. Wählen Sie **Test Connection** (Verbindung testen) aus. Es sollte eine Meldung angezeigt werden, die darauf hinweist, dass die getesteten Anmeldeinformationen erfolgreich autorisiert wurden, um die Bereitstellung zu aktivieren.

1. Wählen Sie **Speichern**.

1. Wählen Sie unter ** Verwalten ** die Option ** Benutzer und Gruppen aus**, und klicken Sie dann auf ** Hinzufügen user/group**.

1. Wählen Sie auf der ** Seite „Aufgabe ** hinzufügen“ unter „**Benutzer**“ die Option „**Keine ausgewählt“ aus**.

1. Wählen Sie aus ** RichRoe**, und ** klicken Sie dann auf Auswählen**.

1. Wählen Sie auf der Seite **Add Assignment** (Zuweisung hinzufügen) **Assign** (Zuweisen) aus.

1. Wählen Sie ** Übersicht ** und dann Bereitstellung ** ** starten aus. 

------
#### [ Step 4.4 ]

**Schritt 4.4: Stellen Sie sicher, dass die Synchronisierung stattgefunden hat **

In diesem Abschnitt überprüfen Sie, ob Richards Benutzer erfolgreich bereitgestellt wurde und dass alle Attribute im IAM Identity Center angezeigt werden.

1. Wählen Sie in der [ IAM Identity Center-Konsole Benutzer ](https://console.aws.amazon.com/singlesignon) aus. ** **

1. Auf der ** Seite „**Benutzer“ sollte Ihr ** RichRoe ** Benutzer angezeigt werden. Beachten Sie, dass in der ** Spalte ** Erstellt von der Wert auf ** SCIM ** gesetzt ist.

1. Wählen Sie ** RichRoe ** unter ** Profil aus **Microsoft Entra ID, ob die folgenden Attribute kopiert wurden.
   + **Vorname ** - ** **Richard** **
   + **Nachname ** - ** **Roe** **
   + **Abteilung ** - ** **Sales** **
   + **Titel ** - ** **Marketing Lead** **
   + **Nummer des Mitarbeiters ** - ** **12345** **

   Jetzt, da Richards Benutzer in IAM Identity Center erstellt wurde, können Sie ihn jedem beliebigen Berechtigungssatz zuweisen, sodass Sie kontrollieren können, welche Zugriffsebene er auf Ihre AWS Ressourcen hat. Sie könnten beispielsweise dem zuvor verwendeten **RegionalAdmin** Berechtigungssatz zuweisen, ** RichRoe ** um Nikki die Berechtigungen zur Verwaltung von Regionen zu gewähren (siehe ** `Step 2.3`**), und dann testen, wie viel Zugriff er darauf hat. ** `Step 3.5` **

**Herzlichen Glückwunsch\!**  
Sie haben erfolgreich eine SAML-Verbindung zwischen Microsoft und eingerichtet AWS und sich vergewissert, dass die automatische Bereitstellung funktioniert, um alles synchron zu halten. Jetzt können Sie das Gelernte anwenden, um Ihre Produktionsumgebung reibungsloser einzurichten. 

------

## Schritt 5: ABAC konfigurieren - *Optional*
<a name="step5-entra-abac"></a>

Nachdem Sie SAML und SCIM erfolgreich konfiguriert haben, können Sie optional die attributbasierte Zugriffskontrolle (ABAC) konfigurieren. ABAC ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert.

Mit können Sie eine der beiden folgenden Methoden verwendenMicrosoft Entra ID, um ABAC für die Verwendung mit IAM Identity Center zu konfigurieren.

------
#### [ Configure user attributes in Microsoft Entra ID for access control in IAM Identity Center ]

**Konfigurieren Sie Benutzerattribute Microsoft Entra ID für die Zugriffskontrolle im IAM Identity Center **

Im folgenden Verfahren legen Sie fest, welche Attribute von IAM Identity Center zur Verwaltung des Zugriffs auf Ihre AWS Ressourcen verwendet werden Microsoft Entra ID sollen. Sobald sie definiert sind, werden diese Attribute über SAML-Assertions an IAM Identity Center Microsoft Entra ID gesendet. Anschließend müssen Sie [Erstellen Sie einen Berechtigungssatz](howtocreatepermissionset.md) im IAM Identity Center den Zugriff auf Grundlage der Attribute verwalten, von denen Sie die Daten übergeben haben. Microsoft Entra ID

Bevor Sie mit diesem Verfahren beginnen, müssen Sie zuerst die [Attribute für Zugriffskontrolle](attributesforaccesscontrol.md) Funktion aktivieren. Weitere Information dazu finden Sie unter [Aktivieren und konfigurieren Sie Attribute für die Zugriffskontrolle](configure-abac.md).

