View a markdown version of this page

SAML 2.0 für WorkSpaces Personal einrichten - Amazon WorkSpaces

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

SAML 2.0 für WorkSpaces Personal einrichten

Ermöglichen Sie Ihren Benutzern die Registrierung und Anmeldung von WorkSpaces Client-Anwendungen mithilfe ihrer SAML 2.0-Identity Provider (IdP) -Anmeldeinformationen und Authentifizierungsmethoden, indem Sie einen Identitätsverbund mit SAML 2.0 einrichten. WorkSpaces Verwenden Sie eine IAM-Rolle und eine Relay-State-URL, um Ihren IdP zu konfigurieren und AWS zu aktivieren, um einen Identitätsverbund mit SAML 2.0 einzurichten. Dadurch erhalten Ihre Verbundbenutzer Zugriff auf ein Verzeichnis. WorkSpaces Der Relay-Status ist der WorkSpaces Verzeichnisendpunkt, zu dem Benutzer weitergeleitet werden, nachdem sie sich erfolgreich angemeldet haben. AWS

Voraussetzungen

  • Die SAML-2.0-Authentifizierung ist in folgenden Regionen verfügbar:

    • Region USA Ost (Nord-Virginia)

    • Region USA West (Oregon)

    • Region Afrika (Kapstadt)

    • Region Asien-Pazifik (Mumbai)

    • Asia Pacific (Seoul) Region

    • Region Asien-Pazifik (Singapur)

    • Region Asien-Pazifik (Sydney)

    • Region Asien-Pazifik (Tokio)

    • Region Kanada (Zentral)

    • Region Europa (Frankfurt)

    • Region Europa (Irland)

    • Region Europa (London)

    • Region Südamerika (São Paulo)

    • Region Israel (Tel Aviv)

    • AWS GovCloud (US-West)

    • AWS GovCloud (US-East)

  • Um die SAML 2.0-Authentifizierung mit verwenden zu können WorkSpaces, muss der IdP unaufgefordertes IdP-initiated SSO mit einer Deep-Link-Zielressource oder einer Relay-State-Endpunkt-URL unterstützen. Beispiele hierfür IdPs sind ADFS, Azure AD, Duo Single Sign-On, Okta und. PingFederate PingOne Weitere Informationen finden Sie in der IdP-Dokumentation.

  • Die SAML 2.0-Authentifizierung funktioniert, wenn sie mit Simple AD WorkSpaces gestartet wurde. Dies wird jedoch nicht empfohlen, da Simple AD nicht in SAML 2.0 integriert werden kann. IdPs

  • Die SAML 2.0-Authentifizierung wird auf den folgenden Clients unterstützt. WorkSpaces Andere Client-Versionen werden für die SAML-2.0-Authentifizierung nicht unterstützt. Öffnen Sie Amazon WorkSpaces Client Downloads, um die neuesten Versionen zu finden:

    • Windows-Client, Version 5.1.0.3029 oder höher

    • macOS-Client, Version 5.x oder höher

    • Linux-Client für Ubuntu 22.04 Version 2024.1 oder höher, Ubuntu 20.04 Version 24.1 oder höher

    • Web Access

    Andere Client-Versionen können keine Verbindung zu „ WorkSpaces Aktiviert für SAML 2.0-Authentifizierung“ herstellen, sofern Fallback nicht aktiviert ist. Weitere Informationen finden Sie unter SAML 2.0-Authentifizierung für das Verzeichnis aktivieren. WorkSpaces

Eine schrittweise Anleitung zur Integration von SAML 2.0 WorkSpaces mit ADFS, Azure AD, Duo Single Sign-On, Okta PingFederate und PingOne for Enterprise finden Sie im Amazon WorkSpaces SAML Authentication Implementation Guide. OneLogin

Voraussetzungen

Erfüllen Sie die folgenden Voraussetzungen, bevor Sie Ihre SAML 2.0-Identity Provider-Verbindung (IdP) zu einem Verzeichnis konfigurieren. WorkSpaces

  1. Konfigurieren Sie Ihren IdP so, dass Benutzeridentitäten aus dem Microsoft Active Directory, das mit dem Verzeichnis verwendet wird, integriert werden. WorkSpaces Bei einem Benutzer mit einem WorkSpace müssen die s AMAccountName - und email-Attribute für den Active Directory-Benutzer und die SAML-Anspruchswerte übereinstimmen, damit sich der Benutzer WorkSpaces mit dem IdP anmelden kann. Weitere Informationen zur Integration von Active Directory mit Ihrem IdP finden Sie in Ihrer IdP-Dokumentation.

