Aviso de fin del soporte: el 30 de junio de 2027 AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrás acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte Fin del soporte de AMS Advanced.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de SAML y regla de notificación de AD FS
ActiveDirectory La regla de reclamación de Federation Services (AD FS) y la configuración de SAML para los servicios gestionados de AWS (AMS)
Para obtener instrucciones detalladas paso a paso sobre cómo instalar y configurar AD FS, consulte Cómo habilitar la federación en AWS mediante Windows Active Directory, ADFS y SAML 2.0.
Configuraciones de reglas de notificación de ADFS
Si ya tiene una implementación de ADFS, configure lo siguiente:
Confiando en la confianza del partido
Reglas de reclamaciones
Las reglas de confianza y reclamación de la parte que confía se han tomado del blog Habilitar la federación a AWS con Windows Active Directory, AD FS y SAML 2.0
Reglas de reclamaciones:
Nameid: configuración por entrada de blog
RoleSessionName: Configure de la siguiente manera
Nombre de la regla de reclamación:
RoleSessionNameAlmacén de atributos:
Active DirectoryAtributo LDAP:
SAM-Account-NameTipo de reclamación saliente:
https://aws.amazon.com/SAML/Attributes/RoleSessionNameObtenga grupos de AD: configuración por entrada de blog
Afirmación de rol: Configure de la siguiente manera
c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]=> issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));
Consola web
Puede acceder a la consola web de AWS mediante el enlace que aparece a continuación y sustituyéndolo [ADFS-FQDN] por el FQDN de su implementación de ADFS.
https:////[ADFS-FQDN]adfs/lsIdpInitiatedSignOn.aspx
Su departamento de TI puede implementar el enlace anterior para la población de usuarios mediante una política de grupo.
Acceso a la API y la CLI con SAML
Cómo configurar el acceso a la API y la CLI con SAML.
Los paquetes de Python provienen de las siguientes publicaciones del blog:
Configuración de scripts
Con Notepad++, cambie la región predeterminada por la región correcta
Con Notepad++, desactiva la verificación SSL en los entornos de prueba y desarrollo
Con Notepad++, configure idpentryurl
https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices
Configuración de Windows
Las instrucciones siguientes son para los paquetes de Python. Las credenciales generadas serán válidas durante 1 hora.
Instale la CLI de AMS:
Descargue el archivo zip de AMS distributables que le proporcionó su administrador de prestación de servicios en la nube (CSDM) y descomprímalo.
Hay varios directorios y archivos disponibles.
Abra el directorio Managed Cloud Distributables -> CLI -> Windows o Managed Cloud Distributables -> CLI -> Linux/ macOS, según su sistema operativo, y:
Para Windows, ejecute el instalador adecuado (este método solo funciona en sistemas Windows de 32 o 64 bits):
32 bits: ManagedCloud API_x86.msi
64 bits: ManagedCloud API_x64.msi
Para Mac/Linux, ejecute el archivo denominado: MC_ CLI.sh. Puede hacerlo ejecutando este comando:
sh MC_CLI.sh. Tenga en cuenta que los directorios amscm y amsskms y su contenido deben estar en el mismo directorio que el archivo MC_. CLI.shSi sus credenciales corporativas se utilizan mediante una federación con AWS (la configuración predeterminada de AMS), debe instalar una herramienta de administración de credenciales que pueda acceder a su servicio de federación. Por ejemplo, puede usar este blog de seguridad de AWS sobre cómo implementar el acceso federado a las API y CLI mediante SAML 2.0 y AD FS
para obtener ayuda para configurar sus herramientas de administración de credenciales. Tras la instalación, ejecútelo
aws amsskms helppara veraws amscm helplos comandos y las opciones.
Descargue el script SAML necesario
Descárguelo en c:\aws\scripts
-
Descárguelo en c:\aws\downloads
Uso PowerShell e instalación de PIP
<pythondir>. \ python.exe c:\aws\downloads\get -pip.py
Uso PowerShell e instalación del módulo de arranque
<pythondir\ scripts>Uso, instalación del módulo boto ----sep----pip install boto
Uso e instalación PowerShell del módulo de solicitudes
<pythondir\ scripts>Uso del módulo de solicitudes de instalación ----sep----solicitudes de instalación de pip
Uso PowerShell e instalación del módulo de seguridad de solicitudes
<pythondir\ scripts>Uso e instalación del módulo de seguridad ----sep----pip install requests [security]
Usando e PowerShell instalando el módulo beautifulsoup
<pythondir\ scripts>Usando, instale el módulo beautifulsoup ----sep----pip install beautifulsoup4
Con PowerShell, cree una carpeta llamada .aws en el perfil del usuario (%userprofile%\ .aws)
mkdir .aws
Con PowerShell, cree un archivo de credenciales en la carpeta .aws
New-Item credenciales: tipo archivo —force
El archivo de credenciales no debe tener una extensión
El nombre del archivo debe estar todo en minúsculas y contener las credenciales del nombre
Abra el archivo de credenciales con el bloc de notas y pegue los siguientes datos, especificando la región correcta
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =Utilizando el PowerShell script SAML y el inicio de sesión
<pythondir>. \ python.exe c:\aws\scripts\samlapi.py
Nombre de usuario: [NOMBRE DE USUARIO] @upn
Elige el rol que te gustaría asumir
Configuración de Linux
Las credenciales generadas serán válidas durante 1 hora.
Con WinSCP, transfiera el script SAML
Con WinSCP, transfiera el certificado de CA raíz (ignórelo para la prueba y el desarrollo)
Agregue la CA ROOT a los certificados raíz de confianza (ignórela para la prueba y el desarrollo)
$ openssl x509 -inform der -in [certname] .cer -out certificate.pem (omítelo para pruebas y desarrollo)
Agregue el contenido del certificate.pem al final del archivo//-bundle.crt (ignore para el desarrollo de prueba) etc/ssl certs/ca
Crea la home/ec2 carpeta.aws en -user 5
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =Con WinSCP, transfiera el archivo de credenciales a la carpeta.aws
Instale el módulo de arranque
$ sudo pip instala boot
Instale el módulo de solicitudes
Solicitudes de instalación de $ sudo pip
Instala el módulo beautifulsoup
$ sudo pip instala beautifulsoup4
Copie el home/ec2 script a -user
Establezca los permisos necesarios
Ejecute el script: samlapi.py