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie **AWS IAM Identity Center** dann.

1. Klicken Sie auf **Single Sign-On**. 

1. Wählen Sie im ** Abschnitt ** Attribute und Ansprüche die Option ** Bearbeiten ** aus.

1. Gehen Sie auf der ** Seite „**Attribute und Ansprüche“ wie folgt vor:

   1. Wählen Sie Neuen Anspruch ** hinzufügen aus **

   1. Geben Sie unter **Name** `AccessControl:{{AttributeName}}` ein. {{AttributeName}}Ersetzen Sie es durch den Namen des Attributs, das Sie im IAM Identity Center erwarten. Beispiel, `AccessControl:Department`. 

   1. Geben Sie für **Namespace** ****https://aws.amazon.com/SAML/Attributes**** ein. 

   1. Wählen Sie unter **Source (Quelle)** die Option **Attribute (Attribut)** aus. 

   1. Verwenden Sie für das ** Quellattribut ** die Dropdownliste, um die Microsoft Entra ID Benutzerattribute auszuwählen. Beispiel, `user.department`.

1. Wiederholen Sie den vorherigen Schritt für jedes Attribut, das Sie in der SAML-Assertion an das IAM Identity Center senden müssen.

1. Wählen Sie **Speichern**.

------
#### [ Configure ABAC using IAM Identity Center ]

**Konfigurieren Sie ABAC mithilfe von IAM Identity Center **

Bei dieser Methode verwenden Sie die [Attribute für Zugriffskontrolle](attributesforaccesscontrol.md) Funktion in IAM Identity Center, um ein `Attribute` Element zu übergeben, dessen `Name` Attribut auf gesetzt ist. `https://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey}` Sie können dieses Element verwenden, um Attribute als Sitzungs-Tags in der SAML-Assertion zu übergeben. Weitere Informationen zu Sitzungs-Tags finden Sie AWS STS[ im * IAM-Benutzerhandbuch unter *](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_session-tags.html) Übergeben von Sitzungs-Tags. 

Um Attribute als Sitzungs-Tags zu übergeben, schließen Sie das `AttributeValue`-Element ein, das den Wert des Tags angibt. Verwenden Sie beispielsweise das folgende Attribut, um das Tag-Schlüssel-Wert-Paar `Department=billing` zu übergeben:

```
<saml:AttributeStatement>
<saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:Department">
<saml:AttributeValue>billing
</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
```

Wenn Sie mehrere Attribute hinzufügen müssen, fügen Sie für jedes Tag ein separates `Attribute` Element hinzu. 

------

## Weisen Sie den Zugriff zu AWS-Konten
<a name="entra-acct-access"></a>

Die folgenden Schritte sind nur erforderlich, um Zugriff auf AWS-Konten nur zu gewähren. Diese Schritte sind nicht erforderlich, um Zugriff auf AWS Anwendungen zu gewähren.

**Anmerkung**  
Um diesen Schritt abzuschließen, benötigen Sie eine Organisationsinstanz von IAM Identity Center. Weitere Informationen finden Sie unter [Organisations- und Kontoinstanzen von IAM Identity Center](identity-center-instances.md).

### Schritt 1: IAM Identity Center: Grant Microsoft Entra ID Benutzerzugriff auf Konten
<a name="entra-acct-access-step1"></a>

1. Kehren Sie zur ** IAM Identity ** Center-Konsole zurück. Wählen Sie im IAM Identity Center-Navigationsbereich unter ** Multi-account Berechtigungen ** die Option. **AWS-Konten**

1. Auf der **AWS-Konten** Seite „**Organisationsstruktur**“ wird Ihr Organisationsstamm mit Ihren Konten darunter in der Hierarchie angezeigt. Markieren Sie das Kontrollkästchen für Ihr Verwaltungskonto und wählen Sie dann Benutzer oder Gruppen ** zuweisen aus**.

1. Der ** Workflow ** „Benutzer und Gruppen zuweisen“ wird angezeigt. Er besteht aus drei Schritten:

   1. Für ** Schritt 1: Wählen Sie Benutzer und Gruppen aus, ** wählen Sie den Benutzer aus, der die Administratorfunktion ausführen soll. Klicken Sie anschließend auf **Weiter**.

