View a markdown version of this page

Buat penyedia identitas SAML di IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat penyedia identitas SAML di IAM

Penyedia identitas IAM SAML 2.0 adalah entitas di IAM yang menggambarkan layanan penyedia identitas eksternal (IdP) yang mendukung standar SAML 2.0 (Security Assertion Markup Language 2.0). Anda menggunakan penyedia identitas IAM ketika Anda ingin membangun kepercayaan antara SAML-compatible IdP seperti Shibboleth atau Layanan Federasi Direktori Aktif dan AWS, sehingga pengguna Anda dapat mengakses sumber daya. AWS Penyedia identitas IAM SAML digunakan sebagai prinsipal dalam kebijakan kepercayaan IAM.

Untuk informasi selengkapnya tentang skenario ini, lihat Federasi SAML 2.0.

Anda dapat membuat dan mengelola penyedia identitas IAM di Konsol Manajemen AWS atau dengan AWS CLI, Tools for Windows PowerShell, atau panggilan AWS API.

Setelah Anda membuat penyedia identitas SAML, Anda harus membuat satu atau lebih peran IAM. Peran adalah identitas AWS yang tidak memiliki kredensialnya sendiri (seperti yang dilakukan pengguna). Tetapi dalam konteks ini, peran secara dinamis ditetapkan ke prinsipal federasi SAML yang diautentikasi oleh IdP Anda. Peran ini mengizinkan IdP Anda untuk meminta kredentif keamanan sementara untuk akses ke AWS. Kebijakan yang ditetapkan untuk peran menentukan apa yang diizinkan untuk dilakukan pengguna AWS. Untuk menciptakan peran bagi federasi SAML, lihat Membuat peran untuk penyedia identitas pihak ketiga.

Terakhir, setelah Anda membuat peran, Anda menyelesaikan kepercayaan SAML dengan mengonfigurasi IdP Anda dengan informasi tentang AWS dan peran yang Anda ingin digunakan oleh prinsipal federasi SAML Anda. Ini disebut sebagai mengonfigurasi kepercayaan pihak pengandal antara IdP dan AWS. Untuk mengkonfigurasi kepercayaan pihak yang bergantung, lihat Konfigurasikan IDP SAMP 2.0 Anda dengan mengandalkan kepercayaan pihak dan menambahkan klaim.

Prasyarat

Sebelum Anda dapat membuat penyedia identitas SAML, Anda harus memiliki informasi berikut dari IdP Anda.

  • Dapatkan dokumen metadata SAML dari IdP Anda. Dokumen ini mencakup nama penerbit, informasi kedaluwarsa, dan kunci yang dapat digunakan untuk memvalidasi respons autentikasi SAML (penegasan) yang diterima dari IdP. Untuk menghasilkan dokumen metadata, gunakan perangkat lunak manajemen identitas yang disediakan oleh IdP eksternal Anda.

    penting

    File metadata ini mencakup nama penerbit, informasi kedaluwarsa, dan kunci yang dapat digunakan untuk memvalidasi respons otentikasi SAML (pernyataan) yang diterima dari IdP. File metadata harus dikodekan dalam UTF-8 format tanpa tanda urutan byte (BOM). Untuk menghapus BOM, Anda dapat menyandikan file seperti UTF-8 menggunakan alat pengeditan teks, seperti Notepad ++.

    X.509 Sertifikat yang disertakan sebagai bagian dari dokumen metadata SAML harus menggunakan ukuran kunci minimal 1024 bit. Selain itu, X.509 sertifikat juga harus bebas dari ekstensi berulang. Anda dapat menggunakan ekstensi, tetapi ekstensi hanya dapat muncul sekali di sertifikat. Jika X.509 sertifikat tidak memenuhi salah satu kondisi, pembuatan IdP gagal dan mengembalikan kesalahan “Tidak dapat mengurai metadata”.