  2. Konfigurieren Sie den Identitätsanbieter, um eine Vertrauensbeziehung mit einzurichte AWS.

    • Weitere Informationen zur Konfiguration des Verbunds finden Sie unter Integrieren von SAML-Lösungsanbietern von Drittanbietern mit AWS. AWS Zu den relevanten Beispielen gehört die IdP-Integration mit AWS IAM für den Zugriff auf die AWS Verwaltungskonsole.

    • Nutzen Sie Ihren IdP, um ein Verbundmetadatendokument, in dem Ihre Organisation als IdP beschrieben wird, zu generieren und laden Sie es herunter. Dieses signierte XML-Dokument wird verwendet, um die Vertrauensstellung für die vertrauenden Seiten einzurichten. Speichern Sie diese Datei an einem Standort, auf den Sie später von der IAM-Konsole aus zugreifen können.

  3. Erstellen oder registrieren Sie ein Verzeichnis für WorkSpaces mithilfe der WorkSpaces Verwaltungskonsole. Weitere Informationen finden Sie unter Verzeichnisse verwalten für WorkSpaces. Die SAML 2.0-Authentifizierung für WorkSpaces wird für die folgenden Verzeichnistypen unterstützt:

    • AD Connector

    • AWS Verwaltetes Microsoft AD

  4. Erstellen Sie eine WorkSpace für einen Benutzer, der sich mit einem unterstützten Verzeichnistyp beim IdP anmelden kann. Sie können eine WorkSpace mithilfe der WorkSpaces Verwaltungskonsole oder der WorkSpaces API erstellen. AWS CLI Weitere Informationen finden Sie unter Starten eines virtuellen Desktops mit WorkSpaces.

Schritt 1: Erstellen Sie einen SAML-Identitätsanbieter in AWS IAM

Erstellen Sie zunächst einen SAML-IdP in IAM. AWS Dieser IdP definiert die AWS Vertrauensbeziehung zwischen Ihrem Unternehmen und Ihrem IdP-to Unternehmen anhand des Metadatendokuments, das von der IdP-Software in Ihrer Organisation generiert wurde. Weitere Informationen finden Sie unter Erstellen und Verwalten eines SAML-Identitätsanbieters (Amazon-Web-Services-Managementkonsole). Informationen zur Arbeit mit SAML IdPs in AWS GovCloud (US-West) und AWS GovCloud (US-East) finden Sie unter AWS Identitäts- und Zugriffsmanagement.

Schritt 2: Erstellen einer IAM-Rolle für den SAML-2.0-Verbund

Anschließend erstellen Sie eine IAM-Rolle für den SAML-2.0-Verbund. Dieser Schritt stellt eine Vertrauensstellung zwischen IAM und dem IdP Ihrer Organisation her, die Ihren IdP als vertrauenswürdige Entität für den Verbund identifiziert.

So erstellen Sie eine IAM-Rolle für den SAML-IdP

  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Rollen und Rolle erstellen aus.

  3. Wählen Sie für Role type (Rollentyp) die Option SAML 2.0 federation (SAML 2.0 Verbund).

  4. Wählen Sie für SAML Provider (SAML-Anbieter) den erstellten SAML-Identitätsanbieter aus.

  5. Wählen Sie für Bedingung die Option Bedingung hinzufügen aus , und gehen Sie dann wie folgt vor:

    1. Wählen Sie für Schlüssel die Option SAML:sub _type aus.

    2. Wählen Sie für Bedingung die Option StringEquals.

    3. Geben Sie für Wert persistent ein.

    Dieser Wert schränkt den Rollenzugriff auf SAML-Benutzer-Streaming-Anfragen ein. Die Anfrage muss eine SAML-Betrefftyp-Assertion mit dem Wert persistent enthalten. Wenn das SAML:sub _type-Attribut auf persistent gesetzt ist, sendet Ihr IdP in allen SAML-Anfragen eines bestimmten Benutzers denselben eindeutigen Wert für das NameID-Element. Weitere Informationen zur SAML:sub _type-Assertion finden Sie im Abschnitt Eindeutige Identifizierung von Benutzern im SAML-based Verbund unter Verwenden SAML-based des Verbunds für den API-Zugriff auf. AWS

  6. Wählen Sie Weiter aus.

  7. Wählen Sie auf der Seite Add permissions (Berechtigungen hinzufügen) die Option Next (Weiter) aus. Fügen Sie hier keine Berechtigungsrichtlinie hinzu. Eine Inline-Richtlinie für diese Rolle betten Sie später in einSchritt 3: Einbetten einer eingebundenen Richtlinie für die IAM-Rolle.

