View a markdown version of this page

Problembehandlung bei IAM Identity Center-Problemen - AWS IAM Identity Center
Probleme beim Erstellen einer Kontoinstanz von IAM Identity CenterSie erhalten eine Fehlermeldung, wenn Sie versuchen, die Liste der Cloud-Anwendungen anzuzeigen, die für die Verwendung mit IAM Identity Center vorkonfiguriert sindProbleme mit dem Inhalt von SAML-Assertionen, die von IAM Identity Center erstellt wurdenBestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit IAM Identity Center synchronisiert werdenFehler beim Bereitstellen von Benutzern oder Gruppen bei der Bereitstellung von Benutzern oder Gruppen über einen externen IdentitätsanbieterBenutzer können sich nicht anmelden, wenn ihr Benutzername im UPN-Format istBeim Ändern einer IAM-Rolle erhalte ich die Fehlermeldung „Der Vorgang kann für die geschützte Rolle nicht ausgeführt werden“Verzeichnisbenutzer können ihr Passwort nicht zurücksetzenAuf meinen Benutzer wird in einem Berechtigungssatz verwiesen, er kann jedoch nicht auf die zugewiesenen Konten oder Anwendungen zugreifenIch kann meine Anwendung aus dem Anwendungskatalog nicht korrekt konfigurierenFehler „Ein unerwarteter Fehler ist aufgetreten“, wenn ein Benutzer versucht, sich mit einem externen Identitätsanbieter anzumeldenFehler 'Die Attribute für die Zugriffskontrolle konnten nicht aktiviert werden'Ich erhalte die Meldung „Browser wird nicht unterstützt“, wenn ich versuche, ein Gerät für MFA zu registrierenDie Active Directory-Gruppe „Domänenbenutzer“ wird nicht ordnungsgemäß mit dem IAM Identity Center synchronisiertFehler bei den ungültigen MFA-AnmeldeinformationenIch erhalte die Meldung „Ein unerwarteter Fehler ist aufgetreten“, wenn ich versuche, mich mit einer Authenticator-App zu registrieren oder anzumeldenIch erhalte die Fehlermeldung „Du bist es nicht, das sind wir“, wenn ich versuche, mich im IAM Identity Center anzumeldenMeine Benutzer erhalten keine E-Mails vom IAM Identity CenterFehler: Sie können nicht delete/modify auf die im Verwaltungskonto bereitgestellten Berechtigungssätze remove/assign zugreifenFehler: Das Sitzungstoken wurde nicht gefunden oder ist ungültigGruppenmitglieder aus vertrauenswürdigen Domänen werden nicht mit IAM Identity Center synchronisiertProbleme beim Aktivieren einer Instanz von IAM Identity Center mit mehreren Regionen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Problembehandlung bei IAM Identity Center-Problemen

Die folgenden Informationen können Ihnen bei der Behebung einiger häufig auftretender Probleme helfen, die bei der Einrichtung oder Verwendung der IAM Identity Center-Konsole auftreten können.

Probleme beim Erstellen einer Kontoinstanz von IAM Identity Center

Beim Erstellen einer Kontoinstanz von IAM Identity Center gelten möglicherweise mehrere Einschränkungen. Wenn Sie keine Kontoinstanz über die IAM Identity Center-Konsole oder die Einrichtung einer unterstützten AWS verwalteten Anwendung erstellen können, überprüfen Sie die folgenden Anwendungsfälle:

  • Wählen Sie das andere AWS-Regionen Feld aus, AWS-Konto in dem Sie versuchen, die Kontoinstanz zu erstellen. Sie sind auf eine IAM Identity Center-Instanz pro AWS-Konto Instanz beschränkt. Um die Anwendung zu aktivieren, wechseln Sie entweder zu der AWS-Region mit der Instanz von IAM Identity Center oder wechseln Sie zu einem Konto ohne eine Instanz von IAM Identity Center.

  • Wenn Ihre Organisation IAM Identity Center vor dem 14. September 2023 aktiviert hat, muss sich Ihr Administrator möglicherweise für die Erstellung einer Kontoinstanz anmelden. Arbeiten Sie mit Ihrem Administrator zusammen, um die Erstellung von Kontoinstanzen über die IAM Identity Center-Konsole im Verwaltungskonto zu ermöglichen.

  • Ihr Administrator hat möglicherweise eine Service Control Policy erstellt, um die Erstellung von Kontoinstanzen von IAM Identity Center einzuschränken. Arbeiten Sie mit Ihrem Administrator zusammen und fügen Sie Ihr Konto zur Zulassungsliste hinzu.

