View a markdown version of this page

Configuration de la fédération sur la console AMS (SALZ) - Guide d'intégration avancé d'AMS

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de la fédération sur la console AMS (SALZ)

Les rôles IAM et le fournisseur d'identité SAML (entité de confiance) détaillés dans le tableau suivant ont été configurés dans le cadre de l'intégration de votre compte. Ces rôles vous permettent de soumettre et de surveiller les RFC, les demandes de service et les rapports d'incidents, ainsi que d'obtenir des informations sur vos VPC et vos piles.

Role Fournisseur d'identité Permissions

Customer_ReadOnly_Role

SAML

Pour les comptes AMS standard. Vous permet de soumettre des RFC pour apporter des modifications à AMS-managed l'infrastructure, ainsi que de créer des demandes de service et des incidents.

role_utilisateur_manager_ad_customer_managed_ad_user_role

SAML

Pour les comptes Active Directory gérés par AMS. Vous permet de vous connecter à la console AMS pour créer des demandes de service et des incidents (pas de RFC).

Pour la liste complète des rôles disponibles sous différents comptes, voirRôle d'utilisateur IAM dans AMS.

Un membre de l'équipe d'intégration télécharge le fichier de métadonnées de votre solution de fédération vers le fournisseur d'identité préconfiguré. Vous utilisez un fournisseur d'identité SAML lorsque vous souhaitez établir la confiance entre un SAML-compatible IdP (fournisseur d'identité) tel que Shibboleth ou Active Directory Federation Services, afin que les utilisateurs de votre organisation puissent accéder aux ressources AWS. Les fournisseurs d'identité SAML dans IAM sont utilisés comme principaux dans une politique de confiance IAM avec les rôles ci-dessus.

Alors que d'autres solutions de fédération fournissent des instructions d'intégration pour AWS, AMS propose des instructions distinctes. En utilisant le billet de blog suivant, Enabling Federation to AWS Using Windows Active Directory, AD FS et SAML 2.0, ainsi que les modifications apportées ci-dessous, permettront aux utilisateurs de votre entreprise d'accéder à plusieurs comptes AWS à partir d'un seul navigateur.

Après avoir créé la confiance de la partie utilisatrice conformément au billet de blog, configurez les règles de réclamation de la manière suivante :

  • NameId: Suivez l'article de blog.

  • RoleSessionName: utilisez les valeurs suivantes :

    • Nom de la règle de réclamation  : RoleSessionName

    • Magasin d'attributs  : Active Directory

    • Attribut LDAP : SAM-Account-Name

    • Type de réclamation sortante  : https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • Accédez à AD Groups : suivez le billet de blog.

  • Revendication de rôle : suivez le billet de blog, mais pour la règle personnalisée, utilisez ceci :

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Lorsque vous utilisez AD FS, vous devez créer des groupes de sécurité Active Directory pour chaque rôle au format indiqué dans le tableau suivant (customer_managed_ad_user_role concerne uniquement les comptes AMS Managed AD) :

Groupe Role

AWS- [AccountNo] - Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS- [AccountNo] -customer_managed_ad_user_role

role_utilisateur_manager_ad_customer_managed_ad_user_role

Pour plus d'informations, consultez la section Configuration des assertions SAML pour la réponse d'authentification.

Astuce

Pour vous aider à résoudre les problèmes, téléchargez le plug-in de suivi SAML pour votre navigateur.