  8. Geben Sie auf der Seite Name, überprüfen und erstellen unter Rollenname einen Namen ein, der den Zweck dieser Rolle identifiziert. Da mehrere Entitäten auf die Rolle verweisen können, können Sie den Namen der Rolle nicht mehr bearbeiten, nachdem sie erstellt wurde.

  9. (Optional) Geben Sie unter Role description (Rollenbeschreibung) eine Beschreibung für die neue Rolle ein.

  10. (Optional) Wählen Sie unter Schritt 3: Tags hinzufügen die Option Neues Tag hinzufügen aus und geben Sie einen Schlüssel und einen Wert für jedes Tag ein, das Sie hinzufügen möchten. Weitere Informationen finden Sie unter Markieren von IAM-Benutzern und -Rollen.

  11. Wählen Sie Rolle erstellen aus.

  12. Fügen Sie die sts:TagSession Berechtigung zur Vertrauensrichtlinie Ihrer neuen IAM-Rolle hinzu. Weitere Informationen finden Sie unter Übergeben von Sitzungs-Tags in AWS STS. Wählen Sie in den Details Ihrer neuen IAM-Rolle die Registerkarte Vertrauensbeziehungen und dann Vertrauensrichtlinie bearbeiten aus. Wenn der Editor „Vertrauensrichtlinie bearbeiten“ geöffnet wird, fügen Sie die sts:TagSession Berechtigung hinzu, sodass die Richtlinie den folgenden Angaben entspricht:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::111122223333:saml-provider/IDENTITY-PROVIDER" }, "Action": [ "sts:AssumeRoleWithSAML", "sts:TagSession" ], "Condition": { "StringEquals": { "SAML:sub_type": "persistent" }, "StringLike": { "SAML:aud": "https://*signin.aws.amazon.com/saml*" } } } ] }

Entspricht in der Richtlinie dem Namen des SAML-IdP, den Sie in Schritt 1 ausgewählt haben, und IDENTITY-PROVIDER 111122223333 entspricht Ihrer AWS Konto-ID. Nachdem Sie die sts:TagSession Berechtigung hinzugefügt haben, wählen Sie Richtlinie aktualisieren aus.

Schritt 3: Einbetten einer eingebundenen Richtlinie für die IAM-Rolle

Anschließend betten Sie eine IAM-Richtlinie für die erstellte Rolle ein. Bei der Einbettung einer eingebundenen Richtlinie können die Berechtigungen der Richtlinie nicht versehentlich an die falsche Prinzipal-Entität angefügt werden. Die Inline-Richtlinie ermöglicht Verbundbenutzern den Zugriff auf das WorkSpaces Verzeichnis.

Wichtig

IAM-Richtlinien zur Verwaltung des Zugriffs auf AWS basierend auf der Quell-IP werden für diese Aktion nicht unterstützt. workspaces:Stream Verwenden Sie IP-Zugriffskontrollgruppen WorkSpaces, um IP-Zugriffskontrollen für zu verwalten. Wenn Sie die SAML 2.0-Authentifizierung verwenden, können Sie außerdem IP-Zugriffskontrollrichtlinien verwenden, sofern diese bei Ihrem SAML 2.0-IdP verfügbar sind.

  1. Wählen Sie in den Details für die IAM-Rolle, die Sie erstellt haben, die Registerkarte Berechtigungen aus und fügen Sie dann die erforderlichen Berechtigungen zur Berechtigungsrichtlinie der Rolle hinzu. Der Assistent zum Erstellen von Richtlinien wird gestartet.

