View a markdown version of this page

Règle de réclamation AD FS et paramètres SAML - Guide de l'utilisateur AMS Advanced

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Règle de réclamation AD FS et paramètres SAML

ActiveDirectory Règle de réclamation des services de fédération (AD FS) et paramètres SAML pour AWS Managed Services (AMS)

Pour obtenir des instructions détaillées étape par étape sur l'installation et la configuration d'AD FS, consultez Activation de la fédération sur AWS à l'aide de Windows Active Directory, ADFS et SAML 2.0.

Configurations des règles de réclamation ADFS

Si vous disposez déjà d'une implémentation ADFS, configurez les éléments suivants :

  • Confiance entre parties fiantes

  • Règles relatives aux réclamations

Les étapes relatives aux règles de confiance et de réclamation de la partie utilisatrice sont décrites sur le blog Enabling Federation to AWS Using Windows Active Directory, AD FS et SAML 2.0

  • Règles relatives aux réclamations :

    • Nameid  : Configuration par article de blog

    • RoleSessionName: configurez comme suit

      • Nom de la règle de réclamation  : RoleSessionName

      • Magasin d'attributs  : Active Directory

      • Attribut LDAP : SAM-Account-Name

      • Type de réclamation sortante  : https://aws.amazon.com/SAML/Attributes/RoleSessionName

      • Obtenir des groupes AD  : configuration par article de blog

      • Revendication de rôle  : configurez comme suit

        c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"]
        => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Console Web

Vous pouvez accéder à la console Web AWS en utilisant le lien ci-dessous en le [ADFS-FQDN] remplaçant par le nom de domaine complet de votre implémentation ADFS.

https :[ADFS-FQDN]//adfs/ls//IdpInitiatedSignOn.aspx

Votre service informatique peut déployer le lien ci-dessus auprès de la population d'utilisateurs via une stratégie de groupe.

Accès à l'API et à la CLI avec SAML

Comment configurer l'accès à l'API et à la CLI avec SAML

Les packages Python proviennent des articles de blog ci-dessous :

Configuration du script

  1. À l'aide de Notepad++, remplacez la région par défaut par la région correcte

  2. À l'aide de Notepad++, désactivez la vérification SSL pour les environnements de test et de développement

  3. À l'aide de Notepad++, configurez idpentryurl

    https://[ADFS-FDQN]/adfs/ls/IdpInitiatedSignOn.aspx?loginToRp=urn:amazon:webservices

Configuration de Windows

Les instructions ci-dessous concernent les packages Python. Les informations d'identification générées seront valides pendant 1 heure.

  1. Téléchargez et installez python (2.7.11)

  2. Téléchargez et installez les outils de l'interface de ligne de commande AWS

  3. Installez l'AMS CLI :

    1. Téléchargez le fichier zip distribuables AMS fourni par votre gestionnaire de prestation de services cloud (CSDM) et décompressez-le.

      Plusieurs répertoires et fichiers sont mis à disposition.

    2. Ouvrez le répertoire Managed Cloud Distributables -> CLI -> Windows ou le répertoire Managed Cloud Distributables -> CLI -> Linux/macOS, selon votre système d'exploitation, et :

      Pour Windows, exécutez le programme d'installation approprié (cette méthode ne fonctionne que sur les systèmes Windows 32 ou 64 bits) :

      • 32 bits : ManagedCloud API_x86.msi

      • 64 bits : ManagedCloud API_x64.msi

      Pour Mac/Linux, exécutez le fichier nommé : MC_ CLI.sh. Vous pouvez le faire en exécutant cette commande :sh MC_CLI.sh. Notez que les répertoires amscm et amsskms et leur contenu doivent se trouver dans le même répertoire que le fichier MC_. CLI.sh

    3. Si vos informations d'identification d'entreprise sont utilisées via une fédération avec AWS (configuration par défaut d'AMS), vous devez installer un outil de gestion des informations d'identification qui peut accéder à votre service de fédération. Par exemple, vous pouvez consulter ce blog de sécurité AWS intitulé Comment implémenter l'API fédérée et l'accès à l'interface de ligne de commande à l'aide de SAML 2.0 et AD FS pour vous aider à configurer vos outils de gestion des informations d'identification.

    4. Après l'installation, lancez aws amscm help et aws amsskms help pour voir les commandes et les options.

  4. Téléchargez le script SAML requis

    Téléchargez vers c:\aws\scripts

  5. Télécharger PIP

    Téléchargez vers c:\aws\downloads

  6. Utilisation PowerShell et installation de PIP

    <pythondir>. \ python.exe c:\aws\downloads\get -pip.py

  7. Utilisation PowerShell et installation du module Boto

    <pythondir \ scripts>pip install boto

  8. Utilisation PowerShell et installation du module de requêtes

    requêtes d'<pythondir \ scripts> installation pip

  9. Utilisation PowerShell et installation du module de sécurité des requêtes

    <pythondir \ scripts>requêtes d'installation pip [sécurité]

  10. Utilisation PowerShell et installation du module Beautifulsoup

    <pythondir \ scripts>pip install beautifulsoup4

  11. À l'aide de PowerShell, créez un dossier appelé .aws dans le profil de l'utilisateur (%userprofile% \ .aws)

    mkdir .aws

  12. À l'aide de PowerShell, créez un fichier d'informations d'identification dans le dossier .aws

    New-Item informations d'identification -type file —force

    Le fichier d'informations d'identification ne doit pas avoir d'extension

    Le nom de fichier doit être entièrement en minuscules et contenir les informations d'identification

  13. Ouvrez le fichier d'informations d'identification avec le bloc-notes et collez les données suivantes en spécifiant la région appropriée

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  14. Utilisation PowerShell du script SAML et ouverture de session

    <pythondir>. \ python.exe c:\aws\scripts\samlapi.py

    Nom d'utilisateur : [NOM D'UTILISATEUR] @upn

    Choisissez le rôle que vous souhaitez assumer

Configuration Linux

Les informations d'identification générées seront valides pendant 1 heure.

  1. À l'aide de WinSCP, transférez le script SAML

  2. À l'aide de WinSCP, transférez le certificat Root CA (ignorez-le pour le test et le développement)

  3. Ajoutez l'autorité de certification ROOT aux certificats racine approuvés (à ignorer pour les tests et les développements)

    $ openssl x509 -inform der -in [certname] .cer -out certificate.pem (à ignorer pour le test et le développement)

    Ajoutez le contenu du fichier certificate.pem à la fin du fichier/etc/ssl/certs/ca-bundle.crt (à ignorer pour le développement des tests)

  4. Créez un dossier .aws dans home/ec2 -user 5

    [default] output = json region = us-east-1 aws_access_key_id = aws_secret_access_key =
  5. À l'aide de WinSCP, transférez le fichier d'informations d'identification dans le dossier .aws

  6. Installer le module Boto

    $ sudo pip install boto

  7. Module de demandes d'installation

    Requêtes d'installation $ sudo pip

  8. Installez le module Beautifulsoup

    $ sudo pip install beautifulsoup4

  9. Copiez le script dans home/ec2 -user

    Définissez les autorisations requises

    Exécutez le script : samlapi.py