Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurez SAML et SCIM avec Identifiant Microsoft Entra et IAM Identity Center
AWS IAM Identity Center prend en charge l'intégration avec le langage SAML (Security Assertion Markup Language) 2.0 ainsi que le provisionnement automatique (synchronisation) des informations sur les utilisateurs et les groupes depuis Microsoft Entra ID (anciennement connu sous le nom de Azure Active Directory ouAzure AD) vers IAM Identity Center à l'aide du protocole System for Cross-domain Identity Management (SCIM) 2.0. Pour de plus amples informations, veuillez consulter Utilisation de la fédération d'identité SAML et SCIM avec des fournisseurs d'identité externes.
Objectif
Dans ce didacticiel, vous allez mettre en place un laboratoire de test et configurer une connexion SAML et le provisionnement SCIM entre Microsoft Entra ID et IAM Identity Center. Au cours des étapes de préparation initiales, vous allez créer un utilisateur test (Nikki Wolf) à la fois dans Microsoft Entra ID et dans IAM Identity Center, que vous utiliserez pour tester la connexion SAML dans les deux sens. Plus tard, dans le cadre des étapes SCIM, vous allez créer un autre utilisateur de test (Richard Roe) pour vérifier que les nouveaux attributs Microsoft Entra ID sont synchronisés avec IAM Identity Center comme prévu.
Conditions préalables
Avant de commencer ce didacticiel, vous devez d'abord configurer les éléments suivants :
Considérations
Les considérations importantes suivantes peuvent avoir une incidence sur Microsoft Entra ID la manière dont vous envisagez de mettre en œuvre le provisionnement automatique avec IAM Identity Center dans votre environnement de production à l'aide du protocole SCIM v2.
Approvisionnement automatique
Avant de commencer à déployer SCIM, nous vous recommandons de passer en revue Considérations relatives à l'utilisation du provisionnement automatique tout d'abord.
Attributs pour le contrôle d'accès
Les attributs de contrôle d'accès sont utilisés dans les politiques d'autorisation qui déterminent qui, dans votre source d'identité, peut accéder à vos AWS ressources. Si un attribut est supprimé d'un utilisateur dansMicrosoft Entra ID, il ne sera pas supprimé de l'utilisateur correspondant dans IAM Identity Center. Il s'agit d'une limitation connue dansMicrosoft Entra ID. Si un attribut est remplacé par une valeur différente (non vide) sur un utilisateur, cette modification sera synchronisée avec IAM Identity Center.
Groupes imbriqués
Le service de provisionnement des Microsoft Entra ID utilisateurs ne peut pas lire ni provisionner les utilisateurs des groupes imbriqués. Seuls les utilisateurs qui sont membres immédiats d'un groupe explicitement attribué peuvent être lus et provisionnés. Microsoft Entra IDne décompresse pas de manière récursive les appartenances aux groupes d'utilisateurs ou de groupes attribués indirectement (utilisateurs ou groupes membres d'un groupe directement attribué). Pour plus d'informations, consultez la section sur Assignment-based la définition de la portée dans la Microsoft documentation. Vous pouvez également utiliser la synchronisation AD configurable d'IAM Identity Center pour intégrer Active Directory des groupes à IAM Identity Center.
Groupes dynamiques
Le service de provisionnement des Microsoft Entra ID utilisateurs peut lire et approvisionner les utilisateurs dans des groupes https://learn.microsoft.com/en-us/azure/active-directory/enterprise-users/groups-create-rule dynamiques. Vous trouverez ci-dessous un exemple illustrant la structure des utilisateurs et des groupes lors de l'utilisation de groupes dynamiques et la manière dont ils sont affichés dans IAM Identity Center. Ces utilisateurs et groupes ont été provisionnés depuis Microsoft Entra ID IAM Identity Center via SCIM.
Par exemple, si Microsoft Entra ID la structure des groupes dynamiques est la suivante :
-
Groupe A avec les membres ua1, ua2
-
Groupe B avec membres ub1
-
Groupe C avec les membres uc1
-
Groupe K avec une règle pour inclure les membres des groupes A, B, C
-
Groupe L avec une règle pour inclure les membres des groupes B et C
Une fois les informations sur les utilisateurs et les groupes fournies depuis Microsoft Entra ID IAM Identity Center via SCIM, la structure sera la suivante :
-
Groupe A avec les membres ua1, ua2
-
Groupe B avec membres ub1
-
Groupe C avec les membres uc1
-
Groupe K avec les membres ua1, ua2, ub1, uc1
-
Groupe L avec les membres ub1, uc1
Lorsque vous configurez le provisionnement automatique à l'aide de groupes dynamiques, tenez compte des considérations suivantes.
-
Un groupe dynamique peut inclure un groupe imbriqué. Cependant, le service de Microsoft Entra ID provisioning n'aplatit pas le groupe imbriqué. Par exemple, si vous avez la Microsoft Entra ID structure suivante pour les groupes dynamiques :
-
Le groupe A est un parent du groupe B.
-
Le groupe A compte ua1 parmi ses membres.
-
Le groupe B compte ub1 parmi ses membres.
Le groupe dynamique qui inclut le groupe A n'inclura que les membres directs du groupe A (c'est-à-dire ua1). Il n'inclura pas de manière récursive les membres du groupe B.
Étape 1 : Préparez votre locataire Microsoft
Au cours de cette étape, vous allez expliquer comment installer et configurer votre application AWS IAM Identity Center d'entreprise et attribuer l'accès à un utilisateur de Microsoft Entra ID test nouvellement créé.