   1. Wählen Sie für ** Schritt 2: Berechtigungssätze ** auswählen die Option Berechtigungssatz ** erstellen aus**, um eine neue Registerkarte zu öffnen, die Sie durch die drei Unterschritte führt, die zum Erstellen eines Berechtigungssatzes erforderlich sind.

      1. Gehen Sie für ** Schritt 1: Berechtigungssatztyp ** auswählen wie folgt vor:
         + Wählen Sie unter Typ ** des Berechtigungssatzes ** die Option ** Vordefinierter Berechtigungssatz aus**.
         + Wählen Sie unter ** Richtlinie für vordefinierten Berechtigungssatz ** die Option aus ** AdministratorAccess**.

         Wählen Sie **Weiter** aus.

      1. Für ** Schritt 2: Geben Sie die Details zum Berechtigungssatz an**, behalten Sie die Standardeinstellungen bei und wählen Sie ** Weiter**.

         Mit den Standardeinstellungen wird ein Berechtigungssatz {{AdministratorAccess}} mit einem Namen erstellt, dessen Sitzungsdauer auf eine Stunde festgelegt ist.

      1. Stellen Sie für ** Schritt 3: Prüfen und Erstellen sicher**, dass der ** Berechtigungssatztyp die AWS verwaltete Richtlinie ** verwendet ** AdministratorAccess**. Wählen Sie **Erstellen** aus. Auf der ** Seite „**Berechtigungssätze“ wird eine Benachrichtigung angezeigt, die Sie darüber informiert, dass der Berechtigungssatz erstellt wurde. Sie können diesen Tab jetzt in Ihrem Webbrowser schließen.

      1. Auf dem ** Browser-Tab Benutzer und Gruppen ** zuweisen befinden Sie sich immer noch in ** Schritt 2: Wählen Sie die Berechtigungssätze ** aus, von denen aus Sie den Workflow zum Erstellen von Berechtigungssätzen gestartet haben.

      1. Wählen Sie im ** Bereich „**Berechtigungssätze“ die ** Schaltfläche „**Aktualisieren“. Der von Ihnen erstellte {{AdministratorAccess}} Berechtigungssatz wird in der Liste angezeigt. Markieren Sie das Kontrollkästchen für diesen Berechtigungssatz und wählen Sie dann ** Weiter aus**.

   1. Überprüfen ** Sie für Schritt 3: Prüfen und Absenden ** den ausgewählten Benutzer und den ausgewählten Berechtigungssatz und wählen Sie dann ** Senden aus**.

      Die Seite wird mit der Meldung aktualisiert, dass Ihre gerade konfiguriert AWS-Konto wird. Warten Sie, bis der Vorgang abgeschlossen ist.

      Sie kehren zur AWS-Konten Seite zurück. Eine Benachrichtigung informiert Sie darüber, dass Ihre Berechtigungen erneut bereitgestellt AWS-Konto wurden und der aktualisierte Berechtigungssatz angewendet wurde. Wenn sich der Benutzer anmeldet, hat er die Möglichkeit, die Rolle auszuwählen. {{AdministratorAccess}}

### Schritt 2: Microsoft Entra ID: Bestätigen Microsoft Entra ID Zugriff der Benutzer auf AWS Ressourcen
<a name="entra-acct-access-step2"></a>

1. Kehren Sie zur ** Microsoft Entra ID ** Konsole zurück und navigieren Sie zu Ihrer IAM Identity SAML-based Sign-on Center-Anwendung.

1. Wählen Sie ** Benutzer und Gruppen ** und dann Benutzer oder Gruppen ** ** hinzufügen aus. Sie fügen den Benutzer, den Sie in diesem Tutorial in Schritt 4 erstellt haben, der Microsoft Entra ID Anwendung hinzu. Indem Sie den Benutzer hinzufügen, ermöglichen Sie ihm, sich anzumelden AWS. Suchen Sie nach dem Benutzer, den Sie in Schritt 4 erstellt haben. Wenn Sie diesen Schritt befolgt hätten, wäre dies der Fall**RichardRoe**.

   1. Eine Demo finden Sie unter Verbinden Sie [ Ihre bestehende IAM Identity Center-Instanz mit Microsoft Entra ID](https://youtu.be/iSCuTJNeN6c?si=29HSAK8DgBEhSVad)

## Microsoft Entra ID Konfiguration für den Zugriff auf zusätzliche Regionen von IAM Identity Center — optional
<a name="gs-microsoft-entra-multi-region"></a>

Wenn Sie IAM Identity Center in weitere Regionen repliziert haben, müssen Sie Ihre Identity Provider-Konfiguration aktualisieren, um den Zugriff auf AWS verwaltete Anwendungen und AWS-Konten über die zusätzlichen Regionen zu ermöglichen. Die folgenden Schritte führen Sie durch das Verfahren. Weitere Informationen zu diesem Thema, einschließlich der Voraussetzungen, finden Sie unter[Verwenden von IAM Identity Center für mehrere AWS-Regionen](multi-region-iam-identity-center.md). 

