Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools
Vous pouvez activer l'enregistrement des applications WorkSpaces clientes et la connexion à un WorkSpaces pool WorkSpaces en configurant la fédération d'identités à l'aide de SAML 2.0. Pour ce faire, vous utilisez un rôle Gestion des identités et des accès AWS (IAM) et une URL d'état de relais pour configurer votre fournisseur d'identité (IdP) SAML 2.0 et l'activer pour. AWS Cela permet à vos utilisateurs fédérés d'accéder à un répertoire de WorkSpace pool. L'état du relais est le point de terminaison du WorkSpaces répertoire vers lequel les utilisateurs sont redirigés après une connexion réussie AWS.
Important
WorkSpaces Pools ne prend pas en charge les configurations IP-based SAML 2.0.
Rubriques
Étape 3 : Création d'un fournisseur d'identité SAML dans IAM
Étape 5 : Création d'un rôle IAM dans la fédération SAML 2.0
Étape 6 : Configuration de votre fournisseur d'identité SAML 2.0
Étape 7 : Création d'assertions pour la réponse d'authentification SAML
Étape 8 : Configuration de l'état du relais de votre fédération
Étape 9 : Activez l'intégration avec SAML 2.0 dans le répertoire de votre WorkSpace pool
Spécifiez les détails Active Directory de votre répertoire WorkSpaces Pools
Étape 1 : Tenez compte des exigences
Les exigences suivantes s'appliquent lors de la configuration de SAML pour un répertoire de WorkSpaces pools.
-
Le rôle workspaces_ DefaultRole IAM doit exister dans votre compte. AWS Ce rôle est automatiquement créé lorsque vous utilisez la configuration WorkSpaces rapide ou si vous avez déjà lancé un à WorkSpace l'aide du Console de gestion AWS. Il WorkSpaces autorise Amazon à accéder à des AWS ressources spécifiques en votre nom. Si le rôle existe déjà, vous devrez peut-être y associer la politique AmazonWorkSpacesPoolServiceAccess gérée, qu'Amazon WorkSpaces utilise pour accéder aux ressources requises dans le AWS compte pour les WorkSpaces pools. Pour plus d’informations, consultez Création des espaces de travail_ Rôle DefaultRole et AWS stratégie gérée : AmazonWorkSpacesPoolServiceAccess.
-
Vous pouvez configurer l'authentification SAML 2.0 pour les WorkSpaces pools Régions AWS qui prennent en charge cette fonctionnalité. Pour plus d’informations, consultez Régions AWS et zones de disponibilité pour les WorkSpaces pools.
-
Pour utiliser l'authentification SAML 2.0 avec WorkSpaces, l'IdP doit prendre en charge le IdP-initiated SSO non sollicité avec une ressource cible de lien profond ou une URL de point de terminaison d'état de relais. Parmi les exemples de IdPs cette prise en charge, citons ADFS, Azure AD, Duo Single Sign-On, Okta et PingFederate. PingOne Pour plus d'informations, consultez la documentation de votre IdP.
-
L'authentification SAML 2.0 est prise en charge uniquement sur les WorkSpaces clients suivants. Pour connaître les derniers WorkSpaces clients, consultez la page de téléchargement WorkSpaces du client Amazon
. -
Application cliente Windows version 5.20.0 ou ultérieure
-
Client macOS version 5.20.0 ou ultérieure
-
Web Access
-
Étape 2 : Exécution des opérations prérequises
Remplissez les conditions préalables suivantes avant de configurer votre connexion IdP SAML 2.0 à un WorkSpaces répertoire de pool.
-
Configurez votre fournisseur d'identité pour établir une relation d'approbation avec AWS.
-
Consultez la section Intégration de fournisseurs de solutions SAML tiers avec AWS pour plus d'informations sur la configuration de la AWS fédération. Parmi les exemples pertinents, citons l'intégration de l'IdP à IAM pour accéder au. Console de gestion AWS
-
Utilisez votre IdP pour générer et télécharger un document de métadonnées de fédération décrivant votre organisation en tant qu'IdP. Ce document XML signé est utilisé pour établir la relation d'approbation des parties utilisatrices. Enregistrez le fichier dans un emplacement auquel vous pouvez accéder ultérieurement depuis la console IAM.
-
Créez un répertoire de WorkSpaces pool à l'aide de la WorkSpaces console. Pour plus d’informations, consultez Utilisation d'Active Directory avec des WorkSpaces pools.
