Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menambahkan dan mengelola penyedia identitas SAML di kumpulan pengguna
Setelah mengonfigurasi penyedia identitas agar berfungsi dengan Amazon Cognito, Anda dapat menambahkannya ke kumpulan pengguna dan klien aplikasi. Prosedur berikut menunjukkan cara membuat, memodifikasi, dan menghapus penyedia SAML di kumpulan pengguna Amazon Cognito.
- Konsol Manajemen AWS
-
Anda dapat menggunakan Konsol Manajemen AWS untuk membuat dan menghapus penyedia identitas SAML (IdPs).
Sebelum membuat IdP SAML, Anda harus memiliki dokumen metadata SAML yang Anda dapatkan dari IdP pihak ketiga. Untuk petunjuk tentang cara mendapatkan atau menghasilkan dokumen metadata SAML yang diperlukan, lihat Mengkonfigurasi penyedia identitas SAML pihak ketiga.
Untuk mengonfigurasi IdP SAML 2.0 di kumpulan pengguna
-
Masuk ke Konsol Amazon Cognito. Jika diminta, masukkan AWS
kredensi Anda.
-
Pilih Kumpulan Pengguna.
-
Pilih kolam pengguna yang ada dari daftar, atau buat kolam pengguna.
-
Pilih menu Penyedia sosial dan eksternal, lalu pilih Tambahkan penyedia identitas.
-
Pilih Id P SAML.
-
Masukkan nama Penyedia. Anda dapat meneruskan nama ramah ini dalam parameter identity_provider permintaan keOtorisasi titik akhir.
-
Masukkan Pen gidentifikasi yang dipisahkan dengan koma. Pengidentifikasi memberi tahu Amazon Cognito bahwa ia harus memeriksa alamat email yang dimasukkan pengguna saat mereka masuk, dan kemudian mengarahkan mereka ke penyedia yang sesuai dengan domain mereka.
-
Pilih Tambahkan alur keluar jika Anda ingin Amazon Cognito mengirim permintaan keluar yang ditandatangani ke penyedia Anda saat pengguna keluar. Anda harus mengonfigurasi IdP SAML 2.0 untuk mengirim respons keluar ke https://mydomain.auth.us-east-1.amazoncognito.com/saml2/logout titik akhir yang dibuat saat Anda mengonfigurasi login terkelola. T saml2/logout itik akhir menggunakan pengikatan POST.
Jika opsi ini dipilih dan IdP SAML Anda mengharapkan permintaan logout yang ditandatangani, Anda juga harus memberikan SAML IdP Anda dengan sertifikat penandatanganan dari kumpulan pengguna Anda.
IdP SAML akan memproses permintaan logout yang ditandatangani dan keluar pengguna Anda dari sesi Amazon Cognito.
-
Pilih konfigurasi masuk IdP-initiated SAML Anda. Sebagai praktik terbaik keamanan, pilih Terima pernyataan SP-initiated SAML saja. Jika Anda telah menyiapkan lingkungan untuk menerima sesi masuk SAML yang tidak diminta secara aman, pilih Pernyataan Terima dan SAML. SP-initiated IdP-initiated Untuk informasi selengkapnya, lihat Inisiasi sesi SAML di kumpulan pengguna Amazon Cognito.
-
Pilih sumber dokumen Metadata. Jika IdP Anda menawarkan metadata SAML di URL publik, Anda dapat memilih URL dokumen Metadata dan memasukkan URL publik tersebut. Jika tidak, pilih Unggah dokumen metadata dan pilih file metadata yang Anda unduh dari penyedia Anda sebelumnya.
Sebaiknya masukkan URL dokumen metadata jika penyedia Anda memiliki titik akhir publik alih-alih mengunggah file. Amazon Cognito secara otomatis menyegarkan metadata dari URL metadata. Biasanya, penyegaran metadata terjadi setiap 6 jam atau sebelum metadata kedaluwarsa, mana yang lebih awal.
-
Petakan atribut antara penyedia SAML dan kumpulan pengguna Anda untuk memetakan atribut penyedia SAML ke profil pengguna di kumpulan pengguna Anda. Sertakan atribut yang diperlukan kumpulan pengguna Anda dalam peta atribut Anda.
Misalnya, saat Anda memilih atribut kum pulan pengguna email, masukkan nama atribut SAML seperti yang muncul dalam pernyataan SAML dari IdP Anda. Jika IdP Anda menawarkan contoh pernyataan SAML, Anda dapat menggunakan pernyataan sampel ini untuk membantu Anda menemukan nama. Beberapa IdPs menggunakan nama sederhana, sepertiemail, sementara yang lain menggunakan nama seperti berikut.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
-
Pilih Buat.
- API/CLI
-
Gunakan perintah berikut untuk membuat dan mengelola penyedia identitas SAML (IdP).