- Step 1.1 >
-
Étape 1.1 : Configuration de l'application AWS IAM Identity Center d'entreprise dans Microsoft Entra ID
Dans cette procédure, vous installez l'application AWS IAM Identity Center d'entreprise dansMicrosoft Entra ID. Vous aurez besoin de cette application ultérieurement pour configurer votre connexion SAML avec AWS.
-
Connectez-vous au centre d'administration Microsoft Entra en tant qu'administrateur d'applications cloud au moins.
-
Accédez à Identité > Applications > Applications d'entreprise, puis choisissez Nouvelle application.
-
Sur la page Parcourir la galerie Microsoft Entra, entrez AWS IAM Identity Center dans la zone de recherche.
-
Sélectionnez AWS IAM Identity Center parmi les résultats.
-
Choisissez Créer.
- Step 1.2 >
-
Étape 1.2 : Création d'un utilisateur de test dans Microsoft Entra ID
Nikki Wolf est le nom de l'utilisateur de Microsoft Entra ID test que vous allez créer dans cette procédure.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Utilisateurs > Tous les utilisateurs.
-
Sélectionnez Nouvel utilisateur, puis sélectionnez Créer un nouvel utilisateur en haut de l'écran.
-
Dans Nom d'utilisateur principal, entrez NikkiWolf, puis sélectionnez votre domaine et votre extension préférés. Par exemple, NikkiWolf @example.org.
-
Dans Nom d'affichage, entrez NikkiWolf.
-
Dans Mot de passe, entrez un mot de passe fort ou sélectionnez l'icône en forme d'œil pour afficher le mot de passe généré automatiquement, puis copiez ou notez la valeur affichée.
-
Choisissez Propriétés, dans Prénom, entrez Nikki. Dans Nom de famille, entrez Wolf.
-
Choisissez Réviser + créer, puis choisissez Créer.
- Step 1.3
-
Étape 1.3 : Testez l'expérience de Nikki avant d'attribuer ses autorisations à AWS IAM Identity Center
Au cours de cette procédure, vous allez vérifier ce que Nikki a réussi à se connecter à son portail Microsoft My Account.
-
Dans le même navigateur, ouvrez un nouvel onglet, accédez à la page de connexion au portail Mon compte et saisissez l'adresse e-mail complète de Nikki. Par exemple, NikkiWolf @example.org.
-
Lorsque vous y êtes invité, entrez le mot de passe de Nikki, puis choisissez Se connecter. S'il s'agit d'un mot de passe généré automatiquement, vous serez invité à le modifier.
-
Sur la page Action requise, choisissez Demander plus tard pour contourner l'invite concernant les méthodes de sécurité supplémentaires.
-
Sur la page Mon compte, dans le volet de navigation de gauche, choisissez Mes applications. Notez qu'en outre Add-ins, aucune application n'est affichée pour le moment. Vous allez ajouter une AWS IAM Identity Center application qui apparaîtra ici ultérieurement.
- Step 1.4
-
Étape 1.4 : Attribuer des autorisations à Nikki dans Microsoft Entra ID
Maintenant que vous avez vérifié que Nikki peut accéder avec succès au portail Mon compte, utilisez cette procédure pour attribuer son utilisateur à l'AWS IAM Identity Centerapplication.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center dans la liste.
-
Sur la gauche, choisissez Utilisateurs et groupes.
-
Choisissez Ajouter user/group. Vous pouvez ignorer le message indiquant que les groupes ne sont pas disponibles pour l'attribution. Ce didacticiel n'utilise pas de groupes pour les devoirs.
-
Sur la page Ajouter une affectation, sous Utilisateurs, choisissez Aucune sélection.
-
Sélectionnez NikkiWolf, puis choisissez Sélectionner.
-
Sur la page Ajouter un devoir, choisissez Attribuer. NikkiWolf apparaît désormais dans la liste des utilisateurs affectés à l'AWS IAM Identity Centerapplication.
Étape 2 : Préparez votre AWS compte
Dans cette étape, vous allez expliquer comment configurer les autorisations IAM Identity Center d'accès (via un ensemble d'autorisations), créer manuellement un utilisateur Nikki Wolf correspondant et lui attribuer les autorisations nécessaires pour administrer les AWS ressources.
- Step 2.1 >
-
Étape 2.1 : Création d'un ensemble d' RegionalAdmin autorisations dans IAM Identity Center
Cet ensemble d'autorisations sera utilisé pour accorder à Nikki les autorisations de AWS compte nécessaires pour gérer les régions à partir de la page Compte du Console de gestion AWS. Toutes les autres autorisations permettant de consulter ou de gérer toute autre information relative au compte de Nikki sont refusées par défaut.
-
Ouvrez la console IAM Identity Center.
-
Sous Multi-account Autorisations, choisissez Ensembles d'autorisations.
-
Choisissez Create permission set (Créer un jeu d'autorisations).
-
Sur la page Sélectionner le type d'ensemble d'autorisations, sélectionnez Ensemble d'autorisations personnalisé, puis cliquez sur Suivant.
-
Sélectionnez Stratégie en ligne pour la développer, puis créez une politique pour l'ensemble d'autorisations en suivant les étapes suivantes :
-
Choisissez Ajouter une nouvelle déclaration pour créer une déclaration de politique.
-
Sous Modifier le relevé, sélectionnez Compte dans la liste, puis cochez les cases suivantes.
-
ListRegions
-
GetRegionOptStatus
-
DisableRegion
-
EnableRegion
-
À côté de Ajouter une ressource, choisissez Ajouter.
