View a markdown version of this page

Configurar SAML 2.0 para Personal WorkSpaces - Amazon WorkSpaces

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar SAML 2.0 para Personal WorkSpaces

Permita que sus usuarios registren e inicien sesión en las aplicaciones WorkSpaces cliente mediante sus credenciales de proveedor de identidad (IdP) SAML 2.0 y sus métodos de autenticación configurando la federación de identidades mediante SAML 2.0. WorkSpaces Para configurar la federación de identidades mediante SAML 2.0, usa un rol de IAM y una URL de estado de retransmisión para configurar tu IdP y habilitarlo. AWS De este modo, los usuarios federados acceden a un directorio. WorkSpaces El estado de retransmisión es el punto final del WorkSpaces directorio al que se reenvían los usuarios después de iniciar AWS sesión correctamente.

Requisitos

  • La autenticación SAML 2.0 está disponible en las siguientes regiones:

    • Región Este de EE. UU. (Norte de Virginia)

    • Región del Oeste de EE. UU (Oregón)

    • Región África (Ciudad del Cabo)

    • Región de Asia-Pacífico (Mumbai)

    • Región de Asia-Pacífico (Seúl)

    • Región de Asia-Pacífico (Singapur)

    • Región de Asia-Pacífico (Sídney)

    • Región de Asia-Pacífico (Tokio)

    • Región de Canadá (centro)

    • Región de Europa (Fráncfort)

    • Región de Europa (Irlanda)

    • Región de Europa (Londres)

    • Región de América del Sur (São Paulo)

    • Región Israel (Tel Aviv)

    • AWS GovCloud (US-West)

    • AWS GovCloud (US-East)

  • Para usar la autenticación SAML 2.0 WorkSpaces, el IdP debe admitir el inicio de sesión único no solicitado con una URL de IdP-initiated punto final de estado de retransmisión o recurso de enlace profundo. Algunos ejemplos IdPs incluyen ADFS, Azure AD, Duo Single Sign-On, Okta y. PingFederate PingOne Para obtener más información, consulte la documentación de su IdP.

  • La autenticación SAML 2.0 funcionará cuando se WorkSpaces lance con Simple AD, pero no se recomienda, ya que Simple AD no se integra con SAML 2.0. IdPs

  • La autenticación SAML 2.0 es compatible con los siguientes clientes. WorkSpaces Otras versiones de los clientes no son compatibles con la autenticación SAML 2.0. Abre las descargas de WorkSpaces clientes de Amazon para encontrar las versiones más recientes:

    • Aplicación cliente de Windows (versión 5.1.0.3029 o posterior)

    • Cliente para macOS (versión 5.x o posterior)

    • Cliente Linux para Ubuntu 22.04, versión 2024.1 o posterior, Ubuntu 20.04, versión 24.1 o posterior

    • Acceso web

    Las demás versiones de clientes no podrán conectarse a las que WorkSpaces estén habilitadas para la autenticación SAML 2.0, a menos que la alternativa esté habilitada. Para obtener más información, consulte Habilitar la autenticación SAML 2.0 en el directorio. WorkSpaces

Para obtener instrucciones paso a paso sobre cómo integrar SAML 2.0 con el WorkSpaces uso de ADFS, Azure AD, Duo Single Sign-On, Okta PingFederate y Enterprise OneLogin, consulte la PingOne Guía de implementación de la autenticación WorkSpaces SAML de Amazon.

Requisitos previos

Complete los siguientes requisitos previos antes de configurar la conexión de su proveedor de identidad (IdP) de SAML 2.0 a un directorio. WorkSpaces

  1. Configure su IdP para integrar las identidades de usuario del Microsoft Active Directory que se usa con el directorio. WorkSpaces En el caso de un usuario con a WorkSpace, los atributos s AMAccountName y correo electrónico del usuario de Active Directory y los valores de notificación de SAML deben coincidir para que el usuario pueda iniciar sesión WorkSpaces con el IdP. Para obtener más información sobre la integración de Active Directory con el IdP, consulte la documentación del IdP.