1. Rufen Sie die ACS-URLs für die zusätzlichen Regionen von der IAM Identity Center-Konsole ab, wie unter beschrieben[ACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen](multi-region-workforce-access.md#acs-endpoints).

1. Navigieren Sie in der [ Microsoft Entra Admin ](https://entra.microsoft.com/) Center-Konsole zu ** Identität > Anwendungen > Unternehmensanwendungen ** und wählen Sie dann. **AWS IAM Identity Center**

1. Wählen Sie links ** 2 aus. Richten Sie Single Sign-On ** ein.

1. Wählen Sie auf der ** Seite ** SAML-Basiskonfiguration im ** Abschnitt ** Antwort-URL (Assertion Consumer Service URL) die Option Antwort-URL ** für die ACS-URL jeder weiteren Region ** hinzufügen aus. Sie können die ACS-URL der primären Region als Standardadresse beibehalten, sodass Benutzer immer wieder zur primären Region umgeleitet werden, wenn sie die Anwendung von dort aus starten. AWS IAM Identity Center Microsoft Entra ID

1. Wenn Sie mit dem Hinzufügen der ACS-URLs fertig sind, speichern Sie die **AWS IAM Identity Center** Anwendung.

1. Sie können in jeder weiteren Region eine Lesezeichen-App Microsoft Entra ID für das AWS Access Portal erstellen. Auf diese Weise können Ihre Benutzer in weiteren Regionen AWS auf das Zugangsportal zugreifen. Microsoft Entra ID Stellen Sie sicher, dass Sie Ihren Benutzern Berechtigungen für den Zugriff auf die Lesezeichen-Apps in Microsoft Entra ID gewähren. Weitere Informationen finden Sie in der [Microsoft Entra ID Dokumentation](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/configure-linked-sign-on).

1. Stellen Sie sicher, dass Sie sich in jeder weiteren Region beim AWS Access Portal anmelden können. Navigieren Sie zu den URLs des [AWS Access-Portals ](multi-region-workforce-access.md#portal-endpoints) oder starten Sie die Lesezeichen-Apps vonMicrosoft Entra ID. 

## Fehlerbehebung
<a name="idp-microsoft-entra-troubleshooting"></a>

Informationen zur allgemeinen SCIM- und SAML-Fehlerbehebung mit Microsoft Entra ID finden Sie in den folgenden Abschnitten:
+ [Probleme bei der Synchronisation mit Microsoft Entra ID und IAM Identity Center](#entra-scim-troubleshooting)
+ [Bestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit IAM Identity Center synchronisiert werden](troubleshooting.md#issue2)
+ [Probleme mit dem Inhalt von SAML-Assertionen, die von IAM Identity Center erstellt wurden](troubleshooting.md#issue1)
+ [Fehler beim Bereitstellen von Benutzern oder Gruppen bei der Bereitstellung von Benutzern oder Gruppen über einen externen Identitätsanbieter](troubleshooting.md#duplicate-user-group-idp)
+ [Weitere Ressourcen](#entra-scim-troubleshooting-resources)

### Probleme bei der Synchronisation mit Microsoft Entra ID und IAM Identity Center
<a name="entra-scim-troubleshooting"></a>

Wenn Sie Probleme mit Microsoft Entra ID Benutzern haben, die sich nicht mit IAM Identity Center synchronisieren, kann dies an einem Syntaxproblem liegen, das IAM Identity Center gemeldet hat, als ein neuer Benutzer zu IAM Identity Center hinzugefügt wird. Sie können dies bestätigen, indem Sie die Microsoft Entra ID Auditprotokolle auf fehlgeschlagene Ereignisse überprüfen, wie z. B. `'Export'` Der ** Statusgrund ** für dieses Ereignis lautet:

```
{"schema":["urn:ietf:params:scim:api:messages:2.0:Error"],"detail":"Request is unparsable, syntactically incorrect, or violates schema.","status":"400"}
```

Sie können auch AWS CloudTrail nach dem fehlgeschlagenen Ereignis suchen. Sie können dies tun, indem Sie in der ** ** Event-History-Konsole nach dem folgenden Filter suchen: CloudTrail 

```
"eventName":"CreateUser"
```

