Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes liés à IAM Identity Center
Les informations suivantes peuvent vous aider à résoudre certains problèmes courants que vous pouvez rencontrer lors de la configuration ou de l'utilisation de la console IAM Identity Center.
Problèmes lors de la création d'une instance de compte d'IAM Identity Center
Plusieurs restrictions peuvent s'appliquer lors de la création d'une instance de compte d'IAM Identity Center. Si vous ne parvenez pas à créer une instance de compte via la console IAM Identity Center ou via l'expérience de configuration d'une application AWS gérée prise en charge, vérifiez les cas d'utilisation suivants :
-
Cochez la case Autre Régions AWS Compte AWS dans l'instance dans laquelle vous essayez de créer l'instance de compte. Vous êtes limité à une instance d'IAM Identity Center par Compte AWS instance. Pour activer l'application, passez à l' Région AWS instance d'IAM Identity Center ou à un compte sans instance d'IAM Identity Center.
-
Si votre organisation a activé IAM Identity Center avant le 14 septembre 2023, votre administrateur devra peut-être accepter de créer une instance de compte. Contactez votre administrateur pour activer la création d'instances de compte à partir de la console IAM Identity Center dans le compte de gestion.
-
Votre administrateur a peut-être créé une politique de contrôle des services pour limiter la création d'instances de compte d'IAM Identity Center. Travaillez avec votre administrateur pour ajouter votre compte à la liste des autorisations.
Un message d'erreur s'affiche lorsque vous tentez d'afficher la liste des applications cloud préconfigurées pour fonctionner avec IAM Identity Center
L'erreur suivante se produit lorsque votre politique autorise les API IAM Identity Center, sso:ListApplications mais pas les autres. Mettez à jour votre politique pour corriger cette erreur.
L'ListApplicationsautorisation autorise plusieurs API :
-
L'
ListApplicationsAPI. -
API interne similaire à celle utilisée dans la
ListApplicationProvidersconsole IAM Identity Center.
Pour aider à résoudre la duplication, l'API interne autorise désormais également l'utilisation de cette ListApplicationProviders action. Pour autoriser l'ListApplicationsAPI publique mais refuser l'API interne, votre politique doit inclure une déclaration refusant l'ListApplicationProvidersaction :
"Statement": [ { "Effect": "Deny", "Action": "sso:ListApplicationProviders", "Resource": "*" }, { "Effect": "Allow", "Action": "sso:ListApplications", "Resource": "<instanceArn>" // (or "*" for all instances) } ]
Pour autoriser l'API interne mais la refuserListApplications, la politique doit uniquement autoriserListApplicationProviders. L'ListApplicationsAPI est refusée si elle n'est pas explicitement autorisée.
"Statement": [ { "Effect": "Allow", "Action": "sso:ListApplicationProviders", "Resource": "*" } ]
Lorsque vos politiques seront mises à jour, contactez-nous Support pour que cette mesure proactive soit supprimée.
Problèmes liés au contenu des assertions SAML créées par IAM Identity Center
IAM Identity Center fournit une expérience de débogage basée sur le Web pour les assertions SAML créées et envoyées par IAM Identity Center, y compris les attributs de ces assertions, lors de l'accès aux applications SAML depuis le portail Comptes AWS d'accès. AWS Pour consulter les détails d'une assertion SAML générée par IAM Identity Center, procédez comme suit.
-
Connectez-vous au portail d' AWS accès.
-
Lorsque vous êtes connecté au portail, maintenez la touche Shift enfoncée, choisissez la vignette de l'application, puis relâchez la touche Shift.
-
Examinez les informations indiquées sur la page intitulée You are now in administrator mode (Vous êtes maintenant en mode administrateur). Pour conserver ces informations pour référence ultérieure, choisissez Copier XML et collez le contenu ailleurs.
-
Choisissez Envoyer vers <application>pour continuer. Cette option envoie l'assertion au fournisseur de services.
Note
Certaines configurations de navigateur et certains systèmes d'exploitation peuvent ne pas prendre en charge cette procédure. Cette procédure a été testée sur Windows 10 à l'aide des navigateurs Firefox, Chrome et Edge.
