Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure SAML con IAM para Connect Customer
Connect Customer admite la federación de identidades al configurar el lenguaje de marcado para aserciones de seguridad (SAML) 2.0 con AWS IAM para permitir el inicio de sesión único (SSO) basado en la web desde su organización a su instancia de Connect Customer. Esto permite a los usuarios iniciar sesión en un portal de su organización hospedado por un proveedor de identidad (IdP) compatible con SAML 2.0 e iniciar sesión en una instancia de Connect Customer con una experiencia de inicio de sesión único sin tener que proporcionar credenciales independientes para Connect Customer.
Notas importantes
Antes de comenzar, tenga en cuenta lo siguiente:
-
Estas instrucciones no se aplican a las implementaciones de Connect Customer Global Resiliency. Para obtener información sobre la resiliencia global de Connect Customer, consulte. Integre su proveedor de identidad (IdP) con un terminal de inicio de sesión SAML de Connect Customer Global Resiliency
-
Para elegir la autenticación basada en SAML 2.0 como método de administración de identidades para su instancia de Connect Customer, es necesario configurar la federación. AWS Identity and Access Management
-
El nombre de usuario de Connect Customer debe coincidir con el atributo RoleSessionName SAML especificado en la respuesta SAML devuelta por el proveedor de identidad.
-
Connect Customer no admite la federación inversa. Es decir, no puede iniciar sesión directamente Connect Customer. Si lo intentara, recibiría un mensaje de sesión caducada. La autenticación debe realizarse desde el proveedor de identidades (IdP) y no desde el proveedor de servicios (SP) (Connect Customer).
-
La mayoría de los proveedores de identidad utilizan de forma predeterminada el punto final de AWS inicio de sesión global como Application Consumer Service (ACS), que se aloja en EE. UU. Este (Virginia del Norte). Recomendamos anular este valor para utilizar el punto de conexión regional que coincida con la Región de AWS donde se creó su instancia.
-
Todos los Connect Customer nombres de usuario distinguen entre mayúsculas y minúsculas, incluso cuando se usa SAML.
-
Si tienes instancias antiguas de Connect Customer que se configuraron con SAML y necesitas actualizar tu dominio de Connect Customer, consulta. Configuración personal
Descripción general del uso de SAML con Connect Customer
El siguiente diagrama muestra el orden en el que se siguen los pasos para que las solicitudes de SAML autentiquen a los usuarios y se federen con Connect Customer. No es un diagrama de flujo para un modelo de amenazas.
Las solicitudes de SAML pasan por los siguientes pasos:
-
El usuario accede a un portal interno que incluye un enlace para iniciar sesión en Connect Customer. El enlace se define en el proveedor de identidad.
-
El servicio de federación solicita autenticación al almacén de identidades de la organización.
-
El almacén de identidades autentica al usuario y devuelve la respuesta de autenticación al servicio de federación.
-
Una vez realizada correctamente la autenticación, el servicio de federación publica la aserción de SAML en el navegador del usuario.
-
El navegador del usuario publica la aserción de SAML en el punto final de AWS inicio de sesión de SAML (). https://signin.aws.amazon.com/saml AWS el inicio de sesión recibe la solicitud de SAML, la procesa, autentica al usuario e inicia un redireccionamiento del navegador al punto final de Connect Customer con el token de autenticación.
-
Con el token de autenticación de AWS, Connect Customer autoriza al usuario y abre Connect Customer en su navegador.
Habilitar la SAML-based autenticación para Connect Customer
Los siguientes pasos son necesarios para habilitar y configurar la autenticación SAML para usarla con su instancia de Connect Customer:
-
Crea una instancia de Connect Customer y selecciona la autenticación basada en SAML 2.0 para la administración de identidades.
-
Habilita la federación de SAML entre tu proveedor de identidad y. AWS
-
Agregue usuarios de Connect Customer a su instancia de Connect Customer. Inicie sesión en la instancia con la cuenta de administrador creada al crear la instancia. Vaya a la página Administración de usuarios y añada usuarios.
importante
-
Para obtener una lista de los caracteres permitidos en los nombres de usuario, consulta la documentación de la
Usernamepropiedad de la CreateUser acción. -
Debido a la asociación entre un usuario de Connect Customer y un rol de AWS IAM, el nombre de usuario debe coincidir exactamente con el que RoleSessionName se configuró en la integración de la federación de AWS IAM, que normalmente termina siendo el nombre de usuario de su directorio. El formato del nombre de usuario debe coincidir con la intersección de las condiciones de formato del usuario de Connect RoleSessionName y las de un usuario de Connect Customer, tal y como se muestra en el siguiente diagrama:
-
-
Configure el proveedor de identidad para aserciones SAML, respuesta de autenticación y estado de retransmisión. Los usuarios inician sesión en su proveedor de identidad. Cuando se realiza correctamente, se redirigen a tu instancia de Connect Customer. La función de IAM se usa para federarse AWS, lo que permite el acceso a Connect Customer.