  2. Wählen Sie unter Create policy (Richtlinie erstellen) die Registerkarte JSON.

  3. Kopieren Sie die folgende JSON-Richtlinie und fügen Sie sie in das JSON-Fenster ein. Ändern Sie dann die Ressource, indem Sie Ihren AWS Regionalcode, Ihre Konto-ID und Ihre Verzeichnis-ID eingeben. In der folgenden Richtlinie "Action": "workspaces:Stream" ist dies die Aktion, die Ihren WorkSpaces Benutzern die Berechtigung erteilt, eine Verbindung zu ihren Desktop-Sitzungen im WorkSpaces Verzeichnis herzustellen.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "workspaces:Stream", "Resource": "arn:aws:workspaces:us-east-1:123456789012:directory/DIRECTORY-ID", "Condition": { "StringEquals": { "workspaces:userId": "${saml:sub}" } } } ] }

    REGION-CODEErsetzen Sie durch die AWS Region, in der Ihr WorkSpaces Verzeichnis existiert. DIRECTORY-IDErsetzen Sie es durch die WorkSpaces Verzeichnis-ID, die Sie in der WorkSpaces Managementkonsole finden. Verwenden Sie für Ressourcen in AWS GovCloud AWS GovCloud (US-WestUS-East) oder () das folgende Format für den ARN:arn:aws-us-gov:workspaces:REGION-CODE:ACCOUNT-ID-WITHOUT-HYPHENS:directory/DIRECTORY-ID.

  4. Klicken Sie abschließend auf Review policy (Richtlinie überprüfen). Die Richtlinienvalidierung meldet mögliche Syntaxfehler.

Schritt 4: Konfigurieren des SAML-2.0-Identitätsanbieters

Als Nächstes müssen Sie je nach Ihrem SAML 2.0-IdP Ihren IdP möglicherweise manuell aktualisieren, sodass er als Dienstanbieter AWS als vertrauenswürdig eingestuft wird, indem Sie die saml-metadata.xml Datei unter auf https://signin.aws.amazon.com/static/saml-metadata.xml Ihren IdP hochladen. Dieser Schritt aktualisiert die Metadaten Ihres IdP. Bei einigen ist das Update IdPs möglicherweise bereits konfiguriert. In diesem Fall fahren Sie mit dem nächsten Schritt fort.

Wenn diese Aktualisierung in Ihrem IdP noch nicht konfiguriert ist, lesen Sie in der Dokumentation Ihres IdP nach, wie die Metadaten zu aktualisieren sind. Bei einigen Anbietern können Sie die URL eingeben, woraufhin der Identitätsanbieter die Datei für Sie abruft und installiert. Bei anderen Anbietern müssen Sie die Datei über eine URL herunterladen und dann als lokale Datei bereitstellen.

Wichtig

Zu diesem Zeitpunkt können Sie auch Benutzern in Ihrem IdP den Zugriff auf die WorkSpaces Anwendung gewähren, die Sie in Ihrem IdP konfiguriert haben. Für Benutzer, die berechtigt sind, auf die WorkSpaces Anwendung für Ihr Verzeichnis zuzugreifen, wird nicht automatisch eine für sie WorkSpace erstellt. Ebenso sind Benutzer, die eine für sie WorkSpace erstellt haben, nicht automatisch berechtigt, auf die WorkSpaces Anwendung zuzugreifen. Um erfolgreich eine Verbindung zu einer WorkSpace SAML 2.0-Authentifizierung herzustellen, muss ein Benutzer vom IdP autorisiert sein und eine WorkSpace erstellt haben.

Anmerkung

Wenn Ihre Endbenutzer häufig zwischen mehreren verschiedenen WorkSpaces Benutzeridentitäten wechseln und dabei denselben SAML 2.0-Identitätsanbieter (IdP) verwenden, stellen Sie sicher, dass Ihr IdP so konfiguriert ist, dass er bei jedem Anmeldeversuch eine Authentifizierung (ForceAuthn) erzwingt. Dadurch wird verhindert, dass Ihr IdP eine bestehende SSO-Sitzung wiederverwendet, was andernfalls zu Authentifizierungsfehlern führen kann, wenn Ihre Benutzer zu einer anderen wechseln. WorkSpace Eine Anleitung zur Aktivierung der Einstellung ForceAuthn (oder einer gleichwertigen) Einstellung finden Sie in der Dokumentation Ihres IdP.