Untuk membuat IdP dan mengunggah dokumen metadata
-
AWS CLI: aws cognito-idp
create-identity-provider
Contoh dengan file metadata: aws cognito-idp
create-identity-provider --user-pool-id
us-east-1_EXAMPLE
--provider-name=SAML_provider_1
--provider-type SAML --provider-details file:///details.json
--attribute-mapping
email=http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
Di mana details.json berisi:
"ProviderDetails": {
"MetadataFile": "<SAML metadata XML>",
"IDPSignout" : "true",
"RequestSigningAlgorithm" : "rsa-sha256",
"EncryptedResponses" : "true",
"IDPInit" : "true"
}
Jika <SAML metadata
XML> berisi contoh karakter", Anda harus menambahkan \ sebagai karakter escape:\".
Contoh dengan URL metadata: aws cognito-idp
create-identity-provider --user-pool-id
us-east-1_EXAMPLE
--provider-name=SAML_provider_1
--provider-type SAML --provider-details
MetadataURL=https://myidp.example.com/sso/saml/metadata
--attribute-mapping
email=http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
-
AWS API: CreateIdentityProvider
Untuk mengunggah dokumen metadata baru untuk IdP
-
AWS CLI: aws cognito-idp
update-identity-provider
Contoh dengan file metadata: aws cognito-idp
update-identity-provider --user-pool-id
us-east-1_EXAMPLE
--provider-name=SAML_provider_1
--provider-details file:///details.json --attribute-mapping
email=http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
Di mana details.json berisi:
"ProviderDetails": {
"MetadataFile": "<SAML metadata XML>",
"IDPSignout" : "true",
"RequestSigningAlgorithm" : "rsa-sha256",
"EncryptedResponses" : "true",
"IDPInit" : "true"
}
Jika <SAML metadata
XML> berisi contoh karakter", Anda harus menambahkan \ sebagai karakter escape:\".
Contoh dengan URL metadata: aws cognito-idp
update-identity-provider --user-pool-id
us-east-1_EXAMPLE
--provider-name=SAML_provider_1
--provider-details
MetadataURL=https://myidp.example.com/sso/saml/metadata
--attribute-mapping
email=http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
-
AWS API: UpdateIdentityProvider
Untuk mendapatkan informasi tentang IdP tertentu
-
AWS CLI: aws cognito-idp
describe-identity-provider
aws cognito-idp describe-identity-provider
--user-pool-id us-east-1_EXAMPLE
--provider-name=SAML_provider_1
-
AWS API: DescribeIdentityProvider
Untuk mencantumkan informasi tentang semua IdPs
-
AWS CLI: aws cognito-idp
list-identity-providers
Contoh: aws cognito-idp list-identity-providers
--user-pool-id us-east-1_EXAMPLE
--max-results 3
-
AWS API: ListIdentityProviders
Untuk menghapus IdP
-
AWS CLI: aws cognito-idp
delete-identity-provider
aws cognito-idp delete-identity-provider --user-pool-id
us-east-1_EXAMPLE
--provider-name=SAML_provider_1
-
AWS API: DeleteIdentityProvider
Untuk menyiapkan IdP SAML untuk menambahkan kolam pengguna sebagai pihak yang mengandalkan
-
URN penyedia layanan kolam pengguna adalah: urn:amazon:cognito:sp:us-east-1_EXAMPLE. Amazon Cognito memerlukan nilai pembatasan audiens yang cocok dengan URN ini dalam respons SAML. Konfigurasikan IdP Anda untuk menggunakan titik akhir pengikatan POST berikut untuk pesan IdP-to-SP respons.
https://mydomain.auth.us-east-1.amazoncognito.com/saml2/idpresponse
-
IdP SAML Anda harus mengisi NameID dan atribut yang diperlukan untuk kumpulan pengguna Anda dalam pernyataan SAML. NameIDdigunakan untuk mengidentifikasi secara unik pengguna federasi SAML Anda di kumpulan pengguna. IdP Anda harus meneruskan ID nama SAML setiap pengguna dalam format yang konsisten dan peka huruf besar-kecil. Setiap variasi dalam nilai ID nama pengguna membuat profil pengguna baru.
Untuk memberikan sertifikat penandatanganan ke IDP SAML 2.0 Anda
-
Untuk mengunduh salinan kunci publik dari Amazon Cognito yang dapat digunakan IdP Anda untuk memvalidasi permintaan logout SAML, pilih menu Penyedia sosial dan eksternal dari kumpulan pengguna Anda, pilih IdP Anda, dan di bawah Lihat sertifikat penandatanganan, pilih Unduh sebagai .crt.
Anda dapat menghapus penyedia SAML apa pun yang telah Anda atur di kumpulan pengguna Anda dengan konsol Amazon Cognito.
Untuk menghapus penyedia SAML
-
Masuk ke Konsol Amazon Cognito.
-
Di panel navigasi, pilih Kumpulan Pengguna, dan pilih kumpulan pengguna yang ingin Anda edit.
-
Pilih menu penyedia sosial dan eksternal.
-
Pilih tombol radio di sebelah SAML yang ingin IdPs Anda hapus.
-
Ketika Anda diminta untuk Mengh apus penyedia identitas, masukkan nama penyedia SAML untuk mengonfirmasi penghapusan, lalu pilih H apus.