Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de un proveedor SAML como IdP de grupo de identidades
Con los grupos de identidades de Amazon Cognito, puede autenticar a los usuarios con proveedores de identidad (IdPs) mediante SAML 2.0. Puede utilizar un IdP que admita el lenguaje SAML con Amazon Cognito para proporcionar un flujo de incorporación sencillo a sus usuarios. Su SAML-supporting IdP especifica las funciones de IAM que pueden asumir sus usuarios. De esta forma, distintos usuarios pueden recibir distintos conjuntos de permisos.
Configuración de un grupo de identidades para un IdP SAML
Los siguientes pasos describen cómo configurar el grupo de identidades para usar un SAML-based IdP.
nota
A fin de poder configurar un grupo de identidades para que admita un proveedor SAML, primero tiene que configurar el IdP SAML en la consola de IAM
Para agregar un proveedor de identidades (IdP) de SAML
-
Elija Grupos de identidades en la consola de Amazon Cognito
. Seleccione un grupo de identidades. -
Elija la pestaña Acceso de usuario.
-
Seleccione Agregar proveedor de identidades.
-
Elija SAML.
-
Elija un proveedor de identidades SAML del IAM IdPs de su. Cuenta de AWS Si desea agregar un nuevo proveedor de SAML, elija Crear nuevo proveedor para navegar hasta la consola de IAM.
-
Para establecer el rol que Amazon Cognito solicita cuando emite credenciales a los usuarios que se han autenticado con este proveedor, configure Configuración del rol.
-
Puede asignar a los usuarios de ese IdP el Rol predeterminado que configuró al configurar el Rol autenticado o puede Elegir el rol con reglas.
-
Si ha seleccionado Elegir un rol con reglas, introduzca la Reclamación de origen de la autenticación del usuario, el Operador que desea usar para comparar la reclamación, el Valor que hará que coincida con esta elección de rol y el Rol que desea asignar cuando la Asignación de roles coincida. Seleccione Agregar otra para crear una regla adicional en función de una condición diferente.
-
Elija una Resolución de rol. Cuando las reclamaciones del usuario no coinciden con las reglas, puede denegar las credenciales o emitir credenciales para el Rol autenticado.
-
-
-
Para cambiar las etiquetas de la entidad principal que Amazon Cognito asigna cuando emite credenciales a los usuarios que se han autenticado con este proveedor, configure Atributos para el control de acceso.
-
Para no aplicar ninguna etiqueta de entidad principal, elija Inactivo.
-
Para aplicar etiquetas de entidades principales en función de las reclamaciones
subyaud, elija Usar mapeos predeterminados. -
Para crear su propio esquema personalizado de atributos para las etiquetas de la entidades principales, elija Usar mapeos personalizados. A continuación, ingrese una Clave de etiqueta que desee obtener de cada Reclamación que desee representar en una etiqueta.
-
-
Seleccione Guardar cambios.
Configuración del IdP SAML
Después de crear el proveedor SAML, configure su IdP SAML para añadir una relación de confianza entre el IdP y AWS. Con muchos IdPs, puede especificar una URL que el IdP pueda usar para leer la información y los certificados de la parte que confía en un documento XML. Para AWS, puede usar https://signin.aws.amazon.com/static/saml-metadata.xml
Cuando el IdP de SAML incluye más de un certificado de firma en los metadatos de SAML, al iniciar sesión, el grupo de identidades determina que la aserción de SAML es válida si coincide con algún certificado de los metadatos de SAML.
Personalización de un rol de usuario con SAML
Al usar SAML con Identidad de Amazon Cognito se puede personalizar el rol para el usuario final. Amazon Cognito solo admite el flujo mejorado con el SAML-based IdP. No es necesario especificar un rol autenticado o no autenticado para que el grupo de identidades use un IdP. SAML-based El atributo https://aws.amazon.com/SAML/Attributes/Role de la notificación especifica uno o varios pares compuestos por un ARN de proveedor y un ARN de rol, y delimitado con comas. Estos son los roles que el usuario puede asumir. El IdP SAML se puede configurar para rellenar los atributos de rol en función de la información de atributo de usuario que el IdP tiene disponible. Si la aserción SAML recibe varios roles, rellene el parámetro customRoleArn opcional debe al llamar a getCredentialsForIdentity. El usuario asume este customRoleArn si el rol coincide con uno de la reclamación de la aserción SAML.
Autenticación de usuarios con un IdP SAML
Para federarse con el SAML-based IdP, determine la URL en la que el usuario inicia el inicio de sesión. AWS la federación utiliza el inicio de sesión. IdP-initiated En AD FS 2.0, la URL adopta la forma https://.<fqdn>/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices
A fin de agregar compatibilidad para el IdP SAML en Amazon Cognito, primero autentique a los usuarios con el proveedor de identidad SAML a partir de su aplicación de iOS o Android. El código que utiliza para integrar y autenticar con el IdP SAML es específico de los proveedores SAML. Una vez que autentique al usuario, puede proporcionar la aserción SAML resultante a Identidad de Amazon Cognito mediante las API de Amazon Cognito.
No puede repetir ni reproducir una aserción de SAML en la asignación de Logins de la solicitud de API de grupo de identidades. Una aserción de SAML reproducida tiene un ID de aserción que duplica el ID de una solicitud de API anterior. Las operaciones de la API que pueden aceptar una afirmación de SAML en el Logins mapa incluyen GetId, GetCredentialsForIdentityGetOpenIdToken, y. GetOpenIDTokenForDeveloperIdentity Puede reproducir un ID de aserción de SAML una vez por solicitud de API en un flujo de autenticación de grupo de identidades. Por ejemplo, puede proporcionar la misma aserción de SAML en una solicitud GetId y en una solicitud GetCredentialsForIdentity posterior, pero no en una segunda solicitud GetId.