  2. Configure el IdP para establecer una relación de confianza con AWS.

    • Para obtener más información sobre la configuración de la federación, consulte Integrar proveedores AWS de soluciones SAML de terceros. AWS Algunos ejemplos relevantes incluyen la integración de IdP con AWS IAM para acceder a la AWS consola de administración.

    • Use su IdP para generar y descargar un documento de metadatos de federación que describa su organización como proveedor de identidades. Este documento XML firmado se utiliza para establecer la relación de confianza. Guarde este archivo en una ubicación a la que pueda acceder desde la consola de IAM en otro momento.

  3. Cree o registre un directorio WorkSpaces mediante la consola de WorkSpaces administración. Para obtener más información, consulte Administrar directorios para WorkSpaces. La autenticación SAML 2.0 para WorkSpaces se admite en los siguientes tipos de directorios:

    • Conector de AD

    • AWS Microsoft AD administrado

  4. Cree un WorkSpace para un usuario que pueda iniciar sesión en el IdP mediante un tipo de directorio compatible. Puedes crear una WorkSpace mediante la consola WorkSpaces de administración o AWS CLI la WorkSpaces API. Para obtener más información, consulte Iniciar un escritorio virtual usando WorkSpaces.

Paso 1: Cree un proveedor de identidades SAML en AWS IAM

En primer lugar, cree un IdP de SAML en IAM. AWS Este IdP define la relación de AWS confianza de IdP-to su organización mediante el documento de metadatos generado por el software de IdP de su organización. Para obtener más información, consulte Creación y administración de un proveedor de identidades de SAML (consola de administración de Amazon Web Services). Para obtener información sobre cómo trabajar con SAML IdPs en AWS GovCloud (US-West) y AWS GovCloud (US-East), consulta Administración de AWS identidades y accesos.

Paso 2: crear un rol de IAM de federación de SAML 2.0

A continuación, creará un rol de IAM de federación de SAML 2.0. Este paso se establece una relación de confianza entre IAM y el proveedor de identidades de su organización, que identifica el proveedor de identidades como una entidad de confianza para la federación.

Para crear un rol de IAM para el IdP de SAML

  1. Abra la consola de IAM en https://console.aws.amazon.com/iam/.

  2. En el panel de navegación, elija Roles > Crear rol.

  3. Para Tipo de rol, seleccione Federación con SAML 2.0.

  4. Para Proveedor de SAML, seleccione el IdP de SAML que ha creado.

  5. En Condición, elija Agregar condición y, a continuación, haga lo siguiente:

    1. En Clave, elija SAML:sub _type.

    2. En Condición, elija StringEquals.

    3. En Valor, introduzca persistent.

    Este valor restringe el acceso a los roles a las solicitudes de streaming de los usuarios de SAML. La solicitud debe incluir una afirmación de tipo de asunto de SAML con el valor persistente. Si el atributo SAML:sub _type está establecido como persistente, tu IdP envía el mismo valor único para el elemento NameID en todas las solicitudes de SAML de un usuario determinado. Para obtener más información sobre la aserción SAML:sub _type, consulta la sección Cómo identificar de forma exclusiva a los usuarios en la federación de Cómo usar SAML-based la SAML-based federación para acceder a la API de. AWS

  6. Elija Siguiente.

  7. En la página Agregar permisos, elija Siguiente. No añadas una política de permisos aquí. Incrustarás una política integrada para este rol más adelante, enPaso 3: incrustar una política en línea para el rol de IAM.

  8. En la página Nombre, revisión y creación, en Nombre del rol, introduzca un nombre que identifique el propósito del rol. Como varias entidades pueden hacer referencia al rol, no puedes editar el nombre del rol una vez creado.

  9. (Opcional) En Descripción, ingrese una descripción para el nuevo rol.

  10. (Opcional) En el paso 3: Agregar etiquetas, elige Agregar nueva etiqueta e ingresa una clave y un valor para cada etiqueta que quieras agregar. Para obtener más información, consulte Etiquetado de usuarios y roles de IAM.