    Sebagaimana didefinisikan oleh Profil Interoper V2.0 abilitas Metadata SAML Versi 1.0, IAM tidak mengevaluasi atau mengambil tindakan pada kedaluwarsa X.509 sertifikat dalam dokumen metadata SAML. Jika Anda khawatir tentang X.509 sertifikat yang kedaluwarsa, sebaiknya pantau tanggal kedaluwarsa sertifikat dan merotasi sertifikat sesuai dengan kebijakan tata kelola dan keamanan organisasi Anda.

  • Ketika Anda memilih untuk mengaktifkan enkripsi SAML, Anda harus membuat file kunci pribadi menggunakan IdP Anda, dan mengunggah file ini ke konfigurasi IAM SAML Anda dalam format file.pem. AWS STS membutuhkan kunci pribadi ini untuk mendekripsi respons SAML yang sesuai dengan kunci publik yang diunggah ke IdP Anda. Algoritma berikut didukung:

    • Algoritme enkripsi

      • AES-128

      • AES-256

      • RSA-OAEP

    • Algoritma transportasi utama

      • AES-CBC

      • AES-GCM

    Lihat dokumentasi penyedia identitas Anda untuk langkah-langkah untuk membuat kunci pribadi.

    catatan

    Pusat Identitas IAM dan Amazon Cognito tidak mendukung pernyataan SAML terenkripsi dari penyedia identitas IAM SAML. Anda dapat secara tidak langsung menambahkan dukungan untuk pernyataan SAML terenkripsi ke federasi kumpulan identitas Amazon Cognito dengan kumpulan pengguna Amazon Cognito. Kumpulan pengguna memiliki federasi SAML yang independen dari federasi IAM SAML dan mendukung penandatanganan dan enkripsi SAML. Meskipun fitur ini tidak meluas langsung ke kumpulan identitas, kumpulan pengguna dapat berupa IdPs kumpulan identitas. Untuk menggunakan enkripsi SAML dengan kumpulan identitas, tambahkan penyedia SAML dengan enkripsi ke kumpulan pengguna yang merupakan IdP ke kumpulan identitas.

    Penyedia SAML Anda harus dapat mengenkripsi pernyataan SAML dengan kunci yang disediakan kumpulan pengguna Anda. Kumpulan pengguna tidak akan menerima pernyataan yang dienkripsi dengan sertifikat yang disediakan IAM.

Untuk petunjuk tentang cara mengonfigurasi banyak yang tersedia IdPs untuk digunakan AWS, termasuk cara menghasilkan dokumen metadata SAML yang diperlukan, lihatIntegrasikan penyedia solusi SAML pihak ketiga dengan AWS.

Untuk bantuan dengan federasi SAML, lihat Memecahkan masalah feder asi SAML.

Membuat dan mengelola penyedia identitas IAM SAML (konsol)

Anda dapat menggunakan Konsol Manajemen AWS untuk membuat, memperbarui, dan menghapus penyedia identitas IAM SAML. Untuk bantuan dengan federasi SAML, lihat Memecahkan masalah feder asi SAML.

Untuk membuat penyedia identitas IAM SAML (konsol)
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Penyedia identitas lalu pilih Tambahkan penyedia.

  3. Untuk Konfigurasi penyedia, pilih SAML.

  4. Ketikkan nama untuk penyedia identitas.

  5. Untuk Dokumen metadata, pilih Pilih file, tentukan dokumen metadata SAML yang Anda unduh di Prasyarat.

    catatan

    Tanggal Valid hingga ditampilkan untuk penyedia identitas ditetapkan oleh IAM pada waktu pembuatan penyedia. Itu tidak mencerminkan cacheDuration atribut validUntil or dalam dokumen metadata SAML Anda. IAM tidak menggunakan atribut metadata ini untuk menentukan Valid hingga tanggal.

    IAM tidak mengevaluasi atau mengambil tindakan pada kedaluwarsa dokumen metadata SAML atau X.509 sertifikat dalam dokumen metadata SAML selama otentikasi SAML. Validitas otentikasi SAML diberlakukan pada tingkat pernyataan, menggunakan NotOnOrAfter atribut dalam pernyataan Conditions dan elemen. SubjectConfirmationData Jika Anda khawatir tentang X.509 sertifikat yang kedaluwarsa, sebaiknya pantau tanggal kedaluwarsa sertifikat dan merotasi sertifikat sesuai dengan kebijakan tata kelola dan keamanan organisasi Anda.