Certains utilisateurs ne parviennent pas à se synchroniser avec IAM Identity Center à partir d'un fournisseur SCIM externe
Si votre fournisseur d'identité (IdP) est configuré pour approvisionner les utilisateurs dans IAM Identity Center à l'aide de la synchronisation SCIM, vous pouvez rencontrer des échecs de synchronisation pendant le processus de provisionnement des utilisateurs. Cela peut indiquer que la configuration utilisateur de votre IdP n'est pas compatible avec les exigences d'IAM Identity Center. Dans ce cas, les API SCIM d'IAM Identity Center renvoient des messages d'erreur qui fournissent des informations sur la cause première du problème. Vous pouvez trouver ces messages d'erreur dans les journaux ou l'interface utilisateur de votre IdP. Vous pouvez également trouver des informations plus détaillées sur les échecs de provisionnement dans les AWS CloudTrail journaux.
Pour plus d'informations sur les implémentations SCIM d'IAM Identity Center, y compris les spécifications des paramètres et opérations requis, facultatifs et non pris en charge pour les objets utilisateur, consultez le guide du développeur d'implémentation SCIM d'IAM Identity Center dans le Guide du développeur SCIM
Voici quelques raisons courantes à l'origine de cette erreur :
-
L'objet utilisateur dans l'IdP n'a pas de prénom (prénom), de nom de famille, de nom and/or d'affichage.
Message d'erreur :
« 2 erreurs de validation détectées : La valeur at'name.givenName'n'a pas satisfait la contrainte : le membre doit satisfaire le modèle d'expression régulière : [\ \ p {L} \ \ p {M} \ \ p {S} \ \ p {N} \ \ p {P} \ \ t \\n\ \ r] + ; La valeur at'name.givenName'n'a pas réussi à satisfaire la contrainte : le membre doit avoir une longueur supérieure ou égale à 1 »-
Solution : ajoutez un premier nom (donné), un dernier (famille) et un nom d'affichage pour l'objet utilisateur. En outre, assurez-vous que les mappages de provisionnement SCIM pour les objets utilisateur de votre IdP sont configurés de manière à envoyer des valeurs non vides pour tous ces attributs.
-
-
Plusieurs valeurs pour un seul attribut sont envoyées à l'utilisateur (également appelées « attributs à valeurs multiples »). Par exemple, l'utilisateur peut avoir à la fois un numéro de téléphone professionnel et un numéro de téléphone personnel spécifiés dans l'IdP, ou plusieurs adresses e-mail ou physiques, et votre IdP est configuré pour essayer de synchroniser plusieurs ou toutes les valeurs pour cet attribut.
Message d'erreur :
« L'attribut de listeemailsdépasse la limite autorisée de 1 »-
Options de solution :
-
Mettez à jour vos mappages de provisioning SCIM pour les objets utilisateur de votre IdP afin de n'envoyer qu'une seule valeur pour un attribut donné. Par exemple, configurez un mappage qui envoie uniquement le numéro de téléphone professionnel de chaque utilisateur.
-
Si les attributs supplémentaires peuvent être supprimés en toute sécurité de l'objet utilisateur au niveau de l'IdP, vous pouvez supprimer les valeurs supplémentaires, en laissant une ou zéro valeur définie pour cet attribut pour l'utilisateur.
-
Si l'attribut n'est nécessaire pour aucune action dans AWS, supprimez le mappage correspondant à cet attribut des mappages de provisionnement SCIM pour les objets utilisateur de votre IdP.
-
-
-
Votre IdP essaie de faire correspondre les utilisateurs de la cible (IAM Identity Center, dans ce cas) en fonction de plusieurs attributs. Étant donné que l'unicité des noms d'utilisateur est garantie au sein d'une instance IAM Identity Center donnée, il vous suffit de spécifier
usernamel'attribut utilisé pour la correspondance.-
Solution : assurez-vous que la configuration SCIM de votre IdP utilise un seul attribut pour la correspondance avec les utilisateurs d'IAM Identity Center. Par exemple, le mappage
usernameouuserPrincipalNamedans l'IdP vers l'userNameattribut SCIM pour le provisionnement vers IAM Identity Center sera correct et suffisant pour la plupart des implémentations.