Der Fehler in der CloudTrail Veranstaltung lautet wie folgt:

```
"errorCode": "ValidationException",
        "errorMessage": "Currently list attributes only allow single item“
```

Letztlich bedeutet diese Ausnahme, dass einer der übergebenen Werte mehr Werte als erwartet Microsoft Entra ID enthielt. Die Lösung besteht darin, die Attribute des Benutzers zu überprüfen und sicherzustellenMicrosoft Entra ID, dass keines davon doppelte Werte enthält. Ein häufiges Beispiel für doppelte Werte ist das Vorhandensein mehrerer Werte für Kontaktnummern wie ** Handy ****, ** Arbeit und ** Fax**. Obwohl es sich um separate Werte handelt, werden sie alle unter dem einzigen übergeordneten Attribut ** ** PhoneNumbers an IAM Identity Center übergeben.

Allgemeine Tipps zur SCIM-Fehlerbehebung finden Sie unter Problembehandlung. [Bestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit IAM Identity Center synchronisiert werden](troubleshooting.md#issue2)

### Microsoft Entra ID Synchronisierung des Gastkontos
<a name="entra-guest-acct-provisioning"></a>

Wenn Sie Ihre Microsoft Entra ID Gastbenutzer mit IAM Identity Center synchronisieren möchten, gehen Sie wie folgt vor.

Microsoft Entra IDDie E-Mail-Adresse von Gastbenutzern unterscheidet sich von der E-Mail-Adresse von Microsoft Entra ID Benutzern. Dieser Unterschied führt zu Problemen beim Versuch, Microsoft Entra ID Gastbenutzer mit IAM Identity Center zu synchronisieren. Sehen Sie sich zum Beispiel die folgende E-Mail-Adresse für einen Gastbenutzer an:

`exampleuser_domain.com#EXT#@domain.onmicrosoft.com.`

IAM Identity Center erwartet nicht, dass die E-Mail-Adresse das {{\#EXT\#@domain}} Format enthält.

1. Melden Sie sich im [ Microsoft Entra Admin Center an ](https://entra.microsoft.com/) und navigieren Sie zu ** Identität ** > ** Anwendungen ** > ** Unternehmensanwendungen ** und wählen Sie dann **AWS IAM Identity Center**

1. Navigieren Sie im linken Bereich zur ** Registerkarte ** Single Sign On.

1. Wählen Sie ** Bearbeiten ** aus. Diese Option wird neben ** Benutzerattribute und Ansprüche angezeigt**.

1. Wählen Sie ** nach den ** erforderlichen Ansprüchen die Option ** Eindeutige Benutzerkennung (Namen-ID) aus**.

1. Sie erstellen zwei Anspruchsbedingungen für Ihre Microsoft Entra ID Benutzer und Gastbenutzer:

   1. Erstellen Sie für Microsoft Entra ID Benutzer einen Benutzertyp für Mitglieder, bei dem das Quellattribut auf festgelegt ist` user.userprincipalname`.

   1. Erstellen Sie für Microsoft Entra ID Gastbenutzer einen Benutzertyp für externe Gäste, wobei das Quellattribut auf festgelegt ist`user.mail`.

   1. Wählen Sie ** Speichern ** und versuchen Sie erneut, sich als Microsoft Entra ID Gastbenutzer anzumelden.

### Weitere Ressourcen
<a name="entra-scim-troubleshooting-resources"></a>
+ Allgemeine Tipps zur SCIM-Fehlerbehebung finden Sie unter. [Problembehandlung bei IAM Identity Center-Problemen](troubleshooting.md)
+ Informationen zur Microsoft Entra ID Problembehandlung finden Sie in der [Microsoft Dokumentation](https://learn.microsoft.com/en-us/entra/identity/saas-apps/aws-single-sign-on-provisioning-tutorial#troubleshooting-tips).
+ Weitere Informationen zum mehrfachen AWS-Konten Verbund finden Sie unter [ Sichern AWS-Konten mit Azure Active Directory Federation](https://aws.amazon.com/blogs/apn/securing-aws-accounts-with-azure-active-directory-federation/).

Die folgenden Ressourcen können Ihnen bei der Arbeit mit folgenden Problemen helfen AWS:
+ [AWS re:Post](https://repost.aws/)- Hier finden Sie häufig gestellte Fragen und Links zu anderen Ressourcen, die Ihnen bei der Behebung von Problemen helfen.
+ [AWS Support](https://aws.amazon.com/premiumsupport/)- Holen Sie sich technischen Support