Seleccionar la autenticación basada en SAML 2.0 durante la creación de instancias
Cuando cree su instancia de Connect Customer, seleccione la opción de autenticación basada en SAML 2.0 para la administración de identidades. En el segundo paso, al crear un usuario administrador para la instancia, el nombre de usuario que especifique debe coincidir exactamente con un nombre de usuario en su directorio de red existente. No existe la opción de especificar una contraseña para el administrador, ya que las contraseñas se administran a través de su directorio existente. El administrador se crea en Connect Customer y se le asigna el perfil de seguridad del administrador.
Puedes iniciar sesión en tu instancia de Connect Customer a través de tu IdP y usar la cuenta de administrador para agregar usuarios adicionales.
Habilita la federación SAML entre tu proveedor de identidad y AWS
Para habilitar la SAML-based autenticación de Connect Customer, debes crear un proveedor de identidades en la consola de IAM. Para obtener más información, consulte Permitir que los usuarios federados de SAML 2.0 accedan a la AWS consola de administración.
El proceso para crear un proveedor de identidad AWS es el mismo para Connect Customer. El paso 6 del diagrama de flujo anterior muestra que el cliente se envía a tu instancia de Connect Customer en lugar de a Consola de administración de AWS.
Los pasos necesarios para habilitar la federación SAML AWS incluyen:
-
Crea un proveedor de SAML en. AWS Para obtener más información, consulte Creación de proveedores de identidad SAML.
-
Crear un rol de IAM para la federación de SAML 2.0 con la Consola de administración de AWS. Cree solo un rol para la federación (solo se necesita un rol y se utiliza para la federación). El rol de IAM determina los permisos que tienen los usuarios que inician sesión a través de su proveedor de identidades en AWS. En este caso, los permisos son para acceder a Connect Customer. Puede controlar los permisos para acceder a las funciones de Connect Customer mediante los perfiles de seguridad de Connect Customer. Para obtener más información, consulte Creación de un rol para una federación SAML 2.0 (consola).
En el paso 5, elija Permitir el acceso programático y a AWS la consola de administración. Cree la política de confianza descrita en el tema en el procedimiento Preparativos para crear un rol para la federación SAML 2.0. A continuación, cree una política para asignar permisos a su instancia de Connect Customer. Los permisos comienzan en el paso 9 del procedimiento Para crear un rol para SAML-based la federación.
Para crear una política para la asignación de permisos al rol de IAM para la federación SAML
-
En la página Asociar política de permisos, seleccione Crear política.
-
En la página Crear política, elija JSON.
-
Copie uno de los siguientes ejemplos de políticas y péguelo en el editor de políticas JSON, sustituyendo todo el texto actual. Puede utilizar una política para habilitar la federación SAML o personalizarlas para sus requisitos específicos.
Usa esta política para habilitar la federación para todos los usuarios de una instancia específica de Connect Customer. Para la SAML-based autenticación, reemplaza el valor de
Resourcepor el ARN de la instancia que creaste:Usa esta política para permitir la federación a instancias específicas de Connect Customer. Sustituya el valor de
connect:InstanceIdpor el ID de instancia para su instancia.Utilice esta política para habilitar la federación para múltiples instancias. Tenga en cuenta los corchetes en torno a la lista de ID de instancia.
-
Después de crear la política, seleccione Siguiente: Revisar. A continuación, vuelva al paso 10 del procedimiento Para crear un rol para la SAML-based federación, en el tema Crear un rol para la federación de SAML 2.0 (consola).
-
-
Configurar la red como proveedor SAML para AWS. Para obtener más información, consulte Permitir que los usuarios federados de SAML 2.0 accedan a la AWS consola de administración.
-
Configure aserciones SAML para la respuesta de autenticación. Para obtener más información, consulte Configure aserciones SAML para la respuesta de autenticación.
-
En el caso de Connect Customer, deje la URL de inicio de la aplicación en blanco.
-
Anula la URL del Servicio al consumidor de aplicaciones (ACS) de tu proveedor de identidad para usar el punto de enlace regional que coincide con el Región de AWS de tu instancia de Connect Customer. Para obtener más información, consulte Configuración del proveedor de identidades para utilizar puntos de conexión SAML regionales.