-
Erreur de duplication d'un utilisateur ou d'un groupe lors de la mise en service d'utilisateurs ou de groupes avec un fournisseur d'identité externe
Si vous rencontrez des problèmes de synchronisation avec IAM Identity Center lors du provisionnement d'utilisateurs ou de groupes dans un fournisseur d'identité externe (IdP), cela peut être dû au fait que les utilisateurs ou groupes de votre IdP externe ne possèdent pas de valeurs d'attributs uniques. Vous pouvez recevoir les messages d'erreur suivants sur votre IdP externe :
Refus de créer une nouvelle ressource dupliquée
Vous pouvez rencontrer ce problème dans les scénarios suivants :
-
Scénario 1
-
Vous utilisez des attributs non uniques personnalisés dans votre IdP externe pour les attributs qui doivent être uniques dans IAM Identity Center. Les utilisateurs ou groupes IAM Identity Center existants ne parviennent pas à se synchroniser avec votre IdP.
-
-
Scénario 2
-
Vous essayez de créer des utilisateurs dotés d'attributs dupliqués pour des attributs qui doivent être uniques dans IAM Identity Center.
-
Par exemple, vous créez ou possédez déjà un utilisateur IAM Identity Center avec les attributs suivants :
-
Nom d'utilisateur : Jane Doe
-
Adresse e-mail principale :
jane_doe@example.com
-
-
Vous tentez ensuite de créer un autre utilisateur dans votre IdP externe avec les attributs suivants :
-
Nom d'utilisateur : Richard Doe
-
Adresse e-mail principale :
jane_doe@example.com-
L'IdP externe tente de synchroniser et de créer l'utilisateur dans IAM Identity Center. Cependant, ces actions échouent car les deux utilisateurs ont des valeurs dupliquées pour une adresse e-mail principale qui doit être unique.
-
-
-
-
Le nom d'utilisateur, l'adresse e-mail principale et l'ID externe doivent être uniques pour que les utilisateurs de votre IdP externe puissent se synchroniser correctement avec IAM Identity Center. De même, le nom du groupe doit être unique pour que vos groupes IdP externes puissent être correctement synchronisés avec IAM Identity Center.
La solution consiste à examiner les attributs de votre source d'identité et à vous assurer qu'ils sont uniques.
Les utilisateurs ne peuvent pas se connecter lorsque leur nom d'utilisateur est au format UPN
Les utilisateurs peuvent ne pas être en mesure de se connecter AWS au portail d'accès en raison du format qu'ils utilisent pour saisir leur nom d'utilisateur sur la page de connexion. Dans la plupart des cas, les utilisateurs peuvent se connecter au portail utilisateur à l'aide de leur nom d'utilisateur simple, de leur nom de connexion de bas niveau (DOMAIN \UserName) ou de leur nom de connexion UPN (). UserName@Corp.Example.com Il existe une exception lorsque IAM Identity Center utilise un annuaire connecté qui a été activé avec MFA et que le mode de vérification a été défini sur ou Context-aware. Always-on Dans ce scénario, les utilisateurs doivent se connecter avec leur nom de connexion de bas niveau (DOMAIN \). UserName Pour de plus amples informations, veuillez consulter MFA pour les utilisateurs de l'annuaire Identity Center. Pour des informations générales sur les formats de nom d'utilisateur utilisés pour se connecter à Active Directory, consultez la section Formats de nom d'utilisateur
Le message d'erreur « Impossible d'effectuer l'opération sur le rôle protégé » s'affiche lors de la modification d'un rôle IAM
Lorsque vous consultez les rôles IAM d'un compte, vous remarquerez peut-être que les noms des rôles commencent par « AWSReservedSSO_ ». Il s'agit des rôles que le service IAM Identity Center a créés dans le compte, et ils proviennent de l'attribution d'un ensemble d'autorisations au compte. Toute tentative de modification de ces rôles depuis la console IAM entraînera l'erreur suivante :
'Cannot perform the operation on the protected role 'AWSReservedSSO_RoleName_Here' - this role is only modifiable by AWS'
Ces rôles ne peuvent être modifiés que depuis la console d'administration d'IAM Identity Center, qui se trouve dans le compte de gestion de AWS Organizations. Une fois les modifications effectuées, vous pouvez les appliquer aux AWS comptes auxquels elles sont attribuées.