-
Créez un WorkSpaces pool pour les utilisateurs qui peuvent se connecter à l'IdP à l'aide d'un type de répertoire pris en charge. Pour plus d’informations, consultez Créer un WorkSpaces pool.
Étape 3 : Création d'un fournisseur d'identité SAML dans IAM
Pour commencer, vous devez créer un IdP SAML dans IAM. Cet IdP définit la relation de IdP-to AWS confiance entre votre organisation à l'aide du document de métadonnées généré par le logiciel IdP de votre organisation. Pour plus d'informations, consultez la section Création et gestion d'un fournisseur d'identité SAML dans le Guide de l'Gestion des identités et des accès AWS utilisateur. Pour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez Gestion des identités et des accès AWS le Guide de l'AWS GovCloud (US) utilisateur.
Étape 4 : Création du répertoire du WorkSpace pool
Suivez la procédure suivante pour créer un répertoire de WorkSpaces pool.
Ouvrez la WorkSpaces console à l'adresse https://console.aws.amazon.com/workspaces/v2/home
. -
Choisissez Répertoires dans le volet de navigation.
-
Choisissez Créer un annuaire.
-
Dans le WorkSpace champ Type, choisissez Pool.
-
Dans la section Source d'identité utilisateur de la page :
-
Entrez une valeur d'espace réservé dans la zone de texte URL d'accès utilisateur. Par exemple, entrez
placeholderdans la zone de texte. Vous le modifierez ultérieurement après avoir configuré les droits d'application dans votre IdP. -
Laissez la zone de texte Nom du paramètre d'état du relais vide. Vous le modifierez ultérieurement après avoir configuré les droits d'application dans votre IdP.
-
-
Dans la section Informations sur le répertoire de la page, entrez un nom et une description pour le répertoire. Le nom et la description du répertoire doivent comporter moins de 128 caractères et peuvent contenir des caractères alphanumériques et les caractères spéciaux suivants :
_ @ # % * + = : ? . / ! \ -. Le nom et la description du répertoire ne peuvent pas commencer par un caractère spécial. -
Dans la section Réseau et sécurité de la page :
-
Choisissez un VPC et deux sous-réseaux qui ont accès aux ressources réseau dont votre application a besoin. Pour améliorer la tolérance aux pannes, vous devez choisir deux sous-réseaux dans des zones de disponibilité différentes.
-
Choisissez un groupe de sécurité qui permet WorkSpaces de créer des liens réseau dans votre VPC. Les groupes de sécurité contrôlent le trafic réseau autorisé à circuler WorkSpaces vers votre VPC. Par exemple, si votre groupe de sécurité restreint toutes les connexions HTTPS entrantes, les utilisateurs accédant à votre portail Web ne pourront pas charger les sites Web HTTPS depuis le. WorkSpaces
-
-
La section Configuration d'Active Directory est facultative. Cependant, vous devez spécifier vos informations Active Directory (AD) lors de la création de votre répertoire WorkSpaces Pools si vous envisagez d'utiliser un AD avec vos WorkSpaces Pools. Vous ne pouvez pas modifier la configuration Active Directory pour votre répertoire WorkSpaces Pools après l'avoir créé. Pour plus d'informations sur la spécification de vos informations AD pour votre répertoire de WorkSpaces pool, consultezSpécifiez les détails Active Directory de votre répertoire WorkSpaces Pools. Après avoir terminé le processus décrit dans cette rubrique, vous devez revenir à cette rubrique pour terminer la création de votre répertoire WorkSpaces Pools.
Vous pouvez ignorer la section Configuration d'Active Directory si vous ne prévoyez pas d'utiliser un AD avec vos WorkSpaces pools.
-
Dans la section Propriétés du streaming de la page :
-
Choisissez le comportement des autorisations du presse-papiers et saisissez une copie dans la limite de caractères locale (facultatif), puis collez-la dans la limite de caractères de la session à distance (facultatif).
-
Choisissez d'autoriser ou de ne pas autoriser l'impression sur un périphérique local.
-
Choisissez d'autoriser ou de ne pas autoriser la journalisation des diagnostics.
-
Choisissez d'autoriser ou de ne pas autoriser la connexion par carte à puce. Cette fonctionnalité s'applique uniquement si vous avez activé la configuration AD plus tôt dans cette procédure.
-
-
Dans la section Stockage de la page, vous pouvez choisir d'activer les dossiers personnels.