  11. Elija Crear rol.

  12. Añade el sts:TagSession permiso a la política de confianza de tu nuevo rol de IAM. Para obtener más información, consulte Transferencia de etiquetas de sesión en AWS STS. En los detalles de tu nuevo rol de IAM, selecciona la pestaña Relaciones de confianza y, a continuación, elige Editar política de confianza. Cuando se abra el editor Editar políticas de confianza, añada el sts:TagSession permiso para que la política coincida con lo siguiente:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::111122223333:saml-provider/IDENTITY-PROVIDER" }, "Action": [ "sts:AssumeRoleWithSAML", "sts:TagSession" ], "Condition": { "StringEquals": { "SAML:sub_type": "persistent" }, "StringLike": { "SAML:aud": "https://*signin.aws.amazon.com/saml*" } } } ] }

En la política, IDENTITY-PROVIDER coincide con el nombre del IdP de SAML que seleccionaste en el paso 1 y 111122223333 es el identificador de tu AWS cuenta. Después de añadir el sts:TagSession permiso, elige Actualizar política.

Paso 3: incrustar una política en línea para el rol de IAM

A continuación, incruste una política de IAM en línea para el rol que ha creado. Al incrustar una política en línea, los permisos en la política no se pueden asociar de forma accidental a una entidad principal incorrecta. La política integrada proporciona a los usuarios federados acceso al WorkSpaces directorio.

importante

Esta acción no admite políticas de IAM para administrar el acceso en AWS función de la IP de origen. workspaces:Stream Para administrar los controles de acceso IP WorkSpaces, utilice los grupos de control de acceso IP. Además, al usar la autenticación de SAML 2.0, puede usar políticas de control de acceso IP si están disponibles en el IdP de SAML 2.0.

  1. En los detalles del rol de IAM que ha creado, seleccione la pestaña Permisos y, a continuación, añada los permisos necesarios a la política de permisos del rol. Se inicia el Asistente de creación de políticas.

  2. En Crear política, elija la pestaña JSON.

  3. Copie y pegue la siguiente política JSON en la ventana de JSON. A continuación, modifique el recurso introduciendo su código de AWS región, su ID de cuenta y su ID de directorio. En la siguiente política, "Action": "workspaces:Stream" es la acción que otorga a WorkSpaces los usuarios permisos para conectarse a sus sesiones de escritorio en el WorkSpaces directorio.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "workspaces:Stream", "Resource": "arn:aws:workspaces:us-east-1:123456789012:directory/DIRECTORY-ID", "Condition": { "StringEquals": { "workspaces:userId": "${saml:sub}" } } } ] }

    REGION-CODESustitúyalo por la AWS región en la que se encuentra el WorkSpaces directorio. DIRECTORY-IDSustitúyalo por el identificador del WorkSpaces directorio, que se encuentra en la consola WorkSpaces de administración. Para los recursos en AWS GovCloud (US-West) o AWS GovCloud (US-East), utilice el siguiente formato para el ARN:arn:aws-us-gov:workspaces:REGION-CODE:ACCOUNT-ID-WITHOUT-HYPHENS:directory/DIRECTORY-ID.

  4. Cuando haya terminado, elija Revisar política. El validador de políticas notificará los errores de sintaxis.

Paso 4: configurar el proveedor de identidades de SAML 2.0

A continuación, en función de tu IdP de SAML 2.0, es posible que tengas que actualizar manualmente tu IdP para que confíe AWS como proveedor de servicios cargando el saml-metadata.xml archivo a tu IdP. https://signin.aws.amazon.com/static/saml-metadata.xml En este paso se actualizan los metadatos de su proveedor de identidades. Para algunos IdPs, es posible que la actualización ya esté configurada. En tal caso, continúe en el paso siguiente.