Sie erhalten eine Fehlermeldung, wenn Sie versuchen, die Liste der Cloud-Anwendungen anzuzeigen, die für die Verwendung mit IAM Identity Center vorkonfiguriert sind

Der folgende Fehler tritt auf, wenn Sie eine Richtlinie haben, die andere IAM Identity Center-APIs zulässt, sso:ListApplications aber nicht. Aktualisieren Sie Ihre Richtlinie, um diesen Fehler zu beheben.

Die ListApplications Genehmigung autorisiert mehrere APIs:

  • Die ListApplications API.

  • Eine interne API, die der in der IAM Identity Center-Konsole verwendeten ListApplicationProviders API ähnelt.

Um Duplikate zu vermeiden, autorisiert die interne API jetzt auch die Verwendung der Aktion. ListApplicationProviders Um die öffentliche ListApplications API zuzulassen, aber die interne API zu verweigern, muss Ihre Richtlinie eine Erklärung enthalten, die die Aktion ablehnt: ListApplicationProviders

"Statement": [ { "Effect": "Deny", "Action": "sso:ListApplicationProviders", "Resource": "*" }, { "Effect": "Allow", "Action": "sso:ListApplications", "Resource": "<instanceArn>" // (or "*" for all instances) } ]

Um die interne API zuzulassen, aber abzulehnenListApplications, muss die Richtlinie nur ListApplicationProviders zulassen. Die ListApplications API wird verweigert, wenn sie nicht ausdrücklich erlaubt ist.

"Statement": [ { "Effect": "Allow", "Action": "sso:ListApplicationProviders", "Resource": "*" } ]

Wenn Ihre Richtlinien aktualisiert werden, wenden Sie sich an uns, Support um diese proaktive Maßnahme aufzuheben.

Probleme mit dem Inhalt von SAML-Assertionen, die von IAM Identity Center erstellt wurden

IAM Identity Center bietet eine webbasierte Debug-Umgebung für die SAML-Assertionen, die von IAM Identity Center erstellt und gesendet wurden, einschließlich der Attribute in diesen Assertionen, wenn auf SAML-Anwendungen vom Access-Portal aus zugegriffen AWS-Konten wird. AWS Gehen Sie wie folgt vor, um die Details einer SAML-Assertion anzuzeigen, die IAM Identity Center generiert.

  1. Melden Sie sich beim Access-Portal an AWS .

  2. Halten Sie die UMSCHALTTASTE gedrückt, während Sie im Portal angemeldet sind, wählen Sie die Anwendungskachel aus, und lassen Sie dann die UMSCHALTTASTE los.

  3. Überprüfen Sie die Informationen auf der Seite mit dem Titel You are now in administrator mode (Sie befinden sich jetzt im Administratormodus). Um diese Informationen zum späteren Nachschlagen aufzubewahren, wählen Sie „XML kopieren“ und fügen Sie den Inhalt an einer anderen Stelle ein.

  4. Wählen Sie Senden, <application>um fortzufahren. Diese Option sendet die Assertion an den Dienstanbieter.

Anmerkung

Einige Browserkonfigurationen und Betriebssysteme unterstützen dieses Verfahren möglicherweise nicht. Dieses Verfahren wurde unter Windows 10 mit den Browsern Firefox, Chrome und Edge getestet.

Bestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit IAM Identity Center synchronisiert werden

Wenn Ihr Identity Provider (IdP) so konfiguriert ist, dass Benutzer mithilfe der SCIM-Synchronisierung für IAM Identity Center bereitgestellt werden, kann es bei der Benutzerbereitstellung zu Synchronisierungsfehlern kommen. Dies kann darauf hindeuten, dass die Benutzerkonfiguration in Ihrem IdP nicht mit den IAM Identity Center-Anforderungen kompatibel ist. In diesem Fall geben die SCIM-APIs von IAM Identity Center Fehlermeldungen zurück, die Aufschluss über die Ursache des Problems geben. Sie finden diese Fehlermeldungen in den Protokollen oder in der Benutzeroberfläche Ihres IdP. Alternativ finden Sie möglicherweise detailliertere Informationen zu den Bereitstellungsfehlern in den AWS CloudTrail Protokollen.

Weitere Informationen zu den SCIM-Implementierungen von IAM Identity Center, einschließlich der Spezifikationen der erforderlichen, optionalen und nicht unterstützten Parameter und Operationen für Benutzerobjekte, finden Sie im IAM Identity Center SCIM Implementation Developer Guide im SCIM-Entwicklerhandbuch

Im Folgenden sind einige häufige Gründe für diesen Fehler aufgeführt:

  1. Dem Benutzerobjekt im IdP fehlt ein Vor- (Vor-) Name, ein Nachname (Familienname) und and/or ein Anzeigename.

    Fehlermeldung: 'name.givenName'Es wurden 2 Validierungsfehler erkannt: Der Wert at hat die Einschränkung nicht erfüllt: Das Element muss das Muster des regulären Ausdrucks erfüllen: [\\ p {L}\\ p {M}\\ p {S}\\ p {N}\\ p {P}\\ t\\n\ r] +; Wert at 'name.givenName' konnte die Einschränkung nicht erfüllen: Das Element muss eine Länge von größer oder gleich 1" haben

    1. Lösung: Fügen Sie einen Vor- (bestimmten), Nachnamen- (Familien-) und Anzeigenamen für das Benutzerobjekt hinzu. Stellen Sie außerdem sicher, dass die SCIM-Bereitstellungszuordnungen für Benutzerobjekte bei Ihrem IdP so konfiguriert sind, dass für all diese Attribute nicht leere Werte gesendet werden.

  2. Es wird mehr als ein Wert für ein einzelnes Attribut an den Benutzer gesendet (auch bekannt als „Attribute mit mehreren Werten“). Beispielsweise kann der Benutzer sowohl eine geschäftliche als auch eine private Telefonnummer im IdP oder mehrere E-Mails oder physische Adressen haben, und Ihr IdP ist so konfiguriert, dass er versucht, mehrere oder alle Werte für dieses Attribut zu synchronisieren.

    Fehlermeldung: „Das Listenattribut emails überschreitet das zulässige Limit von 1“

    1. Lösungsoptionen:

      1. Aktualisieren Sie Ihre SCIM-Bereitstellungszuordnungen für Benutzerobjekte bei Ihrem IdP, sodass nur ein einziger Wert für ein bestimmtes Attribut gesendet wird. Konfigurieren Sie beispielsweise ein Mapping, das nur die geschäftliche Telefonnummer für jeden Benutzer sendet.

      2. Wenn die zusätzlichen Attribute problemlos aus dem Benutzerobjekt beim IdP entfernt werden können, können Sie die zusätzlichen Werte entfernen, sodass für dieses Attribut entweder ein Wert oder Null für den Benutzer festgelegt bleibt.

      3. Wenn das Attribut für keine Aktionen in benötigt wird AWS, entfernen Sie die Zuordnung für dieses Attribut aus den SCIM-Bereitstellungszuordnungen für Benutzerobjekte bei Ihrem IdP.

  3. Ihr IdP versucht, anhand mehrerer Attribute die Benutzer im Ziel (in diesem Fall IAM Identity Center) abzugleichen. Da Benutzernamen innerhalb einer bestimmten IAM Identity Center-Instanz garantiert eindeutig sind, müssen Sie nur das Attribut angeben, das für den username Abgleich verwendet wird.

    1. Lösung: Stellen Sie sicher, dass Ihre SCIM-Konfiguration in Ihrem IdP nur ein einziges Attribut für den Abgleich mit Benutzern in IAM Identity Center verwendet. Beispielsweise ist die Zuordnung von username oder userPrincipalName im IdP zu dem userName Attribut in SCIM für die Bereitstellung im IAM Identity Center korrekt und für die meisten Implementierungen ausreichend.

Fehler beim Bereitstellen von Benutzern oder Gruppen bei der Bereitstellung von Benutzern oder Gruppen über einen externen Identitätsanbieter

Wenn bei der Bereitstellung von Benutzern oder Gruppen in einem externen Identitätsanbieter (IdP) Probleme mit der IAM Identity Center-Synchronisierung auftreten, kann dies daran liegen, dass Ihre externen IdP-Benutzer oder -Gruppen keine eindeutigen Attributwerte haben. In Ihrem externen IdP erhalten Sie möglicherweise die folgenden Fehlermeldungen:

Weigerte sich, eine neue, doppelte Ressource zu erstellen

Dieses Problem kann in den folgenden Szenarien auftreten:

  • Szenario 1

    • Sie verwenden benutzerdefinierte, nicht eindeutige Attribute in Ihrem externen IdP für Attribute, die in IAM Identity Center eindeutig sein müssen. Bestehende IAM Identity Center-Benutzer oder -Gruppen können nicht mit Ihrem IdP synchronisiert werden.

  • Szenario 2

    • Sie versuchen, Benutzer mit doppelten Attributen für Attribute zu erstellen, die in IAM Identity Center eindeutig sein müssen.

      • Beispiel: Sie erstellen einen IAM Identity Center-Benutzer mit den folgenden Attributen oder haben einen vorhandenen:

        • Benutzername: Jane Doe

        • Primäre E-Mail-Adresse: jane_doe@example.com

      • Dann versuchen Sie, in Ihrem externen IdP einen weiteren Benutzer mit den folgenden Attributen zu erstellen:

        • Benutzername: Richard Doe

        • Primäre E-Mail-Adresse: jane_doe@example.com

          • Der externe IdP versucht, den Benutzer im IAM Identity Center zu synchronisieren und zu erstellen. Diese Aktionen schlagen jedoch fehl, da beide Benutzer doppelte Werte für eine primäre E-Mail-Adresse haben, die eindeutig sein muss.