-
Sur la page Ajouter une ressource, sous Type de ressource, sélectionnez Toutes les ressources, puis choisissez Ajouter une ressource. Vérifiez que votre politique se présente comme suit :
{
"Statement": [
{
"Sid": "Statement1",
"Effect": "Allow",
"Action": [
"account:ListRegions",
"account:DisableRegion",
"account:EnableRegion",
"account:GetRegionOptStatus"
],
"Resource": [
"*"
]
}
]
}
-
Choisissez Suivant.
-
Sur la page Spécifier les détails du jeu d'autorisations, sous Nom du jeu d'autorisations RegionalAdmin, entrez, puis choisissez Suivant.
-
Sur la page Review and create (Vérifier et créer), choisissez Create (Créer). Vous devriez voir RegionalAdmin apparaître dans la liste des ensembles d'autorisations.
- Step 2.2 >
-
Étape 2.2 : Créez un NikkiWolf utilisateur correspondant dans IAM Identity Center
Étant donné que le protocole SAML ne fournit aucun mécanisme permettant d'interroger l'IdP (Microsoft Entra ID) et de créer automatiquement des utilisateurs ici dans IAM Identity Center, utilisez la procédure suivante pour créer manuellement un utilisateur dans IAM Identity Center qui reflète les attributs principaux de l'utilisateur de Nikki Wolf dans. Microsoft Entra ID
-
Ouvrez la console IAM Identity Center.
-
Choisissez Utilisateurs, choisissez Ajouter un utilisateur, puis fournissez les informations suivantes :
-
Pour le nom d'utilisateur et l'adresse e-mail : entrez le même NikkiWolf @ yourcompanydomain.extension que celui que vous avez utilisé lors de la création de votre Microsoft Entra ID utilisateur. Par exemple, NikkiWolf @example.org.
-
Confirmer l'adresse e-mail : Re-enter l'adresse e-mail de l'étape précédente
-
Prénom — Entrez Nikki
-
Nom de famille — Entrez Wolf
-
Nom d'affichage — Entrée Nikki
Wolf
-
Cliquez deux fois sur Suivant, puis sur Ajouter un utilisateur.
-
Sélectionnez Fermer.
- Step 2.3
-
Étape 2.3 : Attribuez à Nikki l' RegionalAdmin autorisation définie dans IAM Identity Center
Vous localisez ici la Compte AWS zone dans laquelle Nikki va administrer les régions, puis vous lui attribuez les autorisations nécessaires pour qu'elle puisse accéder avec succès au portail AWS d'accès.
-
Ouvrez la console IAM Identity Center.
-
Dans la Multi-account section Autorisations, sélectionnez Comptes AWS.
-
Cochez la case à côté du nom du compte (par exempleSandbox) auquel vous souhaitez accorder à Nikki l'accès pour gérer les régions, puis choisissez Attribuer des utilisateurs et des groupes.
-
Sur la page Attribuer des utilisateurs et des groupes, choisissez l'onglet Utilisateurs, recherchez et cochez la case à côté de Nikki, puis choisissez Suivant.
-
Exemple
On the Sélectionnez des ensembles d'autorisations page, choose
the RegionalAdmin permission set created in Step 2.1, and then choose Suivant.
Sur la page Réviser et envoyer, passez en revue vos sélections, puis choisissez Soumettre.
Étape 3 : configurer et tester votre connexion SAML
Au cours de cette étape, vous configurez votre connexion SAML à l'aide de l'application AWS IAM Identity Center d'entreprise Microsoft Entra ID ainsi que des paramètres IdP externes dans IAM Identity Center.
- Step 3.1 >
-
Étape 3.1 : Collecter les métadonnées requises pour les fournisseurs de services depuis IAM Identity Center
Au cours de cette étape, vous allez lancer l'assistant de modification de la source d'identité depuis la console IAM Identity Center et récupérer le fichier de métadonnées et l'URL de connexion AWS spécifique que vous devrez saisir lors de la configuration de la connexion Microsoft Entra ID à l'étape suivante.
-
Dans la console IAM Identity Center, choisissez Paramètres.
-
Sur la page Paramètres, choisissez l'onglet Source d'identité, puis choisissez Actions > Modifier la source d'identité.
-
Sur la page Choisir la source d'identité, sélectionnez Fournisseur d'identité externe, puis cliquez sur Suivant.
-
Sur la page Configurer le fournisseur d'identité externe, sous Métadonnées du fournisseur de services, choisissez IPv4 par défaut ou Dual-stack. Vous pouvez télécharger le fichier de métadonnées du fournisseur de services une fois la modification de la source d'identité terminée.
-
Dans la même section, localisez la valeur de l'URL de connexion AWS au portail d'accès et copiez-la. Vous devrez saisir cette valeur lorsque vous y serez invité à l'étape suivante.
-
Laissez cette page ouverte et passez à l'étape suivante (Step 3.2) pour configurer l'application AWS IAM Identity Center d'entreprise dansMicrosoft Entra ID. Plus tard, vous reviendrez sur cette page pour terminer le processus.
- Step 3.2 >
-
Étape 3.2 : Configuration de l'application AWS IAM Identity Center d'entreprise dans Microsoft Entra ID
Cette procédure établit la moitié de la connexion SAML côté Microsoft à l'aide des valeurs du fichier de métadonnées et de l' Sign-On URL que vous avez obtenus à la dernière étape.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center.
-
Sur la gauche, choisissez 2. Configurez l'authentification unique.
-
Sur la page Configurer Single Sign-On avec SAML, choisissez SAML. Choisissez ensuite Charger le fichier de métadonnées, choisissez l'icône du dossier, sélectionnez le fichier de métadonnées du fournisseur de services que vous avez téléchargé à l'étape précédente, puis choisissez Ajouter.