Si esta actualización aún no está configurada en su IdP, revise la documentación facilitada por su proveedor de identidad para obtener información acerca de cómo actualizar los metadatos. Algunos proveedores ofrecen la opción de escribir la URL y de que el IdP obtenga e instale el archivo automáticamente. Otros requieren que descargue el archivo de la URL y, a continuación, lo proporcione como archivo local.

importante

En este momento, también puedes autorizar a los usuarios de tu IdP a acceder a la WorkSpaces aplicación que has configurado en tu IdP. Los usuarios que están autorizados a acceder a la WorkSpaces aplicación desde tu directorio no WorkSpace crean automáticamente una para ellos. Del mismo modo, los usuarios que hayan WorkSpace creado una aplicación para ellos no están autorizados automáticamente a acceder a la WorkSpaces aplicación. Para conectarse correctamente a una autenticación WorkSpace con SAML 2.0, el usuario debe estar autorizado por el IdP y tener una WorkSpace creada.

nota

Si sus usuarios finales cambian con frecuencia entre varias identidades de WorkSpaces usuario diferentes mientras utilizan el mismo proveedor de identidad (IdP) de SAML 2.0, asegúrese de que su IdP esté configurado para forzar la autenticación (ForceAuthn) en cada intento de inicio de sesión. Esto evita que tu IdP vuelva a utilizar una sesión de SSO existente, lo que, de lo contrario, podría provocar errores de autenticación cuando los usuarios cambien a otra. WorkSpace Consulta la documentación de tu IdP para obtener información sobre cómo habilitar la configuración ForceAuthn (o una equivalente).

Paso 5: crear declaraciones para la respuesta de autenticación SAML

A continuación, configura la información a la que envía tu IdP AWS como atributos SAML en su respuesta de autenticación. Según su IdP, ya está configurado, omita este paso y continúe con el Paso 6: configurar el estado de retransmisión de su federación.

Si esta información no está configurada en su IdP, proporcione lo siguiente:

  • NameID del sujeto de SAML: el identificador único del usuario que está iniciando sesión. El valor debe coincidir con el nombre WorkSpaces de usuario y, por lo general, es el AMAccountName atributo s del usuario de Active Directory.

  • Tipo de sujeto de SAML (con un valor establecido en persistent): al establecer el valor en persistent se garantiza que el IdP envíe el mismo valor único para el elemento NameID en todas las solicitudes de SAML de un usuario particular. Asegúrese de que su política de IAM incluya una condición para permitir solo las solicitudes de SAML con un SAML sub_type configurado como persistent, tal como se describe en Paso 2: crear un rol de IAM de federación de SAML 2.0.

  • Elemento Attribute con el atributo Name configurado como https://aws.amazon.com/SAML/Attributes/Role: este elemento incluye uno o varios elementos AttributeValue que enumera el rol de IAM y el IdP de SAML a los que el IdP ha asignado al usuario. El rol y el proveedor de identidades se especifican como un par de ARN separados por comas. Un ejemplo del valor esperado es arn:aws:iam::ACCOUNTNUMBER:role/ROLENAME,arn:aws:iam::ACCOUNTNUMBER:saml-provider/PROVIDERNAME.

  • Attributeelemento con el Name atributo establecido en https://aws.amazon.com/SAML/Attributes/RoleSessionName: este elemento contiene un AttributeValue elemento que proporciona un identificador para las credenciales AWS temporales que se emiten para el SSO. El valor del elemento AttributeValue debe tener entre 2 y 64 caracteres, solo puede contener caracteres alfanuméricos, guiones bajos y los siguientes caracteres: _ . : / = + - @. No puede contener espacios. Normalmente, el valor es una dirección de correo electrónico o un nombre principal de un usuario (UPN). No debe ser un valor que contenga un espacio, como el nombre visible de un usuario.

  • Elemento Attribute con el atributo Name configurado como https://aws.amazon.com/SAML/Attributes/PrincipalTag:Email: este elemento incluye un elemento AttributeValue que proporciona la dirección de correo electrónico del usuario. El valor debe coincidir con la dirección WorkSpaces de correo electrónico del usuario definida en el WorkSpaces directorio. Los valores de las etiquetas pueden incluir combinaciones de letras, números, espacios y caracteres _ . : / = + - @. Para obtener más información, consulte Reglas para etiquetar en IAM y AWS STS en la Guía del usuario de IAM.