Der Benutzername, die primäre E-Mail-Adresse und die ExternalID müssen eindeutig sein, damit Ihre externen IdP-Benutzer erfolgreich mit IAM Identity Center synchronisiert werden können. Ebenso muss der Gruppenname für Ihre externen IdP-Gruppen eindeutig sein, damit eine erfolgreiche Synchronisierung mit IAM Identity Center möglich ist.

Die Lösung besteht darin, die Attribute Ihrer Identitätsquelle zu überprüfen und sicherzustellen, dass sie eindeutig sind.

Benutzer können sich nicht anmelden, wenn ihr Benutzername im UPN-Format ist

Benutzer können sich aufgrund des Formats, das sie zur Eingabe ihres Benutzernamens auf der Anmeldeseite verwenden, möglicherweise nicht beim AWS Access-Portal anmelden. In den meisten Fällen können sich Benutzer entweder mit ihrem einfachen Benutzernamen, ihrem untergeordneten Anmeldenamen (DOMAIN\UserName) oder ihrem UPN-Anmeldenamen () am Benutzerportal anmelden. UserName@Corp.Example.com Die Ausnahme ist, wenn IAM Identity Center ein verbundenes Verzeichnis verwendet, das mit MFA aktiviert wurde und der Bestätigungsmodus auf entweder oder gesetzt wurde. Context-aware Always-on In diesem Szenario müssen sich Benutzer mit ihrem untergeordneten Anmeldenamen (DOMAIN\) anmelden. UserName Weitere Informationen finden Sie unter MFA für Identity Center-Verzeichnisbenutzer. Allgemeine Informationen zu Benutzernamenformaten, die für die Anmeldung bei Active Directory verwendet werden, finden Sie unter Benutzernamenformate auf der Microsoft-Dokumentationswebsite.

Beim Ändern einer IAM-Rolle erhalte ich die Fehlermeldung „Der Vorgang kann für die geschützte Rolle nicht ausgeführt werden“

Bei der Überprüfung der IAM-Rollen in einem Konto fallen Ihnen möglicherweise Rollennamen auf, die mit 'awsReservedSSO_' beginnen. Dies sind die Rollen, die der IAM Identity Center-Dienst in dem Konto erstellt hat. Sie stammen aus der Zuweisung eines Berechtigungssatzes zu dem Konto. Der Versuch, diese Rollen von der IAM-Konsole aus zu ändern, führt zu dem folgenden Fehler:

'Cannot perform the operation on the protected role 'AWSReservedSSO_RoleName_Here' - this role is only modifiable by AWS'

Diese Rollen können nur über die IAM Identity Center-Administratorkonsole geändert werden, die sich im Verwaltungskonto von befindet. AWS Organizations Nach der Änderung können Sie die Änderungen auf die AWS Konten übertragen, denen sie zugewiesen sind.

Verzeichnisbenutzer können ihr Passwort nicht zurücksetzen

Wenn ein Verzeichnisbenutzer sein Passwort mit der Option Passwort vergessen zurücksetzt? Bei der Anmeldung im AWS Access Portal muss das neue Passwort der Standard-Passwortrichtlinie entsprechen, wie unter beschrieben. Kennwortanforderungen bei der Verwaltung von Identitäten im IAM Identity Center

Wenn ein Benutzer ein Passwort eingibt, das der Richtlinie entspricht, und dann die Fehlermeldung erhältWe couldn't update your password, überprüfen Sie, ob der Fehler AWS CloudTrail aufgezeichnet wurde. Suchen Sie dazu in der Event-History-Konsole oder CloudTrail verwenden Sie den folgenden Filter:

"UpdatePassword"

Wenn in der Nachricht Folgendes steht, müssen Sie sich möglicherweise an den Support wenden:

"errorCode": "InternalFailure", "errorMessage": "An unknown error occurred“

Eine weitere mögliche Ursache für dieses Problem liegt in der Namenskonvention, die auf den Benutzernamenwert angewendet wurde. Benennungskonventionen müssen bestimmten Mustern wie „Surname.GivenName“ folgen. Einige Benutzernamen können jedoch ziemlich lang sein oder Sonderzeichen enthalten. Dies kann dazu führen, dass Zeichen im API-Aufruf weggelassen werden, was zu einem Fehler führt. Möglicherweise möchten Sie versuchen, das Passwort mit einem Testbenutzer auf die gleiche Weise zurückzusetzen, um zu überprüfen, ob dies der Fall ist.

Wenn das Problem weiterhin besteht, wenden Sie sich an das AWS Support Center.