  6. (Opsional) Untuk enkripsi SAML, pilih Pilih file dan pilih file kunci pribadi yang Anda buat. Prasyarat Pilih M emerlukan enkripsi untuk menerima hanya permintaan terenkripsi dari IdP Anda.

  7. (Opsional) Untuk Tambah tag, Anda dapat menambahkan pasangan kunci-nilai untuk membantu mengidentifikasi dan mengatur. IdPs Anda juga dapat menggunakan tanda untuk mengontrol akses ke sumber daya AWS . Untuk mempelajari selengkapnya tentang penandaan penyedia identitas, lihat Kata kunci IAM SAML identity provider.

    Pilih Tambahkan tanda. Masukkan nilai untuk setiap pasangan nilai-kunci tanda.

  8. Verifikasi informasi yang telah Anda berikan. Setelah selesai, pilih Tambahkan penyedia.

  9. Tetapkan peran IAM ke penyedia identitas Anda. Peran ini memberikan identitas pengguna eksternal yang dikelola oleh penyedia identitas Anda izin untuk mengakses AWS sumber daya di akun Anda. Untuk mempelajari lebih lanjut tentang menciptakan peran untuk federasi identitas, lihat Membuat peran untuk penyedia identitas pihak ketiga.

    catatan

    IDP SAML yang digunakan dalam kebijakan kepercayaan peran harus berada di akun yang sama dengan peran tersebut.

Untuk menghapus penyedia SAML (konsol)
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Penyedia identitas.

  3. Pilih tombol radio di samping penyedia identitas yang ingin Anda hapus.

  4. Pilih Hapus. Jendela baru terbuka.

  5. Konfirmasikan bahwa Anda ingin menghapus penyedia dengan mengetik kata delete di bidangnya. Lalu, pilih Hapus.

Kelola kunci enkripsi SAML

Anda dapat mengonfigurasi penyedia IAM SAML untuk menerima pernyataan terenkripsi dalam respons SAML dari IdP eksternal Anda. Pengguna dapat mengambil peran dengan pernyataan SAML terenkripsi AWS dengan menelepon. sts:AssumeRoleWithSAML

Enkripsi SAML memastikan bahwa pernyataan aman ketika dilewatkan melalui perantara atau pihak ketiga. Selain itu, fitur ini membantu Anda memenuhi FedRAMP atau persyaratan kebijakan kepatuhan internal apa pun yang mewajibkan pernyataan SAML untuk dienkripsi.

Untuk mengonfigurasi penyedia identitas IAM SAML, lihat. Buat penyedia identitas SAML di IAM Untuk bantuan dengan federasi SAML, lihat Memecahkan masalah feder asi SAML.

Putar kunci enkripsi SAML

IAM menggunakan kunci pribadi yang Anda unggah ke penyedia IAM SAML untuk mendekripsi pernyataan SAML terenkripsi dari IdP Anda. Anda dapat menyimpan hingga dua file kunci pribadi untuk setiap penyedia identitas, memungkinkan Anda memutar kunci pribadi seperlunya. Ketika dua file disimpan, setiap permintaan pertama-tama akan mencoba mendekripsi dengan tanggal Dit ambahkan terbaru, kemudian IAM mencoba mendekripsi permintaan dengan tanggal Dit ambahkan tertua.

  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Penyedia identitas dan kemudian pilih penyedia Anda dari daftar.

  3. Pilih tab enkripsi SAML dan pilih Tambahkan kunci baru.

  4. Pilih Pilih file dan unggah kunci pribadi yang Anda unduh dari IdP Anda sebagai file.pem. Kemudian, pilih Tambah kunci.