-
Dans la section Rôle IAM de la page, choisissez un rôle IAM à mettre à la disposition de toutes les instances de streaming de bureau. Pour en créer un nouveau, choisissez Créer un nouveau rôle IAM.
Lorsque vous appliquez un rôle IAM depuis votre compte à un répertoire de WorkSpace pool, vous pouvez effectuer des demandes d' AWS API depuis un WorkSpace membre du WorkSpace pool sans gérer manuellement les AWS informations d'identification. Pour plus d'informations, consultez la section Création d'un rôle pour déléguer des autorisations à un utilisateur IAM dans le Guide de Gestion des identités et des accès AWS l'utilisateur.
-
Choisissez Créer un annuaire.
Étape 5 : Création d'un rôle IAM dans la fédération SAML 2.0
Suivez la procédure suivante pour créer un rôle IAM de fédération SAML 2.0 dans la console IAM.
-
Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/
. -
Choisissez Rôles dans le panneau de navigation.
-
Choisissez Créer un rôle.
-
Choisissez la fédération SAML 2.0 pour le type d'entité de confiance.
-
Pour le fournisseur basé sur SAML 2.0, choisissez le fournisseur d'identité que vous avez créé dans IAM. Pour plus d'informations, consultez la section Création d'un fournisseur d'identité SAML dans IAM.
-
Choisissez Autoriser l'accès par programmation uniquement pour que l'accès soit autorisé.
-
Choisissez SAML:sub _type pour l'attribut.
-
Pour le champ Valeur, saisissez
https://signin.aws.amazon.com/saml. Cette valeur limite l'accès aux rôles aux demandes de streaming des utilisateurs SAML qui incluent une assertion de type de sujet SAML d'une valeur de.persistentSi le SAML:sub _type est persistant, votre IdP envoie la même valeur unique pour l'NameIDélément dans toutes les requêtes SAML d'un utilisateur en particulier. Pour plus d'informations, consultez la section Identification unique des utilisateurs dans une SAML-based fédération dans le Guide de Gestion des identités et des accès AWS l'utilisateur. -
Choisissez Next (Suivant) pour continuer.
-
N'effectuez aucune modification ni aucune sélection sur la page Ajouter des autorisations. Choisissez Next (Suivant) pour continuer.
-
Entrez un nom et une description pour le rôle.
-
Choisissez Créer un rôle.
-
Sur la page Rôles, choisissez le rôle que vous devez créer.
-
Choisissez l’onglet Relations de confiance.
-
Choisissez Modifier la politique d’approbation.
-
Dans la zone de texte JSON Modifier la politique de confiance, ajoutez l'TagSessionaction sts : à la politique de confiance. Pour plus d'informations, consultez la section Transmettre des balises de session AWS STS dans le Guide de Gestion des identités et des accès AWS l'utilisateur.
Le résultat doit ressembler à l'exemple suivant :
-
Choisissez Mettre à jour une politique.
-
Sélectionnez l’onglet Autorisations.
-
Dans la section Politiques d'autorisations de la page, choisissez Ajouter des autorisations, puis choisissez Créer une politique en ligne.
-
Dans la section Éditeur de politiques de la page, choisissez JSON.
-
Dans la zone de texte JSON de l'éditeur de politiques, entrez la politique suivante. Assurez-vous de remplacer :
-
<region-code>avec le code de la AWS région dans laquelle vous avez créé votre répertoire WorkSpace Pool. -
<account-id>à l'aide de l'identifiant du AWS compte. -
<directory-id>avec l'ID du répertoire que vous avez créé précédemment. Vous pouvez l'obtenir dans la WorkSpaces console.
Pour les ressources en AWS GovCloud (US) Regions, utilisez le format suivant pour l'ARN :
arn:aws-us-gov:workspaces:.<region-code>:<account-id>:directory/<directory-id> -
-
Choisissez Suivant.
-
Entrez un nom pour la stratégie, puis choisissez Create policy (Créer une stratégie).
Étape 6 : Configuration de votre fournisseur d'identité SAML 2.0
En fonction de votre IdP SAML 2.0, vous devrez peut-être mettre à jour manuellement votre IdP pour qu'il soit fiable en AWS tant que fournisseur de services. Pour ce faire, téléchargez le saml-metadata.xml fichier disponible sur https://signin.aws.amazon.com/static/saml-metadata.xml
Pour certains IdPs, la mise à jour est peut-être déjà configurée. Vous pouvez ignorer cette étape si elle est déjà configurée. Si la mise à jour n'est pas déjà configurée dans votre IdP, consultez la documentation fournie par votre IdP pour savoir comment mettre à jour les métadonnées. Certains fournisseurs vous offrent la possibilité de saisir l'URL du fichier XML dans leur tableau de bord, et l'IdP obtient et installe le fichier pour vous. D'autres demandent que vous téléchargiez le fichier depuis l'URL, puis que vous le téléchargiez sur leur tableau de bord.