-
Sur la page Configuration SAML de base, vérifiez que les valeurs de l'identifiant et de l'URL de réponse (URL du service client d'assertion) pointent désormais vers des points de terminaison. AWS
-
Identifiant : il s'agit de l'URL de l'émetteur provenant d'IAM Identity Center. La même valeur s'applique, que vous utilisiez des terminaux à double pile IPv4-only ou à pile double.
-
URL de réponse (URL du service aux consommateurs d'assertion) : les valeurs indiquées ici incluent à la fois les points de terminaison à double pile IPv4-only et ceux de toutes les régions activées de votre IAM Identity Center. Vous pouvez utiliser l'URL ACS de la région principale comme URL par défaut afin que les utilisateurs soient redirigés vers la région principale lorsqu'ils lancent l'application Amazon Web Services depuisMicrosoft Entra ID. Pour plus d'informations sur les URL ACS, consultezPoints de terminaison ACS principaux et supplémentaires Régions AWS.
-
(Facultatif) Si vous avez répliqué IAM Identity Center dans d'autres régions, vous pouvez également créer une application de signet Microsoft Entra ID pour le portail AWS d'accès de chaque région supplémentaire. Cela permet à vos utilisateurs d'accéder au portail AWS d'accès dans d'autres régions à partir deMicrosoft Entra ID. Assurez-vous d'accorder à vos utilisateurs les autorisations nécessaires pour accéder aux applications de favoris dansMicrosoft Entra ID. Consultez Microsoft Entra ID la documentation pour plus de détails. Si vous envisagez de répliquer IAM Identity Center dans d'autres régions ultérieurement, consultez la page Microsoft Entra IDconfiguration pour l'accès à des régions supplémentaires pour savoir comment activer l'accès aux régions supplémentaires après cette configuration initiale.
-
Sous URL de connexion (facultatif), collez la valeur de l'URL de connexion AWS au portail d'accès que vous avez copiée à l'étape précédente (Step 3.1), choisissez Enregistrer, puis choisissez X pour fermer la fenêtre.
-
Si vous êtes invité à tester l'authentification unique avec AWS IAM Identity Center, choisissez Non, je testerai plus tard. Vous effectuerez cette vérification ultérieurement.
-
Sur la page Configurer un single Sign-On avec SAML, dans la section Certificats SAML, à côté de Federation Metadata XML, choisissez Télécharger pour enregistrer le fichier de métadonnées sur votre système. Vous devrez télécharger ce fichier lorsque vous y serez invité à l'étape suivante.
- Step 3.3 >
-
Étape 3.3 : Configuration de l'IdP Microsoft Entra ID externe dans AWS IAM Identity Center
Vous allez revenir à l'assistant de modification de la source d'identité de la console IAM Identity Center pour terminer la seconde moitié de la connexion SAML dans. AWS
-
Revenez à la session de navigateur que vous avez laissée ouverte Step 3.1 dans la console IAM Identity Center.
-
Sur la page Configurer le fournisseur d'identité externe, dans la section Métadonnées du fournisseur d'identité, sous Métadonnées SAML de l'IdP, cliquez sur le bouton Choisir un fichier, sélectionnez le fichier de métadonnées du fournisseur d'identité depuis lequel vous avez téléchargé Microsoft Entra ID à l'étape précédente, puis choisissez Ouvrir.
-
Choisissez Suivant.
-
Après avoir lu la clause de non-responsabilité et être prêt à continuer, entrez ACCEPT.
-
Choisissez Modifier la source d'identité pour appliquer vos modifications.
- Step 3.4 >
-
Étape 3.4 : Vérifiez que Nikki est redirigée vers le portail AWS d'accès
Dans cette procédure, vous allez tester la connexion SAML en vous connectant au portail Mon compte de Microsoft avec les informations d'identification de Nikki. Une fois authentifié, vous allez sélectionner l' AWS IAM Identity Center application qui redirigera Nikki vers le portail d' AWS accès.
-
Accédez à la page de connexion du portail Mon compte et saisissez l'adresse e-mail complète de Nikki. Par exemple, NikkiWolf @ example.org.
-
Lorsque vous y êtes invité, entrez le mot de passe de Nikki, puis choisissez Se connecter.
-
Sur la page Mon compte, dans le volet de navigation de gauche, choisissez Mes applications.
-
Sur la page Mes applications, sélectionnez l'application nommée AWS IAM Identity Center. Cela devrait vous demander une authentification supplémentaire.
-
Sur la page de connexion de Microsoft, choisissez vos NikkiWolf informations d'identification. Si vous êtes invité une deuxième fois à vous authentifier, choisissez à nouveau vos NikkiWolf informations d'identification. Cela devrait vous rediriger automatiquement vers le portail AWS d'accès.
Si vous n'êtes pas redirigé correctement, assurez-vous que la valeur de l'URL de connexion AWS au portail d'accès que vous avez saisie Step 3.2 correspond à la valeur que vous avez copiée Step 3.1.
-
Vérifiez que c'est votre Comptes AWS écran.
Si la page est vide et ne s' Comptes AWS affiche pas, vérifiez que Nikki a bien été affectée à l'ensemble RegionalAdmin d'autorisations (voir Step 2.3).
- Step 3.5
-
Étape 3.5 : Testez le niveau d'accès de Nikki pour la gérer Compte AWS
Au cours de cette étape, vous allez vérifier le niveau d'accès de Nikki afin de gérer les paramètres régionaux pour elle Compte AWS. Nikki ne doit disposer que de privilèges d'administrateur suffisants pour gérer les régions à partir de la page Comptes.