Auf meinen Benutzer wird in einem Berechtigungssatz verwiesen, er kann jedoch nicht auf die zugewiesenen Konten oder Anwendungen zugreifen

Dieses Problem kann auftreten, wenn Sie System for Cross-domain Identity Management (SCIM) für die automatische Bereitstellung mit einem externen Identitätsanbieter verwenden. Insbesondere wenn ein Benutzer oder die Gruppe, der der Benutzer angehörte, gelöscht und dann mit demselben Benutzernamen (für Benutzer) oder Namen (für Gruppen) im Identitätsanbieter neu erstellt wird, wird eine neue eindeutige interne ID für den neuen Benutzer oder die neue Gruppe in IAM Identity Center erstellt. IAM Identity Center hat jedoch immer noch einen Verweis auf den alten Bezeichner in seiner Berechtigungsdatenbank, sodass der Name des Benutzers oder der Gruppe weiterhin in der Benutzeroberfläche angezeigt wird, der Zugriff jedoch fehlschlägt. Dies liegt daran, dass die zugrunde liegende Benutzer- oder Gruppen-ID, auf die sich die Benutzeroberfläche bezieht, nicht mehr existiert.

Um den AWS-Konto Zugriff in diesem Fall wiederherzustellen, können Sie den Zugriff für den alten Benutzer oder die alte Gruppe von dem/den AWS-Konto Benutzern oder den alten Gruppen entfernen, denen er ursprünglich zugewiesen wurde, und den Zugriff dann wieder dem Benutzer oder der Gruppe zuweisen. Dadurch wird der Berechtigungssatz mit der richtigen Kennung für den neuen Benutzer oder die neue Gruppe aktualisiert. Ebenso können Sie zur Wiederherstellung des Anwendungszugriffs den Zugriff für den Benutzer oder die Gruppe aus der Liste der zugewiesenen Benutzer für diese Anwendung entfernen und den Benutzer oder die Gruppe dann wieder hinzufügen.

Sie können auch überprüfen, ob der Fehler AWS CloudTrail aufgezeichnet wurde, indem Sie Ihre CloudTrail Protokolle nach SCIM-Synchronisierungsereignissen durchsuchen, die auf den Namen des betreffenden Benutzers oder der betreffenden Gruppe verweisen.

Ich kann meine Anwendung aus dem Anwendungskatalog nicht korrekt konfigurieren

Wenn Sie eine Anwendung aus dem Anwendungskatalog in IAM Identity Center hinzugefügt haben, beachten Sie, dass jeder Dienstanbieter seine eigene ausführliche Dokumentation bereitstellt. Sie können auf diese Informationen über die Registerkarte „Konfiguration“ für die Anwendung in der IAM Identity Center-Konsole zugreifen.

Wenn das Problem mit der Einrichtung der Vertrauensstellung zwischen der Anwendung des Dienstanbieters und dem IAM Identity Center zusammenhängt, lesen Sie in der Bedienungsanleitung nach, welche Schritte zur Fehlerbehebung erforderlich sind.

Fehler „Ein unerwarteter Fehler ist aufgetreten“, wenn ein Benutzer versucht, sich mit einem externen Identitätsanbieter anzumelden

Dieser Fehler kann aus mehreren Gründen auftreten, aber ein häufiger Grund ist eine Diskrepanz zwischen den Benutzerinformationen, die in der SAML-Anfrage enthalten sind, und den Informationen für den Benutzer im IAM Identity Center.

Damit sich ein IAM Identity Center-Benutzer erfolgreich anmelden kann, wenn er einen externen IdP als Identitätsquelle verwendet, muss Folgendes zutreffen:

  • Das SAML-NameID-Format (bei Ihrem Identitätsanbieter konfiguriert) muss „E-Mail“ lauten

  • Der NameID-Wert muss eine ordnungsgemäß (RFC2822) formatierte Zeichenfolge sein (user@domain.com)

  • Der NameID-Wert muss exakt mit dem Benutzernamen eines vorhandenen Benutzers in IAM Identity Center übereinstimmen (es spielt keine Rolle, ob die E-Mail-Adresse im IAM Identity Center übereinstimmt oder nicht — der eingehende Treffer basiert auf dem Benutzernamen)

  • Die IAM Identity Center-Implementierung des SAML 2.0-Verbunds unterstützt nur eine Assertion in der SAML-Antwort zwischen dem Identitätsanbieter und IAM Identity Center. Verschlüsselte SAML-Assertionen werden nicht unterstützt.

  • Die folgenden Anweisungen gelten, wenn sie Attribute für Zugriffskontrolle in Ihrem IAM Identity Center-Konto aktiviert sind:

    • Die Anzahl der Attribute, die in der SAML-Anfrage zugeordnet sind, muss 50 oder weniger betragen.