Important
À ce stade, vous pouvez également autoriser les utilisateurs de votre IdP à accéder à l' WorkSpacesapplication que vous avez configurée dans votre IdP. Les utilisateurs autorisés à accéder à l' WorkSpaces application de votre répertoire ne sont pas automatiquement WorkSpace créés pour eux. De même, les utilisateurs qui ont WorkSpace créé un compte pour eux ne sont pas automatiquement autorisés à accéder à l' WorkSpaces application. Pour se connecter avec succès à une WorkSpace authentification SAML 2.0, un utilisateur doit être autorisé par l'IdP et avoir créé un WorkSpace compte.
Étape 7 : Création d'assertions pour la réponse d'authentification SAML
Configurez les informations que votre IdP envoie en AWS tant qu'attributs SAML dans sa réponse d'authentification. En fonction de votre IdP, cela est peut-être déjà configuré. Vous pouvez ignorer cette étape si elle est déjà configurée. S'il n'est pas déjà configuré, fournissez les informations suivantes :
-
SAML Subject NameID : identifiant unique de l'utilisateur qui se connecte. Ne modifiez pas la valeur format/value de ce champ. Dans le cas contraire, la fonctionnalité du dossier de départ ne fonctionnera pas comme prévu car l'utilisateur sera traité comme un utilisateur différent.
Note
Pour les WorkSpaces pools joints à un domaine, la
NameIDvaleur pour l'utilisateur doit être fournie dans ledomain\usernameformat utilisant lesAMAccountName, ou dans leusername@domain.comformat utilisantuserPrincipalName, ou simplement.userNameSi vous utilisez cesAMAccountNameformat, vous pouvez spécifier le domaine à l'aide du nom NetBIOS ou du nom de domaine complet (FQDN). LesAMAccountNameformat est requis pour les scénarios de confiance unidirectionnelle Active Directory. Pour plus d'informations, voirUtilisation d'Active Directory avec des WorkSpaces pools. siuserNamec'est juste indiqué, l'utilisateur sera connecté au domaine principal -
Type de sujet SAML (avec une valeur définie sur
persistent) : définissez la valeur pourpersistentgarantir que votre IdP envoie la même valeur unique pour l'NameIDélément dans toutes les demandes SAML d'un utilisateur particulier. Assurez-vous que votre politique IAM inclut une condition autorisant uniquement les requêtes SAML dont le code SAML estsub_typedéfini surpersistent, comme décrit dans la section. Étape 5 : Création d'un rôle IAM dans la fédération SAML 2.0 -
Attributeélément dont l'Nameattribut est défini sur https://aws.amazon.com/SAML/Attributes/Role : cet élément contient un ou plusieursAttributeValueéléments qui répertorient le rôle IAM et l'IdP SAML auxquels l'utilisateur est mappé par votre IdP. Le rôle et le fournisseur d'identité sont spécifiés sous forme d'une paire d'ARN séparés par une virgule. Exemple de la valeur attendue :arn:aws:iam::.<account-id>:role/<role-name>,arn:aws:iam::<account-id>:saml-provider/<provider-name> -
Attributeélément dont l'Nameattribut est défini sur https://aws.amazon.com/SAML/Attributes/RoleSessionName : cet élément contient unAttributeValueélément qui fournit un identifiant pour les informations d'identification AWS temporaires émises pour le SSO. La valeur de l'AttributeValueélément doit comporter entre 2 et 64 caractères et peut contenir des caractères alphanumériques et les caractères spéciaux suivants :_ . : / = + - @. Il ne doit pas contenir d'espace. La valeur est généralement une adresse e-mail ou un nom d'utilisateur principal (UPN). La valeur ne peut pas comporter d'espace, comme dans le nom d'affichage d'un utilisateur. -
Attributeelement dont l'Nameattribut est défini sur:Email https://aws.amazon.com/SAML/Attributes/PrincipalTag — Cet élément contient un élémentAttributeValuequi fournit l'adresse e-mail de l'utilisateur. La valeur doit correspondre à l'adresse e-mail de WorkSpaces l'utilisateur telle que définie dans l' WorkSpaces annuaire. Les valeurs des balises peuvent inclure des combinaisons de lettres, de chiffres, d'espaces et de_ . : / = + - @caractères. Pour plus d'informations, consultez Règles de balisage dans IAM et AWS STS dans le Guide de l'Gestion des identités et des accès AWS utilisateur. -