-
Dans le portail AWS d'accès, choisissez l'onglet Comptes pour afficher la liste des comptes. Les noms de compte, les ID de compte et les adresses e-mail associés à tous les comptes pour lesquels vous avez défini des ensembles d'autorisations apparaissent.
-
Choisissez le nom du compte (par exempleSandbox) auquel vous avez appliqué l'ensemble d'autorisations (voir Step
2.3). Cela permettra d'élargir la liste des ensembles d'autorisations parmi lesquels Nikki peut choisir pour gérer son compte.
-
Ensuite, RegionalAdmin choisissez Console de gestion pour assumer le rôle que vous avez défini dans l'ensemble RegionalAdmin d'autorisations. Cela vous redirigera vers la page Console de gestion AWS d'accueil.
-
Dans l'angle supérieur droit de la console, choisissez le nom de votre compte, puis choisissez Compte. Vous serez alors redirigé vers la page Compte. Notez que toutes les autres sections de cette page affichent un message indiquant que vous ne disposez pas des autorisations nécessaires pour afficher ou modifier ces paramètres.
-
Sur la page Compte, faites défiler la page jusqu'à la section AWS Régions. Cochez une case pour n'importe quelle région disponible dans le tableau. Notez que Nikki dispose des autorisations nécessaires pour activer ou désactiver la liste des régions pour son compte, comme prévu.
Les étapes 1 à 3 vous ont permis d'implémenter et de tester avec succès votre connexion SAML. Maintenant, pour terminer le didacticiel, nous vous encourageons à passer à l'étape 4 pour implémenter le provisionnement automatique.
Étape 4 : Configuration et test de votre synchronisation SCIM
Au cours de cette étape, vous allez configurer le provisionnement automatique (synchronisation) des informations utilisateur depuis Microsoft Entra ID IAM Identity Center à l'aide du protocole SCIM v2.0. Vous configurez cette connexion à Microsoft Entra ID l'aide de votre point de terminaison SCIM pour IAM Identity Center et d'un jeton porteur créé automatiquement par IAM Identity Center.
Lorsque vous configurez la synchronisation SCIM, vous créez un mappage entre vos attributs utilisateur et Microsoft Entra ID les attributs nommés dans IAM Identity Center. Cela entraîne la correspondance des attributs attendus entre IAM Identity Center etMicrosoft Entra ID.
Les étapes suivantes vous expliquent comment activer le provisionnement automatique des utilisateurs qui résident principalement dans IAM Identity Center Microsoft Entra ID à l'aide de l'application IAM Identity Center dans. Microsoft Entra ID
- Step 4.1 >
-
Étape 4.1 : Création d'un deuxième utilisateur de test dans Microsoft Entra ID
À des fins de test, vous allez créer un nouvel utilisateur (Richard Roe) dansMicrosoft Entra ID. Plus tard, après avoir configuré la synchronisation SCIM, vous testerez que cet utilisateur et tous les attributs pertinents ont été correctement synchronisés avec IAM Identity Center.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Utilisateurs > Tous les utilisateurs.
-
Sélectionnez Nouvel utilisateur, puis sélectionnez Créer un nouvel utilisateur en haut de l'écran.
-
Dans Nom d'utilisateur principal, entrez RichRoe, puis sélectionnez votre domaine et votre extension préférés. Par exemple, RichRoe @example.org.
-
Dans Nom d'affichage, entrez RichRoe.
-
Dans Mot de passe, entrez un mot de passe fort ou sélectionnez l'icône en forme d'œil pour afficher le mot de passe généré automatiquement, puis copiez ou notez la valeur affichée.
-
Choisissez Propriétés, puis indiquez les valeurs suivantes :
-
Prénom - Entrez Richard
-
Nom de famille - Entrez Roe
-
Intitulé du poste - Entrer Marketing
Lead
-
Département - Entrez Sales
-
Identifiant de l'employé - Entrez 12345
-
Choisissez Réviser + créer, puis choisissez Créer.
- Step 4.2 >
-
Étape 4.2 : Activer le provisionnement automatique dans IAM Identity Center
Dans cette procédure, vous allez utiliser la console IAM Identity Center pour activer le provisionnement automatique des utilisateurs et des groupes depuis IAM Microsoft Entra ID Identity Center.
-
Ouvrez la console https://console.aws.amazon.com/singlesignon IAM Identity Center et choisissez Paramètres dans le volet de navigation de gauche.
-
Sur la page Paramètres, sous l'onglet Source d'identité, notez que la méthode de provisionnement est définie sur Manuel.
-
Localisez la zone Informations sur le provisionnement automatique, puis choisissez Activer. Cela permet immédiatement le provisionnement automatique dans IAM Identity Center et affiche les informations nécessaires sur les points de terminaison SCIM et les jetons d'accès.
-
Dans la boîte de dialogue de provisionnement automatique entrant, copiez chacune des valeurs pour les options suivantes. Vous devrez les coller à l'étape suivante lorsque vous configurerez le provisioning dansMicrosoft Entra ID.
-
Point de terminaison SCIM : par exemple,
-
IPv4 : https://scim.aws-region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2
-
Double pile : https://scim.aws-region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2
-
Jeton d'accès : choisissez Afficher le jeton pour copier la valeur.
C'est la seule fois que vous pouvez obtenir le point de terminaison SCIM et le jeton d'accès. Assurez-vous de copier ces valeurs avant de poursuivre.