  • Elemento Attribute con el atributo Name configurado como https://aws.amazon.com/SAML/Attributes/PrincipalTag:UserPrincipalName (opcional): este elemento contiene un elemento AttributeValue que proporciona el userPrincipalName de Active Directory del usuario que inicia sesión. El formato del valor que proporcione debe ser username@domain.com. Este parámetro se usa con la autenticación basada en certificados como nombre alternativo del sujeto en el certificado del usuario final. Para obtener más información, consulte Certificate-Based Autenticación.

  • Elemento Attribute con el atributo Name configurado como https://aws.amazon.com/SAML/Attributes/PrincipalTag:ObjectSid (opcional): este elemento contiene un elemento AttributeValue que proporciona el identificador de seguridad (SID) de Active Directory del usuario que inicia sesión. Este parámetro se usa con la autenticación basada en certificados para permitir una asignación firme con el usuario de Active Directory. Para obtener más información, consulte Certificate-Based Autenticación.

  • Elemento Attribute con el atributo Name configurado como https://aws.amazon.com/SAML/Attributes/PrincipalTag:ClientUserName (opcional): este elemento contiene un elemento AttributeValue que proporciona un formato de nombre de usuario alternativo. Utilice este atributo si tiene casos de uso que requieran formatos de nombre de usuario como corp\usernamecorp.example.com\username, o username@corp.example.com para iniciar sesión con el WorkSpaces cliente. Las claves y los valores de las etiquetas puede incluir cualquier combinación de letras, números, espacios y los caracteres _ : / . + = @ -. Para obtener más información, consulte Reglas para etiquetar en IAM y AWS STS en la Guía del usuario de IAM. Para reclamar los formatos corp\username o corp.example.com\username, sustituya \ por / en la aserción SAML.

  • Attributeelemento con el Name atributo establecido en:Domain https://aws.amazon.com/SAML/Attributes/PrincipalTag (opcional): este elemento contiene un elemento AttributeValue que proporciona el nombre de dominio completo (FQDN) de DNS de Active Directory para los usuarios que inician sesión. Este parámetro se usa con la autenticación basada en certificados cuando el userPrincipalName de Active Directory del usuario contiene un sufijo alternativo. El valor debe proporcionarse en domain.com, incluidos los subdominios.

  • Attributeelemento con el Name atributo establecido en https://aws.amazon.com/SAML/Attributes/SessionDuration (opcional): este elemento contiene un AttributeValue elemento que especifica la cantidad máxima de tiempo que una sesión de streaming federada de un usuario puede permanecer activa antes de que sea necesaria una nueva autenticación. El valor predeterminado es de 3600 segundos (60 minutos). Para obtener más información, consulte la SessionDurationAttribute de SAML.

    nota

    Aunque SessionDuration es un atributo opcional, se recomienda incluirlo en la respuesta de SAML. Si no especificas este atributo, la duración de la sesión se establece en un valor predeterminado de 3600 segundos (60 minutos). WorkSpaces las sesiones de escritorio se desconectan cuando finaliza la duración de la sesión.

Para obtener más información acerca de cómo configurar estos elementos, consulte Configuración de aserciones SAML para la respuesta de autenticación en la Guía del usuario de IAM. Para obtener información sobre los requisitos de configuración específicos de su IdP, consulte la documentación de su IdP.

Paso 6: configurar el estado de retransmisión de la federación

A continuación, utilice su IdP para configurar el estado de retransmisión de su federación de modo que señale a la URL del estado de retransmisión del WorkSpaces directorio. Tras la autenticación correcta AWS, se dirige al usuario al punto final del WorkSpaces directorio, definido como el estado de retransmisión en la respuesta de autenticación de SAML.