Schritt 5: Erstellen von Zusicherungen für die SAML-Authentifizierungsantwort

Konfigurieren Sie als Nächstes die Informationen, an die Ihr IdP AWS als SAML-Attribute sendet, in seiner Authentifizierungsantwort. Abhängig von Ihrem IdP ist dies bereits konfiguriert. Überspringen Sie diesen Schritt und fahren Sie mit Schritt 6: Konfigurieren des Relay-Status Ihres Verbunds fort.

Wenn diese Informationen in Ihrem Identitätsanbieter noch nicht konfiguriert sind, führen Sie die folgenden Schritte aus:

  • SAML Subject NameID – Die eindeutige ID für den Benutzer, der sich anmeldet. Der Wert muss mit dem WorkSpaces Benutzernamen übereinstimmen und ist in der Regel das AMAccountName s-Attribut für den Active Directory-Benutzer.

  • SAML-Subjekttyp (mit dem Wert persistent) – Durch Verwendung des Werts persistent stellen Sie sicher, dass Ihr IdP in allen SAML-Anfragen von einem bestimmten Benutzer dasselbe NameID-Element sendet. Stellen Sie sicher, dass Ihre IAM-Richtlinie eine Bedingung enthält, um ausschließlichen SAML-Anfragen mit dem SAML sub_type persistent zuzulassen, wie in Erstellen einer IAM-Rolle für den SAML-2.0-Verbund beschrieben.

  • Attribute-Element mit dem Name-Attribut https://aws.amazon.com/SAML/Attributes/Role – Dieses Element enthält ein oder mehrere AttributeValue-Elemente, die die IAM-Rollen und den SAML IdP auflisten, denen der Benutzer durch Ihren IdP zugeordnet ist. Die Rolle und der IdP werden durch Kommas getrennte Liste von ARN-Paaren angegeben. Ein Beispiel für den erwarteten Wert ist arn:aws:iam::ACCOUNTNUMBER:role/ROLENAME,arn:aws:iam::ACCOUNTNUMBER:saml-provider/PROVIDERNAME.

  • AttributeElement mit dem Name Attribut auf https://aws.amazon.com/SAML/Attributes/RoleSessionName — Dieses Element enthält ein AttributeValue Element, das eine Kennung für die AWS temporären Anmeldeinformationen bereitstellt, die für SSO ausgegeben werden. Der Wert des AttributeValue-Elements muss zwischen 2 und 64 Zeichen lang sein und darf nur alphanumerische Zeichen, Unterstriche und die folgenden Zeichen enthalten: _ . : / = + - @. Leerzeichen dürfen nicht enthalten sein. Der Wert ist in der Regel eine E-Mail-Adresse oder ein User Principle Name (UPN). Er sollte kein Wert mit einem Leerzeichen (z. B. der Anzeigename eines Benutzers) sein.

  • Attribute-Element, bei dem das Name-Attribut https://aws.amazon.com/SAML/Attributes/PrincipalTag:Email ist – Dieses Element enthält ein AttributeValue-Element, das die E-Mail-Adresse des/der Benutzer:in angibt. Der Wert muss mit der E-Mail-Adresse des WorkSpaces Benutzers übereinstimmen, wie sie im WorkSpaces Verzeichnis definiert ist. Tag-Werte können Kombinationen aus Buchstaben, Zahlen, Leerzeichen sein und die folgenden Zeichen enthalten: _ . : / = + - @ Weitere Informationen finden Sie unter Regeln zum Markieren in IAM und AWS STS im IAM-Benutzerhandbuch.

  • Attribute-Element, bei dem das Name-Attribut https://aws.amazon.com/SAML/Attributes/PrincipalTag:UserPrincipalName ist (optional) – Dieses Element enthält ein AttributeValue-Element, das die Active-Directory-userPrincipalName für den Benutzer bereitstellt, der sich anmeldet. Das Format des von Ihnen angegebenen Wertes muss username@domain.com sein. Dieser Parameter wird bei der zertifikatbasierten Authentifizierung als alternativer Name des Subjekts im Endbenutzerzertifikat verwendet. Weitere Informationen finden Sie unter Certificate-Based Authentifizierung.

  • Attribute-Element, bei dem das Name-Attribut https://aws.amazon.com/SAML/Attributes/PrincipalTag:ObjectSid ist (optional) – Dieses Element enthält ein AttributeValue-Element, das die Active-Directory-SID (Security Identifier) für den/die Benutzer:in bereitstellt, der/die sich anmeldet. Dieser Parameter wird bei der zertifikatbasierten Authentifizierung verwendet, um eine sichere Zuordnung zu Active-Directory-Benutzern zu ermöglichen. Weitere Informationen finden Sie unter Certificate-Based Authentifizierung.

