View a markdown version of this page

Configuración de SAML y regla de notificación de AD FS - Guía de usuario avanzada de AMS

Aviso de fin del soporte: el 30 de junio de 2027 AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrás acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte Fin del soporte de AMS Advanced.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de SAML y regla de notificación de AD FS

ActiveDirectory La regla de reclamación de Federation Services (AD FS) y la configuración de SAML para los servicios gestionados de AWS (AMS)

Para obtener instrucciones detalladas paso a paso sobre cómo instalar y configurar AD FS, consulte Cómo habilitar la federación en AWS mediante Windows Active Directory, ADFS y SAML 2.0.

Configuraciones de reglas de notificación de ADFS

Si ya tiene una implementación de ADFS, configure lo siguiente:

  • Confiando en la confianza del partido

  • Reglas de reclamaciones

Las reglas de confianza y reclamación de la parte que confía se han tomado del blog Habilitar la federación a AWS con Windows Active Directory, AD FS y SAML 2.0

  • Reglas de reclamaciones:

    • Nameid: configuración por entrada de blog

    • RoleSessionName: Configure de la siguiente manera

      • Nombre de la regla de reclamación: RoleSessionName

      • Almacén de atributos: Active Directory

      • Atributo LDAP: SAM-Account-Name

      • Tipo de reclamación saliente: https://aws.amazon.com/SAML/Attributes/RoleSessionName

      • Obtenga grupos de AD: configuración por entrada de blog

      • Afirmación de rol: Configure de la siguiente manera

        c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]
        => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Consola web

Puede acceder a la consola web de AWS mediante el enlace que aparece a continuación y sustituyéndolo [ADFS-FQDN] por el FQDN de su implementación de ADFS.

https:////[ADFS-FQDN]adfs/lsIdpInitiatedSignOn.aspx

Su departamento de TI puede implementar el enlace anterior para la población de usuarios mediante una política de grupo.

Acceso a la API y la CLI con SAML

Cómo configurar el acceso a la API y la CLI con SAML.

Los paquetes de Python provienen de las siguientes publicaciones del blog:

Configuración de scripts

  1. Con Notepad++, cambie la región predeterminada por la región correcta

  2. Con Notepad++, desactiva la verificación SSL en los entornos de prueba y desarrollo

  3. Con Notepad++, configure idpentryurl

    https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices

Configuración de Windows

Las instrucciones siguientes son para los paquetes de Python. Las credenciales generadas serán válidas durante 1 hora.

  1. Descargue e instale python (2.7.11)

  2. Descargue e instale las herramientas de la CLI de AWS

  3. Instale la CLI de AMS:

    1. Descargue el archivo zip de AMS distributables que le proporcionó su administrador de prestación de servicios en la nube (CSDM) y descomprímalo.

      Hay varios directorios y archivos disponibles.

    2. Abra el directorio Managed Cloud Distributables -> CLI -> Windows o Managed Cloud Distributables -> CLI -> Linux/ macOS, según su sistema operativo, y:

      Para Windows, ejecute el instalador adecuado (este método solo funciona en sistemas Windows de 32 o 64 bits):

      • 32 bits: ManagedCloud API_x86.msi

      • 64 bits: ManagedCloud API_x64.msi

      Para Mac/Linux, ejecute el archivo denominado: MC_ CLI.sh. Puede hacerlo ejecutando este comando:sh MC_CLI.sh. Tenga en cuenta que los directorios amscm y amsskms y su contenido deben estar en el mismo directorio que el archivo MC_. CLI.sh

    3. Si sus credenciales corporativas se utilizan mediante una federación con AWS (la configuración predeterminada de AMS), debe instalar una herramienta de administración de credenciales que pueda acceder a su servicio de federación. Por ejemplo, puede usar este blog de seguridad de AWS sobre cómo implementar el acceso federado a las API y CLI mediante SAML 2.0 y AD FS para obtener ayuda para configurar sus herramientas de administración de credenciales.

    4. Tras la instalación, ejecútelo aws amsskms help para ver aws amscm help los comandos y las opciones.

  4. Descargue el script SAML necesario

    Descárguelo en c:\aws\scripts

  5. Descargar PIP

    Descárguelo en c:\aws\downloads

  6. Uso PowerShell e instalación de PIP

    <pythondir>. \ python.exe c:\aws\downloads\get -pip.py

  7. Uso PowerShell e instalación del módulo de arranque

    <pythondir\ scripts>Uso, instalación del módulo boto ----sep----pip install boto

  8. Uso e instalación PowerShell del módulo de solicitudes

    <pythondir\ scripts>Uso del módulo de solicitudes de instalación ----sep----solicitudes de instalación de pip

  9. Uso PowerShell e instalación del módulo de seguridad de solicitudes

    <pythondir\ scripts>Uso e instalación del módulo de seguridad ----sep----pip install requests [security]

  10. Usando e PowerShell instalando el módulo beautifulsoup

    <pythondir\ scripts>Usando, instale el módulo beautifulsoup ----sep----pip install beautifulsoup4

  11. Con PowerShell, cree una carpeta llamada .aws en el perfil del usuario (%userprofile%\ .aws)

    mkdir .aws

  12. Con PowerShell, cree un archivo de credenciales en la carpeta .aws

    New-Item credenciales: tipo archivo —force

    El archivo de credenciales no debe tener una extensión

    El nombre del archivo debe estar todo en minúsculas y contener las credenciales del nombre

  13. Abra el archivo de credenciales con el bloc de notas y pegue los siguientes datos, especificando la región correcta

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  14. Utilizando el PowerShell script SAML y el inicio de sesión

    <pythondir>. \ python.exe c:\aws\scripts\samlapi.py

    Nombre de usuario: [NOMBRE DE USUARIO] @upn

    Elige el rol que te gustaría asumir

Configuración de Linux

Las credenciales generadas serán válidas durante 1 hora.

  1. Con WinSCP, transfiera el script SAML

  2. Con WinSCP, transfiera el certificado de CA raíz (ignórelo para la prueba y el desarrollo)

  3. Agregue la CA ROOT a los certificados raíz de confianza (ignórela para la prueba y el desarrollo)

    $ openssl x509 -inform der -in [certname] .cer -out certificate.pem (omítelo para pruebas y desarrollo)

    Agregue el contenido del certificate.pem al final del archivo//-bundle.crt (ignore para el desarrollo de prueba) etc/ssl certs/ca

  4. Crea la home/ec2 carpeta.aws en -user 5

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  5. Con WinSCP, transfiera el archivo de credenciales a la carpeta.aws

  6. Instale el módulo de arranque

    $ sudo pip instala boot

  7. Instale el módulo de solicitudes

    Solicitudes de instalación de $ sudo pip

  8. Instala el módulo beautifulsoup

    $ sudo pip instala beautifulsoup4

  9. Copie el home/ec2 script a -user

    Establezca los permisos necesarios

    Ejecute el script: samlapi.py