Este es el formato de la URL del estado de retransmisión:

https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code

Cree la URL del estado de retransmisión a partir del código de registro del WorkSpaces directorio y del punto final del estado de retransmisión asociado a la región en la que se encuentra el directorio. El código de registro se encuentra en la consola WorkSpaces de administración.

De manera opcional, si utiliza el redireccionamiento entre regiones WorkSpaces, puede sustituir el código de registro por el nombre de dominio completo (FQDN) asociado a los directorios de sus regiones principales y de conmutación por error. Para obtener más información, consulta Cross-region la sección Redireccionamiento de Amazon. WorkSpaces Cuando se utiliza el redireccionamiento entre regiones y la autenticación SAML 2.0, los directorios principal y de conmutación por error deben estar habilitados para la autenticación SAML 2.0 y configurarse de forma independiente con el IdP, mediante el punto de conexión de estado de retransmisión asociado a cada región. Esto permitirá que el FQDN se configure correctamente cuando los usuarios registren sus aplicaciones WorkSpaces cliente antes de iniciar sesión y permitirá a los usuarios autenticarse durante un evento de conmutación por error.

En la siguiente tabla se enumeran los puntos finales del estado de retransmisión de las regiones en las que está disponible la autenticación WorkSpaces SAML 2.0.

Regiones en las que está WorkSpaces disponible la autenticación SAML 2.0
Region Punto de conexión del estado de retransmisión
Región Este de EE. UU. (Norte de Virginia)
  • workspaces.euc-sso.us-east-1.aws.amazon.com

  • (FIPS) workspaces.euc-sso-fips.us-east-1.aws.amazon.com

Región del Oeste de EE. UU (Oregón)
  • workspaces.euc-sso.us-west-2.aws.amazon.com

  • (FIPS) workspaces.euc-sso-fips.us-east-1.aws.amazon.com

Región África (Ciudad del Cabo) workspaces.euc-sso.us-east-1.aws.amazon.com
Región de Asia-Pacífico (Mumbai) workspaces.euc-sso.ap-south-1.aws.amazon.com
Región de Asia-Pacífico (Seúl) workspaces.euc-sso.ap-northeast-2.aws.amazon.com
Región de Asia-Pacífico (Singapur) workspaces.euc-sso.ap-southeast-1.aws.amazon.com
Región de Asia-Pacífico (Sídney) workspaces.euc-sso.ap-southeast-1.aws.amazon.com
Región de Asia-Pacífico (Tokio) workspaces.euc-sso.ap-northeast-2.aws.amazon.com
Región de Canadá (centro) workspaces.euc-sso.us-east-1.aws.amazon.com
Región de Europa (Fráncfort) workspaces.euc-sso.eu-central-1.aws.amazon.com
Región de Europa (Irlanda) workspaces.euc-sso.eu-west-1.aws.amazon.com
Región de Europa (Londres) workspaces.euc-sso.eu-west-1.aws.amazon.com
Región de América del Sur (São Paulo) workspaces.euc-sso.sa-east-1.aws.amazon.com
Región Israel (Tel Aviv) workspaces.euc-sso.il-central-1.aws.amazon.com
AWS GovCloud (US-West)
  • workspaces.euc-sso.us-gov-west-1.amazonaws-us-gov.com

  • (FIPS) workspaces.euc-sso-fips.us-gov-west-1.amazonaws-us-gov.com

nota

Para obtener más información al respecto, consulte la Guía del usuario de Amazon WorkSpaces AWS GovCloud (EE. UU.).

AWS GovCloud (US-East)
  • workspaces.euc-sso.us-gov-east-1.amazonaws-us-gov.com

  • (FIPS) workspaces.euc-sso-fips.us-gov-east-1.amazonaws-us-gov.com

nota

Para obtener más información al respecto, consulta la Guía del usuario de Amazon WorkSpaces en AWS GovCloud (EE. UU.).

Con un flujo iniciado por un proveedor de identidades (IdP), puede optar por especificar el cliente que desea usar para la federación de SAML 2.0. Para ello, especifique native o web al final de la URL del estado de retransmisión, después de &client=. Si el parámetro se especifica en una URL de estado de retransmisión, las sesiones correspondientes se iniciarán automáticamente en el cliente especificado.