Les utilisateurs de l'annuaire ne peuvent pas réinitialiser leur mot de passe
Lorsqu'un utilisateur de l'annuaire réinitialise son mot de passe en utilisant le mot de passe oublié ? lors de la connexion au portail d' AWS accès, leur nouveau mot de passe doit respecter la politique de mot de passe par défaut décrite dansExigences relatives aux mots de passe lors de la gestion des identités dans IAM Identity Center.
Si un utilisateur saisit un mot de passe conforme à la politique puis reçoit l'erreurWe couldn't update your password, vérifiez si l'échec n'a pas AWS CloudTrail été enregistré. Cela peut être fait en effectuant une recherche dans la console Event History ou CloudTrail en utilisant le filtre suivant :
"UpdatePassword"
Si le message indique ce qui suit, vous devrez peut-être contacter le support :
"errorCode": "InternalFailure", "errorMessage": "An unknown error occurred“
Une autre cause possible de ce problème est la convention de dénomination qui a été appliquée à la valeur du nom d'utilisateur. Les conventions de dénomination doivent suivre des modèles spécifiques tels que « Surname.GivenName ». Cependant, certains noms d'utilisateur peuvent être assez longs ou contenir des caractères spéciaux, ce qui peut entraîner la suppression de caractères lors de l'appel d'API, ce qui entraîne une erreur. Vous pouvez essayer de réinitialiser le mot de passe auprès d'un utilisateur test de la même manière pour vérifier si c'est le cas.
Si le problème persiste, contactez le centre AWS d'assistance
Mon utilisateur est référencé dans un ensemble d'autorisations mais ne peut pas accéder aux comptes ou applications attribués
Ce problème peut se produire si vous utilisez le système de gestion des Cross-domain identités (SCIM) pour le provisionnement automatique auprès d'un fournisseur d'identité externe. Plus précisément, lorsqu'un utilisateur, ou le groupe dont il était membre, est supprimé puis recréé en utilisant le même nom d'utilisateur (pour les utilisateurs) ou le même nom (pour les groupes) dans le fournisseur d'identité, un nouvel identifiant interne unique est créé pour le nouvel utilisateur ou le nouveau groupe dans IAM Identity Center. Cependant, IAM Identity Center possède toujours une référence à l'ancien identifiant dans sa base de données d'autorisations, de sorte que le nom de l'utilisateur ou du groupe apparaît toujours dans l'interface utilisateur, mais l'accès échoue. Cela est dû au fait que l'ID d'utilisateur ou de groupe sous-jacent auquel l'interface utilisateur fait référence n'existe plus.
Dans ce cas, pour rétablir l' Compte AWS accès, vous pouvez supprimer l'accès de l'ancien utilisateur ou groupe du Compte AWS ou des sites auxquels il avait été attribué à l'origine, puis réattribuer l'accès à l'utilisateur ou au groupe. Cela met à jour l'ensemble d'autorisations avec l'identifiant correct pour le nouvel utilisateur ou le nouveau groupe. De même, pour rétablir l'accès à l'application, vous pouvez supprimer l'accès de l'utilisateur ou du groupe de la liste des utilisateurs affectés à cette application, puis ajouter à nouveau l'utilisateur ou le groupe.
Vous pouvez également vérifier si l'échec AWS CloudTrail a été enregistré en recherchant dans vos CloudTrail journaux les événements de synchronisation SCIM qui font référence au nom de l'utilisateur ou du groupe en question.
Je n'arrive pas à configurer correctement mon application à partir du catalogue d'applications
Si vous avez ajouté une application depuis le catalogue d'applications d'IAM Identity Center, sachez que chaque fournisseur de services fournit sa propre documentation détaillée. Vous pouvez accéder à ces informations depuis l'onglet Configuration de l'application dans la console IAM Identity Center.
Si le problème est lié à la configuration de la relation de confiance entre l'application du fournisseur de services et IAM Identity Center, consultez le manuel d'instructions pour connaître les étapes de dépannage.
