Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Règle de réclamation AD FS et paramètres SAML
ActiveDirectory Règle de réclamation des services de fédération (AD FS) et paramètres SAML pour AWS Managed Services (AMS)
Pour obtenir des instructions détaillées étape par étape sur l'installation et la configuration d'AD FS, consultez Activation de la fédération sur AWS à l'aide de Windows Active Directory, ADFS et SAML 2.0.
Configurations des règles de réclamation ADFS
Si vous disposez déjà d'une implémentation ADFS, configurez les éléments suivants :
Confiance entre parties fiantes
Règles relatives aux réclamations
Les étapes relatives aux règles de confiance et de réclamation de la partie utilisatrice sont décrites sur le blog Enabling Federation to AWS Using Windows Active Directory, AD FS et SAML 2.0
Règles relatives aux réclamations :
Nameid : Configuration par article de blog
RoleSessionName: configurez comme suit
Nom de la règle de réclamation :
RoleSessionNameMagasin d'attributs :
Active DirectoryAttribut LDAP :
SAM-Account-NameType de réclamation sortante :
https://aws.amazon.com/SAML/Attributes/RoleSessionNameObtenir des groupes AD : configuration par article de blog
Revendication de rôle : configurez comme suit
c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]=> issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));
Console Web
Vous pouvez accéder à la console Web AWS en utilisant le lien ci-dessous en le [ADFS-FQDN] remplaçant par le nom de domaine complet de votre implémentation ADFS.
https :[ADFS-FQDN]//adfs/ls//IdpInitiatedSignOn.aspx
Votre service informatique peut déployer le lien ci-dessus auprès de la population d'utilisateurs via une stratégie de groupe.
Accès à l'API et à la CLI avec SAML
Comment configurer l'accès à l'API et à la CLI avec SAML
Les packages Python proviennent des articles de blog ci-dessous :
Configuration du script
À l'aide de Notepad++, remplacez la région par défaut par la région correcte
À l'aide de Notepad++, désactivez la vérification SSL pour les environnements de test et de développement
À l'aide de Notepad++, configurez idpentryurl
https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices
Configuration de Windows
Les instructions ci-dessous concernent les packages Python. Les informations d'identification générées seront valides pendant 1 heure.
Téléchargez et installez les outils de l'interface de ligne de commande AWS
Installez l'AMS CLI :
Téléchargez le fichier zip distribuables AMS fourni par votre gestionnaire de prestation de services cloud (CSDM) et décompressez-le.
Plusieurs répertoires et fichiers sont mis à disposition.
Ouvrez le répertoire Managed Cloud Distributables -> CLI -> Windows ou le répertoire Managed Cloud Distributables -> CLI -> Linux/macOS, selon votre système d'exploitation, et :
Pour Windows, exécutez le programme d'installation approprié (cette méthode ne fonctionne que sur les systèmes Windows 32 ou 64 bits) :
32 bits : ManagedCloud API_x86.msi
64 bits : ManagedCloud API_x64.msi
Pour Mac/Linux, exécutez le fichier nommé : MC_ CLI.sh. Vous pouvez le faire en exécutant cette commande :
sh MC_CLI.sh. Notez que les répertoires amscm et amsskms et leur contenu doivent se trouver dans le même répertoire que le fichier MC_. CLI.shSi vos informations d'identification d'entreprise sont utilisées via une fédération avec AWS (configuration par défaut d'AMS), vous devez installer un outil de gestion des informations d'identification qui peut accéder à votre service de fédération. Par exemple, vous pouvez consulter ce blog de sécurité AWS intitulé Comment implémenter l'API fédérée et l'accès à l'interface de ligne de commande à l'aide de SAML 2.0 et AD FS
pour vous aider à configurer vos outils de gestion des informations d'identification. Après l'installation, lancez
aws amscm helpetaws amsskms helppour voir les commandes et les options.
Téléchargez le script SAML requis
Téléchargez vers c:\aws\scripts
-
Téléchargez vers c:\aws\downloads
Utilisation PowerShell et installation de PIP
<pythondir>. \ python.exe c:\aws\downloads\get -pip.py
Utilisation PowerShell et installation du module Boto
<pythondir \ scripts>pip install boto
Utilisation PowerShell et installation du module de requêtes
requêtes d'<pythondir \ scripts> installation pip
Utilisation PowerShell et installation du module de sécurité des requêtes
<pythondir \ scripts>requêtes d'installation pip [sécurité]
Utilisation PowerShell et installation du module Beautifulsoup
<pythondir \ scripts>pip install beautifulsoup4
À l'aide de PowerShell, créez un dossier appelé .aws dans le profil de l'utilisateur (%userprofile% \ .aws)
mkdir .aws
À l'aide de PowerShell, créez un fichier d'informations d'identification dans le dossier .aws
New-Item informations d'identification -type file —force
Le fichier d'informations d'identification ne doit pas avoir d'extension
Le nom de fichier doit être entièrement en minuscules et contenir les informations d'identification
Ouvrez le fichier d'informations d'identification avec le bloc-notes et collez les données suivantes en spécifiant la région appropriée
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =Utilisation PowerShell du script SAML et ouverture de session
<pythondir>. \ python.exe c:\aws\scripts\samlapi.py
Nom d'utilisateur : [NOM D'UTILISATEUR] @upn
Choisissez le rôle que vous souhaitez assumer
Configuration Linux
Les informations d'identification générées seront valides pendant 1 heure.
À l'aide de WinSCP, transférez le script SAML
À l'aide de WinSCP, transférez le certificat Root CA (ignorez-le pour le test et le développement)
Ajoutez l'autorité de certification ROOT aux certificats racine approuvés (à ignorer pour les tests et les développements)
$ openssl x509 -inform der -in [certname] .cer -out certificate.pem (à ignorer pour le test et le développement)
Ajoutez le contenu du fichier certificate.pem à la fin du fichier/etc/ssl/certs/ca-bundle.crt (à ignorer pour le développement des tests)
Créez un dossier .aws dans home/ec2 -user 5
[default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =À l'aide de WinSCP, transférez le fichier d'informations d'identification dans le dossier .aws
Installer le module Boto
$ sudo pip install boto
Module de demandes d'installation
Requêtes d'installation $ sudo pip
Installez le module Beautifulsoup
$ sudo pip install beautifulsoup4
Copiez le script dans home/ec2 -user
Définissez les autorisations requises
Exécutez le script : samlapi.py