View a markdown version of this page

Journalisation des appels d'API SCIM IAM Identity Center avec AWS CloudTrail - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Journalisation des appels d'API SCIM IAM Identity Center avec AWS CloudTrail

IAM Identity Center SCIM est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un. Service AWS CloudTrail capture les appels d'API pour SCIM sous forme d'événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer les informations relatives à l'action demandée, la date et l'heure de l'action, les paramètres de la demande, etc. Pour en savoir plus CloudTrail, consultez le Guide de AWS CloudTrail l'utilisateur.

Note

CloudTrail est activé Compte AWS lors de la création de votre compte. Cependant, vous devrez peut-être alterner votre jeton d'accès pour voir les événements du SCIM, si votre jeton a été créé avant septembre 2024.

Pour de plus amples informations, veuillez consulter Faire pivoter un jeton d'accès.

SCIM prend en charge la journalisation des opérations suivantes en tant qu'événements dans CloudTrail :

Exemples d' CloudTrail événements

Les exemples suivants illustrent les journaux d' CloudTrail événements typiques générés lors des opérations SCIM avec IAM Identity Center. Ces exemples présentent la structure et le contenu des événements nécessaires à la réussite des opérations et présentent des scénarios d'erreur courants, afin de vous aider à comprendre comment interpréter les CloudTrail journaux lors de la résolution des problèmes de provisionnement SCIM.

CreateUserOpération réussie

Cet CloudTrail événement indique une CreateUser opération réussie via l'API SCIM. L'événement capture à la fois les paramètres de la demande (les informations sensibles étant masquées) et les éléments de réponse, y compris l'identifiant de l'utilisateur nouvellement créé. Ce type d'événement est généré lorsqu'un fournisseur d'identité fournit avec succès un nouvel utilisateur à IAM Identity Center à l'aide du protocole SCIM.

{ "eventVersion": "1.10", "userIdentity": { "type": "WebIdentityUser", "accountId": "123456789012", "accessKeyId": "xxxx" }, "eventTime": "xxxx", "eventSource": "identitystore-scim.amazonaws.com", "eventName": "CreateUser", "awsRegion": "us-east-1", "sourceIPAddress": "xx.xxx.xxx.xxx", "userAgent": "Go-http-client/2.0", "requestParameters": { "httpBody": { "displayName": "HIDDEN_DUE_TO_SECURITY_REASONS", "schemas" : [ "urn:ietf:params:scim:schemas:core:2.0:User" ], "name": { "familyName": "HIDDEN_DUE_TO_SECURITY_REASONS", "givenName": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "active": true, "userName": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "tenantId": "xxxx" }, "responseElements": { "meta" : { "created" : "Oct 10, 2024, 1:23:45 PM", "lastModified" : "Oct 10, 2024, 1:23:45 PM", "resourceType" : "User" }, "displayName" : "HIDDEN_DUE_TO_SECURITY_REASONS", "schemas" : [ "urn:ietf:params:scim:schemas:core:2.0:User" ], "name": { "familyName": "HIDDEN_DUE_TO_SECURITY_REASONS", "givenName": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "active": true, "id" : "c4488478-a0e1-700e-3d75-96c6bb641596", "userName": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "requestID": "xxxx", "eventID": "xxxx", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "clientProvidedHostHeader": "scim.us-east-1.amazonaws.com" } }

Échec de PatchGroup l'opération : attribut de chemin requis manquant

Cet CloudTrail événement montre PatchGroup l'échec d'une opération qui a entraîné ValidationException un message d'erreur"Missing path in PATCH request". L'erreur s'est produite car l'PATCHopération nécessite un attribut de chemin pour spécifier l'attribut de groupe à modifier, mais cet attribut était absent de la demande.

{ "eventVersion": "1.10", "userIdentity": { "type": "Unknown", "accountId": "123456789012", "accessKeyId": "xxxx" }, "eventTime": "xxxx", "eventSource": "identitystore-scim.amazonaws.com", "eventName": "PatchGroup", "awsRegion": "us-east-1", "sourceIPAddress": "xxx.xxx.xxx.xxx", "userAgent": "Go-http-client/2.0", "errorCode": "ValidationException", "errorMessage": "Missing path in PATCH request", "requestParameters": { "httpBody": { "operations": [ { "op": "REMOVE", "value": "HIDDEN_DUE_TO_SECURITY_REASONS" } ], "schemas": [ "HIDDEN_DUE_TO_SECURITY_REASONS" ] }, "tenantId": "xxxx", "id": "xxxx" }, "responseElements": null, "requestID": "xxxx", "eventID": "xxxx", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "clientProvidedHostHeader": "scim.us-east-1.amazonaws.com" } }

Echec de CreateGroup l'opération : le nom du groupe existe déjà

Cet CloudTrail événement montre CreateGroup l'échec d'une opération qui a entraîné ConflictException un message d'erreur"Duplicate GroupDisplayName". Cette erreur se produit lorsque vous tentez de créer un groupe dont le nom d'affichage existe déjà dans IAM Identity Center. Le fournisseur d'identité doit utiliser un nom de groupe unique ou mettre à jour le groupe existant au lieu d'en créer un nouveau.