Paso 7: Habilita la integración con SAML 2.0 en tu directorio WorkSpaces

Puede usar la WorkSpaces consola para habilitar la autenticación SAML 2.0 en el WorkSpaces directorio.

Para activar la integración con SAML 2.0
  1. Abra la WorkSpaces consola en. https://console.aws.amazon.com/workspaces/v2/home

  2. En el panel de navegación, elija Directories (Directorios).

  3. Elija el ID de directorio para su WorkSpaces.

  4. En Autenticación, elija Editar.

  5. Seleccione Editar proveedor de identidad de SAML 2.0.

  6. Seleccione Habilitar la autenticación SAML.

  7. En URL de acceso del usuario y Nombre del parámetro de enlace profundo del IdP, introduzca los valores aplicables a su IdP y a la aplicación que ha configurado en el paso 1. El valor predeterminado para el nombre del parámetro de enlace profundo del IdP es RelayState «si omite este parámetro. En la siguiente tabla se enumeran las URL de acceso de los usuarios y los nombres de los parámetros que son exclusivos de los distintos proveedores de identidad de las aplicaciones.

    Dominios y direcciones IP para agregar a la lista de permitidos
    Proveedor de identidades Parámetro URL de acceso del usuario
    ADFS RelayState https://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>
    Azure AD RelayState https://myapps.microsoft.com/signin/<app_id>?tenantId=<tenant_id>
    Dúo individual Sign-On RelayState https://<sub-domain>.sso.duosecurity.com/saml2/sp/<app_id>/sso
    Okta RelayState https://<sub_domain>.okta.com/app/<app_name>/<app_id>/sso/saml
    OneLogin RelayState https://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>
    JumpCloud RelayState https://sso.jumpcloud.com/saml2/<app-id>
    Auth0 RelayState https://<DefaultTenatName>.us.auth0.com/samlp/<Client_Id>
    PingFederate TargetResource https://<host>/idp/startSSO.ping?PartnerSpId=<sp_id>
    PingOne para Enterprise TargetResource https://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app_id>&idpid=<idp_id>

    La URL de acceso del usuario normalmente la define el proveedor para el SSO no solicitado. IdP-initiated Un usuario puede introducir esta URL en un navegador web para federarse directamente con la aplicación SAML. Para probar la URL de acceso del usuario y los valores de los parámetros de su IdP, elija Probar. Copia y pega la URL de prueba en una ventana privada de tu navegador actual o de otro navegador para probar el inicio de sesión de SAML 2.0 sin interrumpir la sesión actual de la consola de administración. AWS Cuando se abra IdP-initiated el flujo, podrás registrar tu cliente. WorkSpaces Para obtener más información, consulte Flujo iniciado por el proveedor de identidades (IdP).

  8. Para administrar la configuración alternativa, active o desactive Permitir que los clientes que no sean compatibles con SAML 2.0 inicien sesión. Habilite esta configuración para seguir proporcionando a sus usuarios acceso a WorkSpaces tipos o versiones de clientes que no admitan SAML 2.0 o si los usuarios necesitan tiempo para actualizarse a la versión más reciente del cliente.

    nota

    Esta configuración permite a los usuarios omitir SAML 2.0 e iniciar sesión mediante la autenticación de directorio con versiones de cliente anteriores.

  9. Para usar SAML con el cliente web, habilite Acceso web. Para obtener más información, consulte Habilitar y configurar Amazon WorkSpaces Web Access.

    nota

    Acceso web no admite PCoIP con SAML.

  10. Seleccione Save. Su WorkSpaces directorio ahora está habilitado con la integración de SAML 2.0. Puede usar los flujos iniciados por la aplicación cliente IdP-initiated y los flujos iniciados por la aplicación cliente para registrar las aplicaciones WorkSpaces cliente e iniciar sesión en ellas. WorkSpaces