-
Configure el estado de retransmisión de su proveedor de identidad para que apunte a su instancia de Connect Customer. La dirección URL que se debe utilizar para el estado de retransmisión se compone de la siguiente manera:
https://region-id.console.aws.amazon.com/connect/federate/instance-idregion-idSustitúyala por el nombre de la región en la que creaste tu instancia de cliente de Connect, por ejemplo, us-east-1 para EE. UU. Este (Virginia del Norte). Sustituyeinstance-idel por el ID de instancia de tu instancia.GovCloud Por ejemplo, la URL es https://console.amazonaws-us-gov.com/:
-
https://console.amazonaws-us-gov.com/connect/federate/instance-id
nota
Para encontrar el ID de instancia de tu instancia, elige el alias de la instancia en la consola de Connect Customer. El ID de instancia es el conjunto de números y letras después de '/instance' en el ARN de instancia que se muestra en la página Información general Por ejemplo, el ID de instancia en el siguiente ARN de instancia es 178c75e4-b3de-4839-a6aa-e321ab3f3770.
arn:aws:connect:us-east-1:450725743157:instance/178c75e4-b3de-4839-a6aa-e321ab3f3770
nota
No se admite HTTP para las URL de retransmisión de destino. Si especificas una URL HTTP, se transforma automáticamente en HTTPS. Esto afecta al desarrollo local con las URL de localhost.
-
Configuración del proveedor de identidades para utilizar puntos de conexión SAML regionales
Para ofrecer la mejor disponibilidad, recomendamos utilizar el punto de enlace SAML regional que coincida con tu instancia de Connect Customer, en lugar del punto de enlace global predeterminado.
Los pasos siguientes son independientes del IdP; funcionan para cualquier IdP de SAML (por ejemplo, Okta, Ping, Shibboleth, ADFS OneLogin, AzureAD y más).
-
Actualice (o anule) la URL del servicio consumidor de aserciones (ACS). Existen dos formas de realizar esta operación:
-
Opción 1: descarga los metadatos de AWS SAML y actualiza el atributo a la región que prefieras.
LocationCarga esta nueva versión de los metadatos de AWS SAML en tu IdP.A continuación, se muestra un ejemplo de una revisión:
<AssertionConsumerService index="1" isDefault="true" Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://region-id.signin.aws.amazon.com/saml"/> -
Opción 2: anula la URL AssertionConsumerService (ACS) de tu IdP. IdPs Al igual que Okta, que ofrece AWS integraciones prediseñadas, puedes anular la URL del ACS en la consola de administración. AWS Usa el mismo formato para reemplazar una región de tu elección (por ejemplo, https://.signin.aws.rproxy.goskope.com.amazon).
region-idcom/saml).
-
-
Actualice la política de confianza de rol asociada:
-
Este paso debe realizarse para cada rol en cada cuenta que confíe en el proveedor de identidades dado.
-
Edite la relación de confianza y reemplace la condición de
SAML:audsingular por una condición multivalor. Por ejemplo:-
Predeterminado: "
SAML:aud«:"https://signin.aws.amazon.com/saml». -
Con modificaciones: "
SAML:aud«: [" «, https://signin.aws.amazon.com/saml «https://region-id.signin.aws.rproxy.goskope.com.amazon. com/saml"]
-
-
Realice estos cambios en las relaciones de confianza con antelación. No deben realizarse como parte de un plan durante un incidente.
-
-
Configure un estado de retransmisión para la página de la Region-specific consola.
-
Si no realizas este último paso, no hay garantía de que el proceso de inicio de sesión de Region-specific SAML redirija a los usuarios a la página de inicio de sesión de la consola dentro de la misma región. Este paso varía más según el proveedor de identidad, pero hay algunos blogs (por ejemplo, How to Use SAML to Automatically Direct Federated Users to a Specific AWS Management Console Page
) que muestran el uso del estado de retransmisión para lograr la vinculación profunda. -
Usa la opción technique/parameters adecuada para tu IdP y establece el estado de retransmisión en el punto final de la consola que coincida (por ejemplo, https://
region-id.console.aws.amazon). com/connectinstance-id/federate/).
-
nota
-
Asegúrese de que el STS no esté desactivado en sus regiones adicionales.
-
Asegúrese de que ningún SCP esté impidiendo acciones de STS en sus regiones adicionales.
