Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Signature et chiffrement SAML
La connexion SAML 2.0 est conçue autour de l'utilisateur d'une application en tant que porteur des demandes et des réponses dans son flux d'authentification. Vous souhaiterez peut-être vous assurer que les utilisateurs ne lisent pas ou ne modifient pas ces documents SAML en transit. Pour ce faire, ajoutez la signature et le chiffrement SAML aux fournisseurs d'identité SAML (IdPs) de votre groupe d'utilisateurs. Avec la signature SAML, vos groupes d'utilisateurs ajoutent une signature aux demandes de connexion et de déconnexion SAML. Avec la clé publique de votre groupe d'utilisateurs, votre IdP peut vérifier qu'il reçoit des demandes SAML non modifiées. Ensuite, lorsque votre IdP répond et transmet des assertions SAML aux sessions de navigateur des utilisateurs, il peut chiffrer cette réponse afin que l'utilisateur ne puisse pas inspecter ses propres attributs et droits.
Avec la signature et le chiffrement SAML, toutes les opérations cryptographiques effectuées au cours des opérations SAML du pool d'utilisateurs doivent générer des signatures et du texte chiffré à l'aide des clés fournies par le pool d'utilisateurs et générées par Amazon Cognito. Actuellement, vous ne pouvez pas configurer un groupe d'utilisateurs pour signer des demandes ou accepter des assertions chiffrées à l'aide d'une clé externe.
Note
Les certificats de votre groupe d'utilisateurs sont valables 10 ans. Une fois par an, Amazon Cognito génère de nouveaux certificats de signature et de chiffrement pour votre groupe d'utilisateurs. Amazon Cognito renvoie le certificat le plus récent lorsque vous demandez le certificat de signature et signe les demandes avec le certificat de signature le plus récent. Votre IdP peut chiffrer les assertions SAML avec n'importe quel certificat de chiffrement de groupe d'utilisateurs qui n'est pas expiré. Vos certificats précédents restent valides pendant toute leur durée de validité et la clé publique ne change pas d'un certificat à l'autre. Il est recommandé de mettre à jour le certificat dans la configuration de votre fournisseur chaque année.
Accepter les réponses SAML cryptées de votre IdP
Amazon Cognito et votre IdP peuvent garantir la confidentialité des réponses SAML lorsque les utilisateurs se connectent et se déconnectent. Amazon Cognito attribue une paire de clés RSA publique-privée et un certificat à chaque fournisseur SAML externe que vous configurez dans votre groupe d'utilisateurs. Lorsque vous activez le chiffrement des réponses pour le fournisseur SAML de votre groupe d'utilisateurs, vous devez télécharger votre certificat vers un IdP qui prend en charge les réponses SAML cryptées. La connexion de votre groupe d'utilisateurs à votre IdP SAML ne fonctionne pas avant que votre IdP ne commence à chiffrer toutes les assertions SAML à l'aide de la clé fournie.
Voici un aperçu du flux d'une connexion SAML cryptée.
-
Votre utilisateur commence à se connecter et choisit son IdP SAML.
-
Votre groupe d'utilisateurs Point de terminaison d’autorisation redirige votre utilisateur vers son IdP SAML à l'aide d'une demande de connexion SAML. Votre groupe d'utilisateurs peut éventuellement accompagner cette demande d'une signature permettant la vérification de l'intégrité par l'IdP. Lorsque vous souhaitez signer des demandes SAML, vous devez configurer votre IdP pour qu'il accepte les demandes signées par votre groupe d'utilisateurs à l'aide de la clé publique figurant dans le certificat de signature.
-
L'IdP SAML connecte votre utilisateur et génère une réponse SAML. L'IdP chiffre la réponse à l'aide de la clé publique et redirige votre utilisateur vers le point de terminaison de votre pool d'utilisateurs.
/saml2/idpresponseL'IdP doit chiffrer la réponse conformément à la spécification SAML 2.0. Pour plus d'informations, voirElement <EncryptedAssertion>Assertions et protocoles pour le langage SAML (OASIS Security Assertion Markup Language). V2.0 -
Votre groupe d'utilisateurs déchiffre le texte chiffré de la réponse SAML à l'aide de la clé privée et connecte votre utilisateur.
Important
Lorsque vous activez le chiffrement des réponses pour un IdP SAML dans votre groupe d'utilisateurs, votre IdP doit chiffrer toutes les réponses à l'aide d'une clé publique spécifique au fournisseur. Amazon Cognito n'accepte pas les réponses SAML non chiffrées provenant d'un IdP externe SAML que vous configurez pour prendre en charge le chiffrement.
Tout IdP SAML externe de votre groupe d'utilisateurs peut prendre en charge le chiffrement des réponses, et chaque IdP reçoit sa propre paire de clés.
Signature des requêtes SAML
La possibilité de prouver l'intégrité des requêtes SAML 2.0 adressées à votre IdP constitue un avantage de sécurité de la connexion SAML à Amazon Cognito SP-initiated . Chaque groupe d'utilisateurs doté d'un domaine reçoit un certificat de X.509 signature de groupe d'utilisateurs. Avec la clé publique contenue dans ce certificat, les groupes d'utilisateurs appliquent une signature cryptographique aux demandes de déconnexion que votre groupe d'utilisateurs génère lorsque vos utilisateurs sélectionnent un IdP SAML. Vous pouvez éventuellement configurer le client de votre application pour signer les demandes de connexion SAML. Lorsque vous signez vos demandes SAML, votre IdP peut vérifier que la signature figurant dans les métadonnées XML de vos demandes correspond à la clé publique du certificat de groupe d'utilisateurs que vous fournissez.