    • Die SAML-Anfrage darf keine mehrwertigen Attribute enthalten.

    • Die SAML-Anfrage darf nicht mehrere Attribute mit demselben Namen enthalten.

    • Das Attribut darf kein strukturiertes XML als Wert enthalten.

    • Das Namensformat muss ein von SAML spezifiziertes Format sein, kein generisches Format.

Anmerkung

IAM Identity Center erstellt Benutzer oder Gruppen für neue Benutzer oder Gruppen nicht „Just-in-Time“ über den SAML-Verbund. Das bedeutet, dass der Benutzer in IAM Identity Center vorab erstellt werden muss, entweder manuell oder über automatische Bereitstellung, um sich bei IAM Identity Center anmelden zu können.

Dieser Fehler kann auch auftreten, wenn der in Ihrem Identitätsanbieter konfigurierte Assertion Consumer Service (ACS) -Endpunkt nicht mit der von Ihrer IAM Identity Center-Instance bereitgestellten ACS-URL übereinstimmt. Stellen Sie sicher, dass diese beiden Werte exakt übereinstimmen.

Darüber hinaus können Sie Anmeldefehler bei externen Identitätsanbietern weiter beheben, indem Sie zum Namen ExternalIdPDirectoryLogin des Ereignisses wechseln AWS CloudTrail und nach diesem filtern.

Fehler 'Die Attribute für die Zugriffskontrolle konnten nicht aktiviert werden'

Dieser Fehler kann auftreten, wenn der Benutzer, der ABAC aktiviert, nicht über die für die Aktivierung iam:UpdateAssumeRolePolicy erforderlichen Berechtigungen verfügt. Attribute für Zugriffskontrolle

Ich erhalte die Meldung „Browser wird nicht unterstützt“, wenn ich versuche, ein Gerät für MFA zu registrieren

WebAuthn wird derzeit in den Webbrowsern Google Chrome, Mozilla Firefox, Microsoft Edge und Apple Safari sowie in Windows 10- und Android-Plattformen unterstützt. Einige Komponenten der WebAuthn Unterstützung können unterschiedlich sein, z. B. die Unterstützung der Plattformauthentifizierung in macOS- und iOS-Browsern. Wenn Benutzer versuchen, WebAuthn Geräte in einem Browser oder auf einer Plattform zu registrieren, die nicht unterstützt wird, werden bestimmte Optionen ausgegraut, die nicht unterstützt werden, oder sie erhalten eine Fehlermeldung, dass nicht alle unterstützten Methoden unterstützt werden. In diesen Fällen finden Sie weitere Informationen zum Support unter FIDO2: Webauthentifizierung (WebAuthn). browser/platform Weitere Informationen zu WebAuthn IAM Identity Center finden Sie unter. FIDO2 Authentifikatoren

Die Active Directory-Gruppe „Domänenbenutzer“ wird nicht ordnungsgemäß mit dem IAM Identity Center synchronisiert

Die Gruppe der Active Directory-Domänenbenutzer ist die standardmäßige „primäre Gruppe“ für AD-Benutzerobjekte. Primäre Active Directory-Gruppen und ihre Mitgliedschaften können vom IAM Identity Center nicht gelesen werden. Verwenden Sie beim Zuweisen des Zugriffs auf IAM Identity Center-Ressourcen oder -Anwendungen andere Gruppen als die Gruppe Domänenbenutzer (oder andere Gruppen, die als primäre Gruppen zugewiesen sind), damit die Gruppenmitgliedschaft im IAM Identity Center-Identitätsspeicher korrekt wiedergegeben wird.

Fehler bei den ungültigen MFA-Anmeldeinformationen

Dieser Fehler kann auftreten, wenn ein Benutzer versucht, sich mit einem Konto eines externen Identitätsanbieters (z. B. Okta oderMicrosoft Entra ID) bei IAM Identity Center anzumelden, bevor sein Konto mithilfe des SCIM-Protokolls vollständig für IAM Identity Center bereitgestellt wurde. Nachdem das Benutzerkonto für IAM Identity Center bereitgestellt wurde, sollte dieses Problem behoben sein. Vergewissern Sie sich, dass das Konto für IAM Identity Center bereitgestellt wurde. Wenn nicht, überprüfen Sie die Bereitstellungsprotokolle im externen Identitätsanbieter.