-
Choisissez Fermer.
-
Dans l'onglet Source d'identité, notez que la méthode de provisionnement est désormais définie sur SCIM.
- Step 4.3 >
-
Étape 4.3 : Configurer le provisionnement automatique dans Microsoft Entra ID
Maintenant que votre utilisateur de RichRoe test est en place et que vous avez activé SCIM dans IAM Identity Center, vous pouvez procéder à la configuration des paramètres de synchronisation SCIM dans. Microsoft Entra ID
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center.
-
Choisissez Provisioning, sous Gérer, choisissez de nouveau Provisioning.
-
En mode de provisionnement, sélectionnez Automatique.
-
Sous Informations d'identification de l'administrateur, dans URL du locataire, collez la valeur d'URL du point de terminaison SCIM que vous avez copiée Step 4.2 précédemment. Dans Secret Token, collez la valeur du jeton d'accès.
-
Choisissez Test Connection (Connexion test). Vous devriez voir un message indiquant que les informations d'identification testées ont été autorisées avec succès pour activer le provisionnement.
-
Choisissez Enregistrer.
-
Sous Gérer, choisissez Utilisateurs et groupes, puis choisissez Ajouter user/group.
-
Sur la page Ajouter une affectation, sous Utilisateurs, choisissez Aucune sélection.
-
Sélectionnez RichRoe, puis choisissez Sélectionner.
-
Sur la page Add Assignment (Ajouter une affectation), sélectionnez Assign (Affecter).
-
Choisissez Vue d'ensemble, puis choisissez Commencer le provisionnement.
- Step 4.4
-
Étape 4.4 : Vérifiez que la synchronisation a eu lieu
Dans cette section, vous allez vérifier que l'utilisateur de Richard a été correctement configuré et que tous les attributs sont affichés dans IAM Identity Center.
-
Dans la console IAM Identity Center, sélectionnez Utilisateurs.
-
Sur la page Utilisateurs, votre RichRoe utilisateur devrait être affiché. Notez que dans la colonne Créé par, la valeur est définie sur SCIM.
-
Choisissez RichRoe, sous Profil, de vérifier que les attributs suivants ont été copiés depuisMicrosoft Entra ID.
-
Prénom - Richard
-
Nom de famille - Roe
-
Département - Sales
-
Titre - Marketing
Lead
-
Numéro d'employé - 12345
Maintenant que l'utilisateur de Richard a été créé dans IAM Identity Center, vous pouvez l'attribuer à n'importe quel ensemble d'autorisations afin de contrôler le niveau d'accès de Richard à vos AWS
ressources. Par exemple, vous pouvez attribuer RichRoe à l'ensemble d'RegionalAdminautorisations que vous avez utilisé précédemment pour accorder à Nikki les autorisations nécessaires pour gérer les régions (voir Step
2.3), puis tester son niveau d'accès en utilisant Step 3.5.
Vous avez correctement configuré une connexion SAML entre Microsoft et AWS et vous avez vérifié que le provisionnement automatique fonctionne pour que tout soit synchronisé. Vous pouvez désormais appliquer ce que vous avez appris pour configurer plus facilement votre environnement de production.
Étape 5 : Configuration d'ABAC - Facultatif
Maintenant que vous avez correctement configuré SAML et SCIM, vous pouvez éventuellement choisir de configurer le contrôle d'accès basé sur les attributs (ABAC). L'ABAC est une stratégie d'autorisation qui définit les autorisations en fonction d'attributs.
AvecMicrosoft Entra ID, vous pouvez utiliser l'une des deux méthodes suivantes pour configurer ABAC afin de l'utiliser avec IAM Identity Center.
- Configure user attributes in Identifiant Microsoft Entra for access control in IAM Identity Center
-
Configurer les attributs utilisateur Microsoft Entra ID pour le contrôle d'accès dans IAM Identity Center
Dans la procédure suivante, vous allez déterminer quels attributs Microsoft Entra ID doivent être utilisés par IAM Identity Center pour gérer l'accès à vos AWS ressources. Une fois définis, Microsoft Entra ID envoie ces attributs à IAM Identity Center via des assertions SAML. Crée un jeu d'autorisationsDans IAM Identity Center, vous devrez ensuite gérer l'accès en fonction des attributs que vous avez transmisMicrosoft Entra ID.
Avant de commencer cette procédure, vous devez d'abord activer la Attributs pour le contrôle d’accès fonctionnalité. Pour plus d'informations sur cette étape, consultez Activer et configurer les attributs pour le contrôle d'accès.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center.
-
Choisissez Single sign-on (Authentification unique).
-
Dans la section Attributs et réclamations, choisissez Modifier.
-
Sur la page Attributs et réclamations, procédez comme suit :
-
Choisissez Ajouter une nouvelle réclamation
-
Pour Nom, saisissez AccessControl:AttributeName. AttributeNameRemplacez-le par le nom de l'attribut que vous attendez dans IAM Identity Center. Par exemple, AccessControl:Department.
-
Pour Espace de noms, saisissez https://aws.amazon.com/SAML/Attributes.
-
Pour Source, choisissez Attribut.
-
Pour Attribut source, utilisez la liste déroulante pour choisir les attributs Microsoft Entra ID utilisateur. Par exemple, user.department.
-
Répétez l'étape précédente pour chaque attribut que vous devez envoyer à IAM Identity Center dans l'assertion SAML.
-
Choisissez Enregistrer.