AttributeÉlément (facultatif) dont l'Nameattribut est défini sur https://aws.amazon.com/SAML/Attributes/PrincipalTag : UserPrincipalName — Cet élément contient unAttributeValueélément qui fournit l'Active DirectoryuserPrincipalNameà l'utilisateur qui se connecte. La valeur doit être fournie dans leusername@domain.comformat. Ce paramètre est utilisé avec l'authentification par certificat en tant qu'autre nom du sujet dans le certificat utilisateur final. Pour plus d’informations, consultez Certificate-based Authentification et WorkSpaces personnalisation. -
AttributeÉlément (facultatif) dont l'Nameattribut est défini sur https://aws.amazon.com/SAML/Attributes/PrincipalTag : ObjectSid (facultatif) — Cet élément contient unAttributeValueélément qui fournit l'identifiant de sécurité (SID) Active Directory pour l'utilisateur qui se connecte. Ce paramètre est utilisé avec l’authentification par certificat pour permettre un mappage fort vers l’utilisateur Active Directory. Pour plus d’informations, consultez Certificate-based Authentification et WorkSpaces personnalisation. -
AttributeÉlément (facultatif) dont l'Nameattribut est défini sur:DOMAIN https://aws.amazon.com/SAML/Attributes/PrincipalTag — Cet élément contient un élémentAttributeValuequi fournit le nom de domaine complet (FQDN) Active Directory DNS aux utilisateurs qui se connectent. Ce paramètre est utilisé avec l’authentification par certificat lorsque l’élémentuserPrincipalNameActive Directory correspondant à l’utilisateur contient un autre suffixe. La valeur doit être fournie dans ledomain.comformat et doit inclure tous les sous-domaines. -
AttributeÉlément (facultatif) dont l'Nameattribut est défini sur https://aws.amazon.com/SAML/Attributes/SessionDuration : cet élément contient unAttributeValueélément qui spécifie la durée maximale pendant laquelle une session de streaming fédérée pour un utilisateur peut rester active avant qu'une nouvelle authentification ne soit requise. La valeur par défaut est de3600secondes (60 minutes). Pour plus d'informations, consultez le SAML SessionDurationAttribute dans le Guide de l'Gestion des identités et des accès AWS utilisateur.Note
Bien que l’attribut
SessionDurationsoit facultatif, nous vous recommandons de l’inclure dans la réponse SAML. Si vous ne spécifiez pas cet attribut, la durée de la session est définie sur une valeur par défaut de3600secondes (60 minutes). WorkSpaces les sessions de bureau sont déconnectées à l'expiration de leur durée de session.
Pour plus d'informations sur la configuration de ces éléments, consultez la section Configuration des assertions SAML pour la réponse d'authentification dans le Guide de l'Gestion des identités et des accès AWS utilisateur. Pour plus d'informations sur les exigences de configuration spécifiques à votre fournisseur d'identité, consultez sa documentation.
Étape 8 : Configuration de l'état du relais de votre fédération
Utilisez votre IdP pour configurer l'état du relais de votre fédération afin qu'il pointe vers l'URL de l'état du relais du répertoire du WorkSpaces pool. Une fois l'authentification réussie par AWS, l'utilisateur est dirigé vers le point de terminaison du répertoire du WorkSpaces pool, défini comme l'état du relais dans la réponse d'authentification SAML.
Le format de URL d'état du relais est le suivant :
https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code
Le tableau suivant répertorie les points de terminaison de l'état du relais pour les AWS régions où l'authentification WorkSpaces SAML 2.0 est disponible. AWS Les régions dans lesquelles la fonctionnalité WorkSpaces Pools n'est pas disponible ont été supprimées.