Erreur « Une erreur inattendue s'est produite » lorsqu'un utilisateur tente de se connecter à l'aide d'un fournisseur d'identité externe
Cette erreur peut se produire pour plusieurs raisons, mais l'une des raisons les plus courantes est une incohérence entre les informations utilisateur contenues dans la demande SAML et les informations relatives à l'utilisateur dans IAM Identity Center.
Pour qu'un utilisateur d'IAM Identity Center puisse se connecter correctement lorsqu'il utilise un IdP externe comme source d'identité, les conditions suivantes doivent être remplies :
-
Le format SAML NameID (configuré chez votre fournisseur d'identité) doit être « e-mail »
-
La valeur NameID doit être une chaîne correctement formatée (RFC2822) (user@domain.com)
-
La valeur NameID doit correspondre exactement au nom d'utilisateur d'un utilisateur existant dans IAM Identity Center (peu importe que l'adresse e-mail dans IAM Identity Center corresponde ou non, la correspondance entrante est basée sur le nom d'utilisateur)
-
L'implémentation de la fédération SAML 2.0 par IAM Identity Center ne prend en charge qu'une seule assertion dans la réponse SAML entre le fournisseur d'identité et IAM Identity Center. Il ne prend pas en charge les assertions SAML cryptées.
-
Les instructions suivantes s'appliquent si cette option Attributs pour le contrôle d’accès est activée dans votre compte IAM Identity Center :
-
Le nombre d'attributs mappés dans la demande SAML doit être inférieur ou égal à 50.
-
La demande SAML ne doit pas contenir d'attributs à valeurs multiples.
-
La demande SAML ne doit pas contenir plusieurs attributs portant le même nom.
-
L'attribut ne doit pas contenir de code XML structuré comme valeur.
-
Le format Name doit être un format spécifié par SAML et non un format générique.
-
Note
IAM Identity Center n'effectue pas la création « juste à temps » d'utilisateurs ou de groupes pour les nouveaux utilisateurs ou groupes via la fédération SAML. Cela signifie que l'utilisateur doit être pré-créé dans IAM Identity Center, manuellement ou via un provisionnement automatique, afin de se connecter à IAM Identity Center.
Cette erreur peut également se produire lorsque le point de terminaison ACS (Assertion Consumer Service) configuré dans votre fournisseur d'identité ne correspond pas à l'URL ACS fournie par votre instance IAM Identity Center. Assurez-vous que ces deux valeurs correspondent exactement.
En outre, vous pouvez résoudre les problèmes de connexion des fournisseurs d'identité externes de manière plus approfondie en accédant au nom de l'événement AWS CloudTrail et en filtrant celui-ci. ExternalIdPDirectoryLogin
Erreur « Les attributs du contrôle d'accès n'ont pas pu être activés »
Cette erreur peut se produire si l'utilisateur qui active ABAC ne dispose pas des iam:UpdateAssumeRolePolicy autorisations requises pour l'activerAttributs pour le contrôle d’accès.
Le message « Navigateur non pris en charge » s'affiche lorsque je tente d'enregistrer un appareil pour le MFA
WebAuthn est actuellement compatible avec les navigateurs Web Google Chrome, Mozilla Firefox, Microsoft Edge et Apple Safari, ainsi que sur les plateformes Windows 10 et Android. Certains composants de la WebAuthn prise en charge peuvent varier, tels que la prise en charge de l'authentificateur de plateforme sur les navigateurs macOS et iOS. Si les utilisateurs tentent d'enregistrer WebAuthn des appareils sur un navigateur ou une plateforme non pris en charge, certaines options non prises en charge seront grisées ou un message d'erreur leur indiquera que toutes les méthodes prises en charge ne sont pas prises en charge. Dans ces cas, référez-vous à FIDO2 : Authentification Web (WebAuthn)
Le groupe « Utilisateurs du domaine » Active Directory ne se synchronise pas correctement avec IAM Identity Center
Le groupe d'utilisateurs du domaine Active Directory est le « groupe principal » par défaut pour les objets utilisateur AD. Les groupes principaux Active Directory et leurs adhésions ne peuvent pas être lus par IAM Identity Center. Lorsque vous attribuez l'accès aux ressources ou aux applications IAM Identity Center, utilisez des groupes autres que le groupe Utilisateurs du domaine (ou d'autres groupes désignés comme groupes principaux) pour que l'appartenance au groupe soit correctement reflétée dans la banque d'identités IAM Identity Center.