- Configure ABAC using IAM Identity Center
-
Configurer ABAC à l'aide d'IAM Identity Center
Avec cette méthode, vous utilisez la Attributs pour le contrôle d’accès fonctionnalité d'IAM Identity Center pour transmettre un Attribute élément dont l'Nameattribut est défini sur. https://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey} Vous pouvez utiliser cet élément pour transmettre des attributs en tant que balises de session dans l'assertion SAML. Pour plus d'informations sur les balises de session, consultez la section Transmettre des balises de session AWS STS dans le Guide de l'utilisateur IAM.
Pour transmettre des attributs en tant que balises de session, incluez l'élément AttributeValue qui spécifie la valeur de la balise. Par exemple, pour transmettre la paire clé-valeur de la baliseDepartment=billing, utilisez l'attribut suivant :
<saml:AttributeStatement>
<saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:Department">
<saml:AttributeValue>billing
</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
Si vous devez ajouter plusieurs attributs, incluez un Attribute élément distinct pour chaque balise.
Attribuer l'accès à Comptes AWS
Les étapes suivantes ne sont requises que pour accorder l'accès à Comptes AWS uniquement. Ces étapes ne sont pas nécessaires pour autoriser l'accès aux AWS applications.
Étape 1 : Centre d'identité IAM : subvention Identifiant Microsoft Entra accès des utilisateurs aux comptes
-
Revenez à la console IAM Identity Center. Dans le volet de navigation d'IAM Identity Center, sous Multi-account autorisations, choisissez Comptes AWS.
-
Sur la Comptes AWS page, la structure organisationnelle affiche la racine de votre organisation avec vos comptes en dessous dans la hiérarchie. Cochez la case correspondant à votre compte de gestion, puis sélectionnez Attribuer des utilisateurs ou des groupes.
-
Le flux de travail Attribuer des utilisateurs et des groupes s'affiche. Il comprend trois étapes :
-
Pour l'étape 1 : Sélectionnez les utilisateurs et les groupes, choisissez l'utilisateur qui exécutera la fonction d'administrateur. Ensuite, sélectionnez Suivant.
-
Pour l'étape 2 : Sélectionnez les ensembles d'autorisations, choisissez Créer un ensemble d'autorisations pour ouvrir un nouvel onglet qui vous explique les trois sous-étapes de la création d'un ensemble d'autorisations.
-
Pour l'étape 1 : Sélectionnez le type d'ensemble d'autorisations, procédez comme suit :
-
Dans Type d'ensemble d'autorisations, choisissez Ensemble d'autorisations prédéfini.
-
Dans Politique pour un ensemble d'autorisations prédéfini, choisissez AdministratorAccess.
Choisissez Suivant.
-
Pour l'étape 2 : Spécifiez les détails de l'ensemble d'autorisations, conservez les paramètres par défaut et choisissez Suivant.
Les paramètres par défaut créent un ensemble d'autorisations AdministratorAccess dont la durée de session est fixée à une heure.
-
Pour l'étape 3 : vérifier et créer, vérifiez que le type d'ensemble d'autorisations utilise la politique AWS gérée AdministratorAccess. Choisissez Créer. Sur la page Ensembles d'autorisations, une notification apparaît pour vous informer que l'ensemble d'autorisations a été créé. Vous pouvez fermer cet onglet dans votre navigateur Web dès maintenant.
-
Dans l'onglet du navigateur Attribuer des utilisateurs et des groupes, vous en êtes toujours à l'étape 2 : Sélectionnez les ensembles d'autorisations à partir desquels vous avez lancé le flux de travail de création d'un ensemble d'autorisations.
-
Dans la zone Ensembles d'autorisations, cliquez sur le bouton Actualiser. L'ensemble AdministratorAccess d'autorisations que vous avez créé apparaît dans la liste. Cochez la case correspondant à cet ensemble d'autorisations, puis choisissez Suivant.
-
Pour l'étape 3 : Réviser et soumettre Passez en revue l'utilisateur et l'ensemble d'autorisations sélectionnés, puis choisissez Soumettre.
La page Compte AWS est mise à jour avec un message indiquant que vous êtes en cours de configuration. Attendez la fin du processus.
Vous êtes renvoyé à la Comptes AWS page. Un message de notification vous informe que votre configuration Compte AWS a été reconfigurée et que l'ensemble d'autorisations mis à jour a été appliqué. Lorsque l'utilisateur se connecte, il a la possibilité de choisir le AdministratorAccess rôle.
Étape 2 : Identifiant Microsoft Entra: Confirmer Identifiant Microsoft Entra accès des utilisateurs à AWS resources
-
Revenez à la Microsoft Entra ID console et accédez à votre SAML-based Sign-on application IAM Identity Center.
-
Sélectionnez Utilisateurs et groupes, puis sélectionnez Ajouter des utilisateurs ou des groupes. Vous allez ajouter à l'Microsoft Entra IDapplication l'utilisateur que vous avez créé dans ce didacticiel à l'étape 4. En ajoutant l'utilisateur, vous lui permettrez de se connecter à AWS. Recherchez l'utilisateur que vous avez créé à l'étape 4. Si vous aviez suivi cette étape, ce serait le casRichardRoe.
-
Pour une démonstration, voir Fédérer votre instance IAM Identity Center existante avec Microsoft Entra ID
Identifiant Microsoft Entra configuration pour l'accès à des régions supplémentaires d'IAM Identity Center - Facultatif
Si vous avez répliqué IAM Identity Center dans d'autres régions, vous devez mettre à jour la configuration de votre fournisseur d'identité pour permettre l'accès aux applications AWS gérées et Comptes AWS via les régions supplémentaires. Les étapes ci-dessous vous guident tout au long de la procédure. Pour plus de détails sur cette rubrique, y compris les prérequis, consultezUtilisation d'IAM Identity Center sur plusieurs Régions AWS.