  5. Di bagian K unci pribadi untuk dekripsi SAML, pilih file kunci pribadi yang kedaluwarsa dan pilih Hapus. Kami menyarankan Anda menghapus kunci pribadi yang kedaluwarsa setelah menambahkan kunci pribadi baru untuk memastikan upaya pertama untuk mendekripsi pernyataan Anda berhasil.

Membuat dan mengelola Penyedia Identitas IAM SAML (AWS CLI)

Anda dapat menggunakan AWS CLI untuk membuat, memperbarui, dan menghapus penyedia SAML. Untuk bantuan dengan federasi SAML, lihat Memecahkan masalah feder asi SAML.

Untuk membuat penyedia identitas IAM dan mengunggah dokumen metadata (AWS CLI)
Untuk memperbarui penyedia identitas IAM SAML (AWS CLI)

Anda dapat memperbarui file metadata, pengaturan enkripsi SAML, dan memutar file dekripsi kunci pribadi untuk penyedia IAM SAML Anda. Untuk memutar kunci pribadi, tambahkan kunci pribadi baru Anda dan kemudian hapus kunci lama dalam permintaan terpisah. Untuk informasi selengkapnya tentang memutar kunci pribadi, lihatKelola kunci enkripsi SAML.

Untuk menandai penyedia identitas IAM yang ada (AWS CLI)
Untuk mencantumkan tag untuk penyedia identitas IAM yang ada (AWS CLI)
Untuk menghapus tag pada penyedia identitas IAM yang ada (AWS CLI)
Untuk menghapus penyedia identitas IAM SAML (AWS CLI)
  1. (Opsional) Untuk mencantumkan informasi untuk semua penyedia, seperti ARN, tanggal pembuatan, dan kedaluwarsa, jalankan perintah berikut:

  2. (Opsional) Untuk mendapatkan informasi tentang penyedia tertentu, seperti ARN, tanggal pembuatan, tanggal kedaluwarsa, pengaturan enkripsi, dan informasi kunci pribadi, jalankan perintah berikut:

  3. Untuk menghapus penyedia identitas IAM, jalankan perintah berikut:

Membuat dan mengelola penyedia identitas IAM SAML (AWS API)

Anda dapat menggunakan AWS API untuk membuat, memperbarui, dan menghapus penyedia SAML. Untuk bantuan dengan federasi SAML, lihat Memecahkan masalah feder asi SAML.

Untuk membuat penyedia identitas IAM dan mengunggah dokumen metadata (AWS API)
Untuk memperbarui penyedia identitas IAM SAML (AWS API)

Anda dapat memperbarui file metadata, pengaturan enkripsi SAML, dan memutar file dekripsi kunci pribadi untuk penyedia IAM SAML Anda. Untuk memutar kunci pribadi, tambahkan kunci pribadi baru Anda dan kemudian hapus kunci lama dalam permintaan terpisah. Untuk informasi selengkapnya tentang memutar kunci pribadi, lihatKelola kunci enkripsi SAML.

Untuk menandai penyedia identitas IAM yang ada (AWS API)
Untuk mencantumkan tag untuk penyedia identitas IAM yang ada (AWS API)
Untuk menghapus tag pada penyedia identitas IAM yang ada (AWS API)
Untuk menghapus penyedia identitas IAM (AWS API)
  1. (Opsional) Untuk mencantumkan informasi untuk semua IdPs, seperti ARN, tanggal pembuatan, dan kedaluwarsa, panggil operasi berikut:

  2. (Opsional) Untuk mendapatkan informasi tentang penyedia tertentu, seperti ARN, tanggal pembuatan, tanggal kedaluwarsa, pengaturan enkripsi, dan informasi kunci pribadi, panggil operasi berikut:

  3. Untuk menghapus IdP, panggil operasi berikut:

Langkah selanjutnya

Setelah Anda membuat penyedia identitas SAML, atur kepercayaan pihak yang bergantung dengan IdP Anda. Anda juga dapat menggunakan klaim dari respons otentikasi IdP Anda dalam kebijakan untuk mengontrol akses ke peran.