{ "eventVersion": "1.10", "userIdentity": { "type": "Unknown", "accountId": "123456789012", "accessKeyId": "xxxx" }, "eventTime": "xxxx", "eventSource": "identitystore-scim.amazonaws.com", "eventName": "CreateGroup", "awsRegion": "us-east-1", "sourceIPAddress": "xxx.xxx.xxx.xxx", "userAgent": "Go-http-client/2.0", "errorCode": "ConflictException", "errorMessage": "Duplicate GroupDisplayName", "requestParameters": { "httpBody": { "displayName": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "tenantId": "xxxx" }, "responseElements": null, "requestID": "xxxx", "eventID": "xxxx", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "clientProvidedHostHeader": "scim.us-east-1.amazonaws.com" } }

Échec de PatchUser l'opération : plusieurs adresses e-mail ne sont pas prises en charge

Cet CloudTrail événement montre PatchUser l'échec d'une opération qui a entraîné ValidationException un message d'erreur"List attribute emails exceeds allowed limit of 1". Cette erreur se produit lorsque vous tentez d'attribuer plusieurs adresses e-mail à un utilisateur, car IAM Identity Center ne prend en charge qu'une seule adresse e-mail par utilisateur. Le fournisseur d'identité doit configurer le mappage SCIM pour n'envoyer qu'une seule adresse e-mail pour chaque utilisateur.

{ "eventVersion": "1.10", "userIdentity": { "type": "Unknown", "accountId": "123456789012", "accessKeyId": "xxxx" }, "eventTime": "xxxx", "eventSource": "identitystore-scim.amazonaws.com", "eventName": "PatchUser", "awsRegion": "us-east-1", "sourceIPAddress": "xxx.xxx.xxx.xxx", "userAgent": "Go-http-client/2.0", "errorCode": "ValidationException", "errorMessage": "List attribute emails exceeds allowed limit of 1", "requestParameters": { "httpBody": { "operations": [ { "op": "REPLACE", "path": "emails", "value": "HIDDEN_DUE_TO_SECURITY_REASONS" } ], "schemas": [ "HIDDEN_DUE_TO_SECURITY_REASONS" ] }, "tenantId": "xxxx", "id": "xxxx" }, "responseElements": null, "requestID": "xxxx", "eventID": "xxxx", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "clientProvidedHostHeader": "scim.us-east-1.amazonaws.com" } }

Erreurs courantes de validation de l'API SCIM dans IAM Identity Center

Les messages d'erreur de validation suivants apparaissent fréquemment dans les CloudTrail événements lors de l'utilisation de l'API SCIM avec IAM Identity Center. Ces erreurs de validation se produisent généralement lors des opérations de provisionnement des utilisateurs et des groupes.

Pour obtenir des conseils détaillés sur la résolution de ces erreurs et la configuration correcte du provisionnement SCIM, consultez cet AWS re:Post article.

  • L'adresse e-mail de l'attribut de liste dépasse la limite autorisée de 1

  • Liste des adresses attributaires autorisées (limite de 1)

  • 1 erreur de validation détectée : la valeur de '*Name.familyName*' n'a pas pu satisfaire à la contrainte : le membre doit satisfaire au modèle d'expression régulière : [\ \ p {L} \ \ p {M} \ \ p {S} \ \ p {N} \ \ p {P} \ \ t \\n\ r] +

  • 2 erreurs de validation détectées : La valeur de 'Name.familyName' n'a pas satisfait la contrainte : le membre doit avoir une longueur supérieure ou égale à 1 ; La valeur de 'Name.familyName' n'a pas pu satisfaire la contrainte : le membre doit satisfaire le modèle d'expression régulière : [\ \ p {L} \ \ p {M} \ \ p {N} \ \ p {P} \ \ t \\n\ r] +

  • 2 erreurs de validation détectées : la valeur de « urn:ietf:params:scim:schemas:extension:enterprise:2.0 : User.manager.value » n'a pas pu satisfaire la contrainte : le membre doit avoir une longueur supérieure ou égale à 1 ; la valeur de « urn:ietf:params:scim:schemas:extension:enterprise:2.0 : » n'a pas réussi à satisfaire la contrainte : le membre doit satisfaire le modèle d'expression régulière : [\ \ p {L} \ \ p {M} \ \ p {S} \ \ p {N} \ \ p {P} \ \ t \\n\ \ r] + User.manager.value »,

  • JSON non valide de RequestBody

  • Format de filtre non valide