Erreur d'informations d'identification MFA non valides
Cette erreur peut se produire lorsqu'un utilisateur tente de se connecter à IAM Identity Center à l'aide d'un compte auprès d'un fournisseur d'identité externe (par exemple, Okta ORMicrosoft Entra ID) avant que son compte ne soit entièrement provisionné auprès d'IAM Identity Center à l'aide du protocole SCIM. Une fois le compte utilisateur configuré dans IAM Identity Center, ce problème doit être résolu. Vérifiez que le compte a été configuré pour IAM Identity Center. Si ce n'est pas le cas, consultez les journaux de provisionnement du fournisseur d'identité externe.
Le message « Une erreur inattendue s'est produite » s'affiche lorsque je tente de m'inscrire ou de me connecter à l'aide d'une application d'authentification
Time-based les systèmes TOTP (mot de passe à usage unique), tels que ceux utilisés par IAM Identity Center en combinaison avec des applications d'authentification basées sur le code, reposent sur la synchronisation de l'heure entre le client et le serveur. Assurez-vous que l'appareil sur lequel votre application d'authentification est installée est correctement synchronisé avec une source horaire fiable, ou réglez manuellement l'heure de votre appareil pour qu'elle corresponde à une source fiable, telle que NIST (https://www.time.gov/
Le message d'erreur « Ce n'est pas toi, c'est nous » s'affiche lorsque je tente de me connecter à IAM Identity Center
Cette erreur indique qu'il existe un problème de configuration avec votre instance d'IAM Identity Center ou avec le fournisseur d'identité externe (IdP) qu'IAM Identity Center utilise comme source d'identité. Nous vous recommandons de vérifier les points suivants :
-
Vérifiez les paramètres de date et d'heure de l'appareil que vous utilisez pour vous connecter. Nous vous recommandons de régler automatiquement la date et l'heure. Si ce n'est pas le cas, nous vous recommandons de synchroniser la date et l'heure avec un serveur NTP (Network Time Protocol) connu.
-
Vérifiez que le certificat IdP chargé vers IAM Identity Center est le même que celui fourni par votre IdP. Vous pouvez vérifier le certificat depuis la console IAM Identity Center en accédant à Paramètres. Dans l'onglet Source d'identité, choisissez Action, puis sélectionnez Gérer l'authentification. Si les certificats IdP et IAM Identity Center ne correspondent pas, importez un nouveau certificat dans IAM Identity Center.
-
Assurez-vous que le format NameID du fichier de métadonnées de votre fournisseur d'identité est le suivant :
-
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
-
-
Si vous utilisez AD Connector en AWS Directory Service tant que fournisseur d'identité, vérifiez que les informations d'identification du compte de service sont correctes et qu'elles n'ont pas expiré. Consultez Mettre à jour les informations d'identification de votre compte de service AD Connector AWS Directory Service pour plus d'informations.
Mes utilisateurs ne reçoivent pas d'e-mails d'IAM Identity Center
Tous les e-mails envoyés par le service IAM Identity Center proviendront de l'adresse no-reply@signin.aws ou no-reply@login.awsapps.com de. Votre système de messagerie doit être configuré de manière à accepter les e-mails provenant de ces adresses d'expéditeur et à ne pas les traiter comme du courrier indésirable ou du spam.
Erreur : vous ne pouvez pas delete/modify/remove/assign accéder aux ensembles d'autorisations provisionnés dans le compte de gestion
Ce message indique que la Administration déléguée fonctionnalité a été activée et que l'opération que vous avez tentée précédemment ne peut être exécutée avec succès que par une personne disposant des autorisations du compte de gestion AWS Organizations. Pour résoudre ce problème, connectez-vous en tant qu'utilisateur disposant de ces autorisations et réessayez d'exécuter la tâche ou attribuez cette tâche à une personne disposant des autorisations appropriées. Pour de plus amples informations, veuillez consulter Enregistrer un compte de membre.