  • Attribute-Element, bei dem das Name-Attribut https://aws.amazon.com/SAML/Attributes/PrincipalTag:ClientUserName ist (optional) – Dieses Element enthält ein AttributeValue-Element, das ein alternatives Benutzernamenformat bereitstellt. Verwenden Sie dieses Attribut, wenn Sie Anwendungsfälle haben, in denen Benutzernamenformate wie corp\usernamecorp.example.com\username, oder für username@corp.example.com die Anmeldung mit dem WorkSpaces Client erforderlich sind. Tag-Schlüssel und -Werte können eine beliebige Kombination aus Buchstaben, Zahlen, Leerzeichen sein und die Zeichen _ : / . + = @ - enthalten. Weitere Informationen finden Sie unter Regeln zum Markieren in IAM und AWS STS im IAM-Benutzerhandbuch. Ersetzen Sie\ in der SAML-Assertion durch/, um corp\username- oder corp.example.com\username-Formate anzugeben.

  • AttributeElement mit dem auf:Domain gesetzten Name Attribut https://aws.amazon.com/SAML/Attributes/PrincipalTag (optional) — Dieses Element enthält ein ElementAttributeValue, das den vollqualifizierten Active Directory-DNS-Domänennamen (FQDN) für Benutzer bereitstellt, die sich anmelden. Dieser Parameter wird bei der zertifikatbasierten Authentifizierung verwendet, wenn die Active-Directory-userPrincipalName für die Benutzer ein alternatives Suffix enthält. Der Wert muss in der domain.com angegeben werden, einschließlich aller Unterdomains.

  • AttributeElement mit dem Name Attribut auf https://aws.amazon.com/SAML/Attributes/SessionDuration (optional) — Dieses Element enthält ein AttributeValue Element, das die maximale Zeitdauer angibt, die eine Verbundstreamingsitzung für einen Benutzer aktiv bleiben kann, bevor eine erneute Authentifizierung erforderlich ist. Der Standardwert liegt bei 3600 Sekunden (60 Minuten). Weitere Informationen finden Sie unter SAML SessionDurationAttribute.

    Anmerkung

    Auch wenn es sich bei SessionDuration um ein optionales Attribut handelt, wird empfohlen, es in die SAML-Antwort aufzunehmen. Wenn Sie dieses Attribut nicht angeben, wird die Sitzungsdauer auf einen Standardwert von 3600 Sekunden (60 Minuten) festgelegt. WorkSpaces Desktop-Sitzungen werden nach Ablauf ihrer Sitzungsdauer getrennt.

Weitere Informationen über die Konfiguration dieser Elemente finden Sie unter Konfigurieren von SAML-Zusicherungen für die Authentifizierungsantwort im IAM-Benutzerhandbuch. Weitere Informationen zu spezifischen Konfigurationsanforderungen für Ihren IdP finden Sie in der Dokumentation zu Ihrem IdP.

Schritt 6: Konfigurieren des Relay-Status für den Verbund

Verwenden Sie als Nächstes Ihren IdP, um den Relay-Status Ihres Verbunds so zu konfigurieren, dass er auf die URL für den WorkSpaces Directory-Relay-Status verweist. Nach erfolgreicher Authentifizierung durch AWS wird der Benutzer zum WorkSpaces Verzeichnisendpunkt weitergeleitet, der in der SAML-Authentifizierungsantwort als Relay-Status definiert ist.

Der Relay-Status-URL hat das folgende Format:

https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code

Erstellen Sie Ihre Relay-Status-URL aus Ihrem WorkSpaces Verzeichnisregistrierungscode und dem Relay-Status-Endpunkt, der der Region zugeordnet ist, in der sich Ihr Verzeichnis befindet. Den Registrierungscode finden Sie in der WorkSpaces Managementkonsole.