Uso de un destino en la URL de estado de retransmisión
Al configurar el estado de retransmisión de tu proveedor de identidad, puedes usar el argumento de destino de la URL para llevar a los usuarios a una página específica de tu instancia de cliente de Connect. Por ejemplo, utilice un enlace para abrir el CCP directamente cuando un agente inicia sesión. Se debe asignar al usuario un perfil de seguridad que concede acceso a esa página en la instancia. Por ejemplo, para enviar a agentes al CCP, utilice una URL similar a la siguiente para el estado de retransmisión. Debe utilizar codificación URL
-
https://us-east-1.console.aws.amazon.com/connect/federate/instance-id?destination=%2Fccp-v2%2Fchat&new_domain=true
Otro ejemplo de URL válida es:
-
https://us-east-1.console.aws.amazon.com/connect/federate/instance-id?destination=%2Fagent-app-v2
GovCloud Por ejemplo, la URL es https://console.amazonaws-us-gov.com/. Por lo tanto, la dirección sería:
-
https://console.amazonaws-us-gov.com/connect/federate/instance-id?destination=%2Fccp-v2%2Fchat&new_domain=true
Si quieres configurar el argumento de destino para una URL ajena a la instancia de Connect Customer, como tu propio sitio web personalizado, primero agrega ese dominio externo a los orígenes aprobados de la cuenta. Por ejemplo, realice los pasos en el siguiente orden:
-
En la consola de clientes de Connect, agrega https://
your-custom-website.com a tus orígenes aprobados. Para obtener instrucciones, consulte Utilice una lista de aplicaciones permitidas para las aplicaciones integradas en Connect Customer. -
En su proveedor de identidades configure su estado de retransmisión como
https://your-region.console.aws.amazon.com/connect/federate/instance-id?destination=https%3A%2F%2Fyour-custom-website.com -
Cuando sus agentes inician sesión, acceden directamente a https://
your-custom-website.com.
Agregue usuarios a su instancia de Connect Customer
Añada usuarios a su instancia de Connect y asegúrese de que los nombres de usuario coincidan exactamente con los nombres de los usuarios en su directorio existente. Si los nombres no coinciden, los usuarios pueden iniciar sesión en el proveedor de identidad, pero no en Connect Customer, ya que no existe ninguna cuenta de usuario con ese nombre de usuario en Connect Customer. Puede añadir usuarios manualmente en la página Administración de usuarios o puede cargarlos de forma masiva con la plantilla CSV. Tras añadir los usuarios a Connect Customer, puede asignar perfiles de seguridad y otros ajustes de usuario.
Cuando un usuario inicia sesión en el proveedor de identidad, pero no encuentra ninguna cuenta con el mismo nombre de usuario en Connect Customer, aparece el siguiente mensaje de acceso denegado.
Cargue los usuarios en lote con la plantilla
Puede importar los usuarios añadiéndolos a un archivo CSV. A continuación, puede importar el archivo CSV a su instancia, con lo que añadirá a todos los usuarios en el archivo. Si añade usuarios cargando un archivo CSV, asegúrese de utilizar la plantilla para usuarios SAML. Puede encontrarlo en la página de administración de usuarios de Connect Customer. Se utiliza una plantilla diferente para la SAML-based autenticación. Si ya descargaste la plantilla, debes descargar la versión disponible en la página de administración de usuarios después de configurar la instancia con la SAML-based autenticación. La plantilla no debe incluir una columna para correo electrónico o contraseña.
Inicio de sesión de usuario de SAML y duración de la sesión
Cuando usas SAML en Connect Customer, los usuarios deben iniciar sesión en Connect Customer a través de tu proveedor de identidad (IdP). Tu IdP está configurado para integrarse con. AWS Tras la autenticación, se crea un token para su sesión. A continuación, se redirigen a tu instancia de Connect Customer y se inicia sesión automáticamente en Connect Customer mediante el inicio de sesión único.
Como práctica recomendada, también deberías definir un proceso para que los usuarios de Connect Customer cierren sesión cuando hayan terminado de usar Connect Customer. Deberán cerrar sesión tanto en Connect Customer como en su proveedor de identidad. Si no lo hacen, la siguiente persona que inicie sesión en el mismo ordenador podrá iniciar sesión en Connect Customer sin contraseña, ya que el token de las sesiones anteriores sigue siendo válido mientras dure la sesión. Es válido durante 12 horas.
Acerca del vencimiento de la sesión
Las sesiones de Connect Customer caducan 12 horas después de que el usuario inicie sesión. Después de 12 horas, se cierra automáticamente la sesión de los usuarios, incluso si están actualmente en una llamada. Si sus agentes mantienen la sesión iniciada durante más de 12 horas, tendrán que actualizar el token de sesión antes de que venza. Para crear una nueva sesión, los agentes deben cerrar sesión en Connect Customer y en su IdP y, a continuación, volver a iniciar sesión. Esto restablece el temporizador de la sesión establecido en el token de modo que no se cierra la sesión a los agentes que están en un contacto activo con un cliente. Cuando una sesión caduca mientras un usuario ha iniciado sesión, aparece el siguiente mensaje. Para volver a utilizar Connect Customer, debe iniciar sesión en su proveedor de identidad.
nota
Si ve el mensaje Sesión vencida al iniciar sesión, probablemente solo tenga que actualizar el token de la sesión. Vaya al proveedor de identidades e inicie sesión. Actualice la página Connect Customer. Si sigue recibiendo este mensaje, póngase en contacto con el equipo de TI.