Erreur : jeton de session introuvable ou non valide
Cette erreur peut se produire lorsqu'un client, tel qu'un navigateur Web AWS CLI, tente d'utiliser une session révoquée ou invalidée côté serveur. AWS Toolkit Pour corriger ce problème, revenez à l'application cliente ou au site Web et réessayez, notamment en vous reconnectant si vous y êtes invité. Cela peut parfois vous obliger à annuler également les demandes en attente, telles qu'une tentative de connexion en attente AWS Toolkit depuis votre IDE.
Les membres du groupe issus de domaines approuvés ne se synchronisent pas avec IAM Identity Center
Si un groupe de sécurité se synchronise correctement avec IAM Identity Center, mais que ses membres d'un domaine local approuvé n'apparaissent pas dans l'IAM Identity Center, cela peut être dû au fait que le groupe réside dans AWS Managed Microsoft AD et contient des Foreign Security Principal (FSP) représentant les utilisateurs d'un domaine approuvé.
Essayez les étapes suivantes pour résoudre les problèmes :
-
Synchroniser les groupes directement depuis le domaine sécurisé : au lieu de synchroniser un groupe AWS Managed Microsoft AD contenant des membres interdomaines, créez et synchronisez le groupe directement depuis le domaine local approuvé. Cette approche fonctionne car IAM Identity Center peut accéder à des objets utilisateur réels dans le domaine source.
-
Vérifiez les autorisations du compte de service : assurez-vous que le compte de service IAM Identity Center dispose des autorisations requises sur les objets utilisateur du domaine sécurisé : ReadProperties et de ListContents l'autorisation.
Problèmes lors de l'activation d'une instance multirégionale d'IAM Identity Center
Si vous avez sélectionné une Multi-Region instance lors de l'activation d'IAM Identity Center, le processus de configuration crée une clé gérée par le client, la réplique dans la région supplémentaire, active votre instance et ajoute la région supplémentaire. Si l'une de ces étapes échoue, l'une des erreurs suivantes peut s'afficher.
La création de la clé a échoué
Aucune clé gérée par le client n'a pu être créée dans votre compte. Votre instance n'a pas été activée.
S'il s'agit d'une erreur d'autorisation, vérifiez que votre rôle dispose des kms:TagResource autorisations kms:CreateKey et, puis choisissez Activer pour réessayer.
La réplication de la clé a échoué
Une clé gérée par le client a été créée dans votre compte, mais la clé de réplication n'a pas pu être créée dans la région supplémentaire. Votre instance n'a pas été activée.
S'il s'agit d'une erreur d'autorisation, vérifiez que votre rôle dispose de l'kms:ReplicateKeyautorisation.
Choisissez Activer pour réessayer. La même clé est utilisée.
Si vous revenez plus tard, recherchez la clé dans la AWS KMS console en filtrant sur la baliseCreatedBy: IAM Identity Center. Copiez l'ID de clé, puis choisissez Instance personnalisée et sélectionnez cette clé.
Pour repartir à zéro, supprimez la clé dans la AWS KMS console et choisissez l'Multi-Region instance pour en créer une nouvelle.
La création de l'instance a échoué
Une clé gérée par le client a été créée et répliquée dans la région supplémentaire, mais votre instance n'a pas pu être activée.
S'il s'agit d'une erreur d'autorisation, vérifiez que votre rôle dispose des autorisations requises pour créer une instance IAM Identity Center.
Choisissez Activer pour réessayer. La même clé est utilisée.
Si vous revenez plus tard, recherchez la clé dans la AWS KMS console en filtrant sur la baliseCreatedBy: IAM Identity Center. Copiez l'ID de clé, puis choisissez Instance personnalisée et sélectionnez cette clé.
Pour repartir à zéro, supprimez la clé et sa réplique dans la AWS KMS console et choisissez l'Multi-Region instance pour en créer une nouvelle.
Note
Ces erreurs peuvent également se produire lors de l'utilisation d'une instance personnalisée en cas d'échec de la création de l'instance ou de la réplication de région. Si vous avez fourni votre propre clé gérée par le client, les étapes de création et de réplication de la clé ne s'appliquent pas.