Ich erhalte die Meldung „Ein unerwarteter Fehler ist aufgetreten“, wenn ich versuche, mich mit einer Authenticator-App zu registrieren oder anzumelden

Time-based Systeme mit Einmalkennwörtern (TOTP), wie sie beispielsweise von IAM Identity Center in Kombination mit codebasierten Authentifikator-Apps verwendet werden, sind auf die Zeitsynchronisierung zwischen dem Client und dem Server angewiesen. Stellen Sie sicher, dass das Gerät, auf dem Ihre Authenticator-App installiert ist, korrekt mit einer zuverlässigen Zeitquelle synchronisiert ist, oder stellen Sie die Uhrzeit auf Ihrem Gerät manuell so ein, dass sie einer zuverlässigen Quelle wie NIST () oder anderen Äquivalenten entspricht. https://www.time.gov/ local/regional

Ich erhalte die Fehlermeldung „Du bist es nicht, das sind wir“, wenn ich versuche, mich im IAM Identity Center anzumelden

Dieser Fehler weist auf ein Einrichtungsproblem mit Ihrer IAM Identity Center-Instanz oder dem externen Identitätsanbieter (IdP) hin, den IAM Identity Center als Identitätsquelle verwendet. Wir empfehlen Ihnen, Folgendes zu überprüfen:

  • Überprüfen Sie die Datums- und Uhrzeiteinstellungen auf dem Gerät, mit dem Sie sich anmelden. Wir empfehlen, Datum und Uhrzeit so einzustellen, dass sie automatisch eingestellt werden. Wenn dies nicht verfügbar ist, empfehlen wir, Datum und Uhrzeit mit einem bekannten NTP-Server (Network Time Protocol) zu synchronisieren.

  • Stellen Sie sicher, dass das in das IAM Identity Center hochgeladene IdP-Zertifikat mit dem von Ihrem IdP bereitgestellten übereinstimmt. Sie können das Zertifikat von der IAM Identity Center-Konsole aus überprüfen, indem Sie zu Einstellungen navigieren. Wählen Sie auf der Registerkarte „Identitätsquelle“ die Option „Aktion“ und dann „Authentifizierung verwalten“ aus. Wenn die IdP- und IAM Identity Center-Zertifikate nicht übereinstimmen, importieren Sie ein neues Zertifikat in IAM Identity Center.

  • Stellen Sie sicher, dass das NameID-Format in der Metadatendatei Ihres Identitätsanbieters wie folgt lautet:

    • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

  • Wenn Sie AD Connector von AWS Directory Service als Identitätsanbieter verwenden, stellen Sie sicher, dass die Anmeldeinformationen für das Dienstkonto korrekt und nicht abgelaufen sind. Weitere Informationen finden Sie unter Aktualisieren der Anmeldeinformationen AWS Directory Service für Ihr AD Connector-Dienstkonto in.

Meine Benutzer erhalten keine E-Mails vom IAM Identity Center

Alle vom IAM Identity Center-Dienst gesendeten E-Mails stammen entweder von der Adresse no-reply@signin.aws oder. no-reply@login.awsapps.com Ihr E-Mail-System muss so konfiguriert sein, dass es E-Mails von diesen Absender-E-Mail-Adressen akzeptiert und sie nicht als Junk oder Spam behandelt.

Fehler: Sie können nicht delete/modify auf die im Verwaltungskonto bereitgestellten Berechtigungssätze remove/assign zugreifen

Diese Meldung weist darauf hin, dass die Delegierte Verwaltung Funktion aktiviert wurde und dass der Vorgang, den Sie zuvor versucht haben, nur von jemandem erfolgreich ausgeführt werden kann, der über Verwaltungskontoberechtigungen verfügt. AWS Organizations Um dieses Problem zu beheben, melden Sie sich als Benutzer an, der über diese Berechtigungen verfügt, und versuchen Sie erneut, die Aufgabe auszuführen, oder weisen Sie diese Aufgabe einer Person zu, die über die richtigen Berechtigungen verfügt. Weitere Informationen finden Sie unter Registrieren Sie ein Mitgliedskonto.

Fehler: Das Sitzungstoken wurde nicht gefunden oder ist ungültig

Dieser Fehler kann auftreten, wenn ein Client, z. B. ein Webbrowser, versucht AWS Toolkit AWS CLI, eine Sitzung zu verwenden, die serverseitig widerrufen oder für ungültig erklärt wurde. Um dieses Problem zu beheben, kehren Sie zur Client-Anwendung oder Website zurück und versuchen Sie es erneut. Melden Sie sich auch erneut an, wenn Sie dazu aufgefordert werden. In diesem Fall müssen Sie manchmal auch ausstehende Anfragen stornieren, z. B. einen ausstehenden Verbindungsversuch von Ihrer IDE aus. AWS Toolkit

Gruppenmitglieder aus vertrauenswürdigen Domänen werden nicht mit IAM Identity Center synchronisiert

Wenn eine Sicherheitsgruppe erfolgreich mit dem IAM Identity Center synchronisiert wird, ihre Mitglieder aus einer vertrauenswürdigen lokalen Domäne jedoch nicht im IAM Identity Center angezeigt werden, kann dies daran liegen, dass sich die Gruppe in einer vertrauenswürdigen Domäne befindet AWS Managed Microsoft AD und dort Foreign Security Principal (FSPs) enthält, die Benutzer aus einer vertrauenswürdigen Domäne repräsentieren.