Wenn Sie die regionsübergreifende Umleitung für verwenden WorkSpaces, können Sie den Registrierungscode optional durch den vollqualifizierten Domainnamen (FQDN) ersetzen, der Verzeichnissen in Ihrer Primär- und Failover-Region zugeordnet ist. Weitere Informationen finden Sie unter Umleitung für Amazon. Cross-region WorkSpaces Wenn Sie die regionsübergreifende Umleitung und die SAML-2.0-Authentifizierung verwenden, müssen sowohl das Primär- als auch das Failover-Verzeichnis für die SAML-2.0-Authentifizierung aktiviert und unabhängig voneinander mit dem IdP konfiguriert werden, wobei der Relay-Status-Endpunkt verwendet wird, der jeder Region zugeordnet ist. Dadurch kann der FQDN korrekt konfiguriert werden, wenn Benutzer ihre WorkSpaces Client-Anwendungen registrieren, bevor sie sich anmelden, und Benutzer können sich während eines Failover-Ereignisses authentifizieren.

In der folgenden Tabelle sind die Relay-State-Endpunkte für die Regionen aufgeführt, in denen die WorkSpaces SAML 2.0-Authentifizierung verfügbar ist.

Regionen, in denen die WorkSpaces SAML 2.0-Authentifizierung verfügbar ist
Region RelayState-Endpunkt
Region USA Ost (Nord-Virginia)
  • workspaces.euc-sso.us-east-1.aws.amazon.com

  • (FIPS) workspaces.euc-sso-fips.us-east-1.aws.amazon.com

Region USA West (Oregon)
  • workspaces.euc-sso.us-west-2.aws.amazon.com

  • (FIPS) workspaces.euc-sso-fips.us-west-2.aws.amazon.com

Region Afrika (Kapstadt) workspaces.euc-sso.af-south-1.aws.amazon.com
Region Asien-Pazifik (Mumbai) workspaces.euc-sso.ap-south-1.aws.amazon.com
Region Asien-Pazifik (Seoul) workspaces.euc-sso.ap-northeast-2.aws.amazon.com
Region Asien-Pazifik (Singapur) workspaces.euc-sso.ap-southeast-1.aws.amazon.com
Region Asien-Pazifik (Sydney) workspaces.euc-sso.ap-southeast-2.aws.amazon.com
Region Asien-Pazifik (Tokio) workspaces.euc-sso.ap-northeast-1.aws.amazon.com
Region Kanada (Zentral) workspaces.euc-sso.ca-central-1.aws.amazon.com
Region Europa (Frankfurt) workspaces.euc-sso.eu-central-1.aws.amazon.com
Region Europa (Irland) workspaces.euc-sso.eu-west-1.aws.amazon.com
Region Europa (London) workspaces.euc-sso.eu-west-2.aws.amazon.com
Region Südamerika (São Paulo) workspaces.euc-sso.sa-east-1.aws.amazon.com
Region Israel (Tel Aviv) workspaces.euc-sso.il-central-1.aws.amazon.com
AWS GovCloud (US-West)
  • workspaces.euc-sso.us-gov-west-1.amazonaws-us-gov.com

  • (FIPS) workspaces.euc-sso-fips.us-gov-west-1.amazonaws-us-gov.com

Anmerkung

Weitere Informationen zu finden Sie unter Amazon im Benutzerhandbuch (USA). WorkSpaces AWS GovCloud

AWS GovCloud (US-East)
  • workspaces.euc-sso.us-gov-east-1.amazonaws-us-gov.com

  • (FIPS) workspaces.euc-sso-fips.us-gov-east-1.amazonaws-us-gov.com

Anmerkung

Weitere Informationen dazu finden Sie unter Amazon WorkSpaces im AWS GovCloud (USA) -Benutzerhandbuch.

Bei einem vom Identity Provider (IdP) initiierten Flow können Sie den Client angeben, den Sie für den SAML 2.0-Verbund verwenden möchten. Geben Sie dazu entweder native oder web am Ende der Relay-Status-URL danach an. &client= Wenn der Parameter in einer Relay-Status-URL angegeben ist, werden die entsprechenden Sitzungen automatisch auf dem angegebenen Client gestartet.

Schritt 7: Aktivieren Sie die Integration mit SAML 2.0 in Ihrem Verzeichnis WorkSpaces

Sie können die WorkSpaces Konsole verwenden, um die SAML 2.0-Authentifizierung für das WorkSpaces Verzeichnis zu aktivieren.