-
Récupérez les URL ACS pour les régions supplémentaires à partir de la console IAM Identity Center, comme indiqué dansPoints de terminaison ACS principaux et supplémentaires Régions AWS.
-
Dans la console du centre d'administration Microsoft Entra, accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center.
-
Sur la gauche, choisissez 2. Configurez l'authentification unique.
-
Sur la page Configuration SAML de base, dans la section URL de réponse (Assertion Consumer Service URL), choisissez Ajouter une URL de réponse pour l'URL ACS de chaque région supplémentaire. Vous pouvez conserver l'URL ACS de la région principale comme URL par défaut afin que les utilisateurs continuent d'être redirigés vers la région principale lorsqu'ils lancent l' AWS IAM Identity Center applicationMicrosoft Entra ID.
-
Lorsque vous avez terminé d'ajouter les URL ACS, enregistrez l'AWS IAM Identity Centerapplication.
-
Vous pouvez créer une application de signet Microsoft Entra ID pour le portail AWS d'accès de chaque région supplémentaire. Cela permet à vos utilisateurs d'accéder au portail AWS d'accès dans d'autres régions depuisMicrosoft Entra ID. Assurez-vous d'accorder à vos utilisateurs les autorisations nécessaires pour accéder aux applications de favoris dansMicrosoft Entra ID. Consultez Microsoft Entra ID la documentation pour plus de détails.
-
Vérifiez que vous pouvez vous connecter au portail AWS d'accès dans chaque région supplémentaire. Accédez aux URL du portail AWS d'accès ou lancez les applications de favoris depuisMicrosoft Entra ID.
Résolution des problèmes
Pour une résolution générale des problèmes SCIM et SAMLMicrosoft Entra ID, consultez les sections suivantes :
Problèmes de synchronisation avec Identifiant Microsoft Entra et IAM Identity Center
Si vous rencontrez des problèmes avec des Microsoft Entra ID utilisateurs qui ne se synchronisent pas avec IAM Identity Center, cela peut être dû à un problème de syntaxe signalé par IAM Identity Center lorsqu'un nouvel utilisateur est ajouté à IAM Identity Center. Vous pouvez le confirmer en consultant les journaux Microsoft Entra ID d'audit pour détecter les événements ayant échoué, tels qu'un'Export'. La raison du statut de cet événement indiquera :
{"schema":["urn:ietf:params:scim:api:messages:2.0:Error"],"detail":"Request is unparsable, syntactically incorrect, or violates schema.","status":"400"}
Vous pouvez également vérifier si AWS CloudTrail l'événement a échoué. Cela peut être fait en effectuant une recherche dans la console Event History ou CloudTrail en utilisant le filtre suivant :
"eventName":"CreateUser"
L'erreur associée à l' CloudTrail événement indiquera ce qui suit :
"errorCode": "ValidationException",
"errorMessage": "Currently list attributes only allow single item“
En fin de compte, cette exception signifie que l'une des valeurs transmises Microsoft Entra ID contenait plus de valeurs que prévu. La solution consiste à examiner les attributs de l'utilisateur dansMicrosoft Entra ID, en s'assurant qu'aucun ne contient de valeurs dupliquées. Un exemple courant de valeurs dupliquées est la présence de plusieurs valeurs pour les numéros de contact tels que les numéros de téléphone portable , professionnel et de télécopie. Bien que ces valeurs soient distinctes, elles sont toutes transmises à IAM Identity Center sous l'attribut parent unique PhoneNumbers.
Pour obtenir des conseils généraux de dépannage SCIM, voir Résolution des problèmes.
Identifiant Microsoft Entra Synchronisation des comptes invités
Si vous souhaitez synchroniser vos utilisateurs Microsoft Entra ID invités avec IAM Identity Center, consultez la procédure suivante.
Microsoft Entra IDl'adresse e-mail des utilisateurs invités est différente de celle Microsoft Entra ID des utilisateurs. Cette différence entraîne des problèmes lors de la tentative de synchronisation des utilisateurs Microsoft Entra ID invités avec IAM Identity Center. Par exemple, consultez l'adresse e-mail suivante pour un utilisateur invité :
exampleuser_domain.com#EXT#@domain.onmicrosoft.com.
IAM Identity Center ne s'attend pas à ce que l'adresse e-mail contienne ce #EXT#@domain format.
-
Connectez-vous au centre d'administration Microsoft Entra et accédez à Identité > Applications > Applications d'entreprise, puis choisissez AWS IAM Identity Center
-
Accédez à l'onglet Single Sign On dans le volet de gauche.
-
Sélectionnez Modifier qui apparaît à côté de Attributs utilisateur et réclamations.
-
Sélectionnez Identifiant utilisateur unique (ID de nom) à la suite des réclamations requises.
-
Vous allez créer deux conditions de réclamation pour vos Microsoft Entra ID utilisateurs et utilisateurs invités :
-
Pour Microsoft Entra ID les utilisateurs, créez un type d'utilisateur pour les membres dont l'attribut source est défini sur user.userprincipalname.
-
Pour les utilisateurs Microsoft Entra ID invités, créez un type d'utilisateur pour les invités externes avec l'attribut source défini suruser.mail.
-
Sélectionnez Enregistrer et réessayez de vous connecter en tant qu'utilisateur Microsoft Entra ID invité.
Ressources supplémentaires
Les ressources suivantes peuvent vous aider à résoudre les problèmes lorsque vous travaillez avec AWS :