Versuchen Sie die folgenden Schritte zur Fehlerbehebung:

  • Gruppen direkt aus der vertrauenswürdigen Domäne synchronisieren: Anstatt eine Gruppe zu synchronisieren, die domänenübergreifende Mitglieder enthält AWS Managed Microsoft AD , erstellen und synchronisieren Sie die Gruppe direkt von der vertrauenswürdigen lokalen Domäne aus. Dieser Ansatz funktioniert, weil IAM Identity Center auf tatsächliche Benutzerobjekte in der Quelldomäne zugreifen kann.

  • Dienstkontoberechtigungen überprüfen: Stellen Sie sicher, dass das IAM Identity Center-Dienstkonto über die erforderlichen Berechtigungen für Benutzerobjekte in der vertrauenswürdigen Domäne verfügt: ReadProperties und ListContents über die erforderlichen Berechtigungen.

Probleme beim Aktivieren einer Instanz von IAM Identity Center mit mehreren Regionen

Wenn Sie bei der Aktivierung von IAM Identity Center Multi-Region Instance ausgewählt haben, erstellt der Einrichtungsvorgang einen vom Kunden verwalteten Schlüssel, repliziert ihn in die zusätzliche Region, aktiviert Ihre Instance und fügt die zusätzliche Region hinzu. Wenn einer dieser Schritte fehlschlägt, wird möglicherweise einer der folgenden Fehler angezeigt.

Die Schlüsselerstellung ist fehlgeschlagen

Ein vom Kunden verwalteter Schlüssel konnte in Ihrem Konto nicht erstellt werden. Ihre Instanz wurde nicht aktiviert.

Wenn es sich um einen Berechtigungsfehler handelt, überprüfen Sie, ob Ihre Rolle über die kms:TagResource Berechtigungen kms:CreateKey und verfügt, und wählen Sie dann „Aktivieren“, um es erneut zu versuchen.

Die Schlüsselreplikation ist fehlgeschlagen

In Ihrem Konto wurde ein vom Kunden verwalteter Schlüssel erstellt, der Replikatschlüssel konnte jedoch nicht in der zusätzlichen Region erstellt werden. Ihre Instanz wurde nicht aktiviert.

Wenn es sich um einen Berechtigungsfehler handelt, stellen Sie sicher, dass Ihre Rolle über die kms:ReplicateKey entsprechende Berechtigung verfügt.

Wählen Sie Aktivieren, um es erneut zu versuchen. Derselbe Schlüssel wird verwendet.

Wenn Sie später zurückkehren, suchen Sie den Schlüssel in der AWS KMS Konsole, indem Sie nach dem Tag filternCreatedBy: IAM Identity Center. Kopieren Sie die Schlüssel-ID, wählen Sie dann Benutzerdefinierte Instanz und wählen Sie den Schlüssel aus.

Um neu zu beginnen, löschen Sie den Schlüssel in der AWS KMS Konsole und wählen Sie Multi-Region Instanz, um einen neuen zu erstellen.

Die Instanzerstellung ist fehlgeschlagen

Ein vom Kunden verwalteter Schlüssel wurde erstellt und in die zusätzliche Region repliziert, aber Ihre Instanz konnte nicht aktiviert werden.

Wenn es sich um einen Berechtigungsfehler handelt, stellen Sie sicher, dass Ihre Rolle über die erforderlichen Berechtigungen zum Erstellen einer IAM Identity Center-Instanz verfügt.

Wählen Sie Aktivieren, um es erneut zu versuchen. Derselbe Schlüssel wird verwendet.

Wenn Sie später zurückkehren, suchen Sie den Schlüssel in der AWS KMS Konsole, indem Sie nach dem Tag filternCreatedBy: IAM Identity Center. Kopieren Sie die Schlüssel-ID, wählen Sie dann Benutzerdefinierte Instanz und wählen Sie den Schlüssel aus.

Um neu zu beginnen, löschen Sie den Schlüssel und sein Replikat in der AWS KMS Konsole und wählen Sie Multi-Region Instanz aus, um ein neues zu erstellen.

Anmerkung

Diese Fehler können auch auftreten, wenn Sie eine benutzerdefinierte Instanz verwenden, wenn die Instanzerstellung oder die Regionsreplikation fehlschlägt. Wenn Sie Ihren eigenen, vom Kunden verwalteten Schlüssel angegeben haben, gelten die Schritte zur Schlüsselerstellung und -replikation nicht.