View a markdown version of this page

Configuración de la federación en la consola AMS (SALZ) - Guía de incorporación avanzada de AMS

Aviso de fin del soporte: el 30 de junio de 2027 AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrás acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte Fin del soporte de AMS Advanced.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de la federación en la consola AMS (SALZ)

Las funciones de IAM y el proveedor de identidad SAML (entidad de confianza) que se detallan en la tabla siguiente se han aprovisionado como parte de la incorporación de tu cuenta. Estas funciones te permiten enviar y supervisar las RFC, las solicitudes de servicio y los informes de incidentes, así como obtener información sobre tus VPC y pilas.

Rol Proveedor de identidades Permisos

Customer_ReadOnly_Role

SAML

Para cuentas AMS estándar. Le permite enviar RFC para realizar cambios en la AMS-managed infraestructura, así como crear solicitudes de servicio e incidentes.

customer_managed_ad_user_role

SAML

Para cuentas de Active Directory administradas por AMS. Le permite iniciar sesión en la consola AMS para crear solicitudes de servicio e incidentes (sin RFC).

Para ver la lista completa de las funciones disponibles en las diferentes cuentas, consulteFunción de usuario de IAM en AMS.

Un miembro del equipo de incorporación sube el archivo de metadatos de tu solución de federación al proveedor de identidades preconfigurado. Utiliza un proveedor de identidades SAML cuando quiere establecer la confianza entre un SAML-compatible IdP (proveedor de identidad), como Shibboleth o Active Directory Federation Services, para que los usuarios de su organización puedan acceder a los recursos de AWS. Los proveedores de identidad SAML en IAM se utilizan como principales en una política de confianza de IAM con las funciones anteriores.

Mientras que otras soluciones de federación proporcionan instrucciones de integración para AWS, AMS tiene instrucciones independientes. Si utiliza la siguiente entrada de blog, titulada Cómo habilitar la federación a AWS mediante Windows Active Directory, AD FS y SAML 2.0, junto con las modificaciones que figuran a continuación, permitirá a los usuarios corporativos acceder a varias cuentas de AWS desde un único navegador.

Tras crear el fideicomiso para la parte que confía, según se indica en la entrada del blog, configure las reglas de reclamación de la siguiente manera:

  • NameId: Sigue la entrada del blog.

  • RoleSessionName: Usa los valores siguientes:

    • Nombre de la regla de reclamación: RoleSessionName

    • Almacén de atributos: Active Directory

    • Atributo LDAP: SAM-Account-Name

    • Tipo de reclamación saliente: https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • Obtén grupos de anuncios: sigue la entrada del blog.

  • Afirmación de rol: sigue la entrada del blog, pero para la regla personalizada, usa esto:

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Al usar AD FS, debes crear grupos de seguridad de Active Directory para cada rol en el formato que se muestra en la tabla siguiente (customer_managed_ad_user_role es solo para las cuentas de AD administradas por AMS):

Group Rol

AWS- [] - AccountNo Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS- [AccountNo] -customer_managed_ad_user_role

rol de usuario_gestionado por el cliente

Para obtener más información, consulte Configurar las aserciones de SAML para la respuesta de autenticación. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml_assertions.html

sugerencia

Para ayudar con la solución de problemas, descarga el complemento SAML Tracer para tu navegador.