So aktivieren Sie die Integration mit SAML 2.0
  1. Öffnen Sie die WorkSpaces Konsole unter. https://console.aws.amazon.com/workspaces/v2/home

  2. Wählen Sie im Navigationsbereich Verzeichnisse aus.

  3. Wählen Sie die Verzeichnis-ID für Ihre WorkSpaces.

  4. Wählen Sie unter Authentifizierung die Option Bearbeiten aus.

  5. Wählen Sie SAML-2.0-Identitätsanbieter bearbeiten aus.

  6. Aktivieren Sie das Kontrollkästchen SAML-2.0-Authentifizierung aktivieren.

  7. Geben Sie für die Benutzerzugriffs-URL und Name des IdP-Deep-Link-Parameters Werte ein, die für Ihren IdP und die Anwendung gelten, die Sie in Schritt 1 konfiguriert haben. Der Standardwert für den IdP-Deeplink-Parameternamen lautet „RelayState„, wenn Sie diesen Parameter weglassen. In der folgenden Tabelle sind URLs und Parameternamen für den Benutzerzugriff aufgeführt, die für verschiedene Identitätsanbieter für Anwendungen eindeutig sind.

    Domains und IP-Adressen, die der Zulassungsliste hinzugefügt werden sollten
    Identitätsanbieter Parameter URL für den Benutzerzugriff
    ADFS RelayState https://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>
    Azure AD RelayState https://myapps.microsoft.com/signin/<app_id>?tenantId=<tenant_id>
    Duo, Einzel Sign-On RelayState https://<sub-domain>.sso.duosecurity.com/saml2/sp/<app_id>/sso
    Okta RelayState https://<sub_domain>.okta.com/app/<app_name>/<app_id>/sso/saml
    OneLogin RelayState https://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>
    JumpCloud RelayState https://sso.jumpcloud.com/saml2/<app-id>
    Auth0 RelayState https://<DefaultTenatName>.us.auth0.com/samlp/<Client_Id>
    PingFederate TargetResource https://<host>/idp/startSSO.ping?PartnerSpId=<sp_id>
    PingOne für Enterprise TargetResource https://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app_id>&idpid=<idp_id>

    Die URL für den Benutzerzugriff wird normalerweise vom Anbieter für unaufgefordertes SSO IdP-initiated definiert. Ein Benutzer kann diese URL in einen Webbrowser eingeben, um sich direkt mit der SAML-Anwendung zu verbinden. Wählen Sie Testen aus, um die Benutzerzugriffs-URL und die Parameterwerte für Ihren IdP zu testen. Kopieren Sie die Test-URL und fügen Sie sie in ein privates Fenster in Ihrem aktuellen oder einem anderen Browser ein, um die SAML 2.0-Anmeldung zu testen, ohne Ihre aktuelle Verwaltungskonsolensitzung zu unterbrechen. AWS Wenn IdP-initiated Flow geöffnet wird, können Sie Ihren Client registrieren. WorkSpaces Weitere Informationen finden Sie unter Vom Identitätsanbieter (IdP) initiierter Flow.

  8. Aktivieren oder deaktivieren Sie die Option Anmeldung für Clients zulassen, die SAML 2.0 nicht unterstützen, um die Fallback-Einstellungen zu verwalten. Aktivieren Sie diese Einstellung, um Ihren Benutzern weiterhin Zugriff auf WorkSpaces Clienttypen oder Versionen zu gewähren, die SAML 2.0 nicht unterstützen, oder wenn Benutzer Zeit benötigen, um auf die neueste Client-Version zu aktualisieren.

    Anmerkung

    Diese Einstellung ermöglicht es Benutzern, SAML 2.0 zu umgehen und sich mithilfe der Verzeichnisauthentifizierung mit älteren Client-Versionen anzumelden.

  9. Aktivieren Sie Web Access, um SAML mit dem Webclient zu verwenden. Weitere Informationen finden Sie unter Amazon WorkSpaces Web Access aktivieren und konfigurieren.

    Anmerkung

    PCoIP mit SAML wird bei Web Access nicht unterstützt.

  10. Wählen Sie Speichern. Ihr WorkSpaces Verzeichnis ist jetzt mit der SAML 2.0-Integration aktiviert. Sie können die Flows IdP-initiated und die von der Clientanwendung initiierten Flows verwenden, um WorkSpaces Client-Anwendungen zu registrieren und sich bei ihnen anzumelden. WorkSpaces