| Région | Point de terminaison RelayState |
|---|---|
| Région USA Est (Virginie du Nord) |
|
| Région USA Ouest (Oregon) |
|
| Région Asie-Pacifique (Mumbai) | workspaces.euc-sso.ap-south-1.aws.amazon.com |
| Région Asie-Pacifique (Séoul) | workspaces.euc-sso.ap-northeast-2.aws.amazon.com |
| Région Asie-Pacifique (Singapour) | workspaces.euc-sso.ap-southeast-1.aws.amazon.com |
| Région Asie-Pacifique (Sydney) | workspaces.euc-sso.ap-southeast-2.aws.amazon.com |
| Région Asie-Pacifique (Tokyo) | workspaces.euc-sso.ap-northeast-1.aws.amazon.com |
| Région Canada (Centre) | workspaces.euc-sso.ca-central-1.aws.amazon.com |
| Région Europe (Francfort) | workspaces.euc-sso.eu-central-1.aws.amazon.com |
| Région Europe (Irlande) | workspaces.euc-sso.eu-west-1.aws.amazon.com |
| Région Europe (Londres) | workspaces.euc-sso.eu-west-2.aws.amazon.com |
| Région Amérique du Sud (São Paulo) | workspaces.euc-sso.sa-east-1.aws.amazon.com |
| AWS GovCloud (US-West) |
NotePour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez Amazon WorkSpaces dans le guide de l'utilisateur AWS GovCloud (États-Unis). |
| AWS GovCloud (US-East) |
NotePour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez Amazon WorkSpaces dans le guide de l'utilisateur AWS GovCloud (États-Unis). |
Étape 9 : Activez l'intégration avec SAML 2.0 dans le répertoire de votre WorkSpace pool
Suivez la procédure suivante pour activer l'authentification SAML 2.0 pour le répertoire du WorkSpaces pool.
Ouvrez la WorkSpaces console à l'adresse https://console.aws.amazon.com/workspaces/v2/home
. -
Choisissez Répertoires dans le volet de navigation.
-
Choisissez l'onglet Répertoires des pools.
-
Choisissez l'ID du répertoire que vous souhaitez modifier.
-
Choisissez Modifier dans la section Authentification de la page.
-
Choisissez Modifier le fournisseur d'identité SAML 2.0.
-
Pour l'URL d'accès utilisateur, parfois appelée « URL SSO », remplacez la valeur de l'espace réservé par l'URL SSO qui vous a été fournie par votre IdP.
-
Pour le nom du paramètre de lien profond IdP, entrez le paramètre applicable à votre IdP et à l'application que vous avez configurée. La valeur par défaut est
RelayStatesi vous omettez le nom du paramètre.Le tableau suivant répertorie les URL d'accès utilisateur et les noms de paramètres de liens profonds qui sont propres aux différents fournisseurs d'identité pour les applications.
Fournisseur d’identité Paramètre URL d'accès utilisateur ADFS RelayStatehttps://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>Azure AD RelayStatehttps://myapps.microsoft.com/signin/<app-id>?tenantId=<tenant-id>Single en duo Sign-On RelayStatehttps://<sub-domain>.sso.duosecurity.com/saml2/sp/<app-id>/ssoOkta RelayStatehttps://<sub-domain>.okta.com/app/<app-name>/<app-id>/sso/samlOneLogin RelayStatehttps://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>JumpCloud RelayStatehttps://sso.jumpcloud.com/saml2/<app-id>Auth0 RelayStatehttps://<default-tenant-name>.us.auth0.com/samlp/<client-id>PingFederate TargetResourcehttps://<host>/idp/startSSO.ping?PartnerSpId=<sp-id>PingOne pour Enterprise TargetResourcehttps://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app-id>&idpid=<idp-id> -
Cliquez sur Enregistrer.
Important
La révocation du protocole SAML 2.0 d'un utilisateur ne déconnectera pas directement sa session. Ils ne seront supprimés qu'après le début du délai imparti. Ils peuvent également y mettre fin à l'aide de l' TerminateWorkspacesPoolSessionAPI.
Résolution des problèmes
Les informations suivantes peuvent vous aider à résoudre des problèmes spécifiques liés à vos WorkSpaces pools.
Je reçois un message « Impossible de me connecter » dans le client WorkSpaces Pools après avoir terminé l'authentification SAML
Les revendications nameID et PrincipalTag:Email dans le SAML doivent correspondre au nom d'utilisateur et à l'adresse e-mail configurés dans Active Directory. Certains IdP peuvent nécessiter une mise à jour, une actualisation ou un redéploiement après avoir ajusté certains attributs. Si vous effectuez un ajustement qui n'est pas reflété dans votre capture SAML, reportez-vous à la documentation ou au programme de support de votre IdP pour connaître les étapes spécifiques requises pour que la modification prenne effet.