View a markdown version of this page

Menggunakan penyedia identitas SAML dengan kumpulan pengguna - Amazon Cognito

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan penyedia identitas SAML dengan kumpulan pengguna

Anda dapat memilih agar pengguna aplikasi web dan seluler masuk melalui penyedia identitas SAML (IdP) seperti Microsoft Active Directory Federation Services (ADFS), atau Shibboleth. http://www.shibboleth.net/ Anda harus memilih SAML IdP yang mendukung standar SAML 2.0.

Dengan login terkelola, Amazon Cognito mengotentikasi pengguna IdP lokal dan pihak ketiga dan mengeluarkan token web JSON (JWT). Dengan token yang dikeluarkan Amazon Cognito, Anda dapat mengkonsolidasikan beberapa sumber identitas ke dalam standar OpenID Connect (OIDC) universal di semua aplikasi Anda. Amazon Cognito dapat memproses pernyataan SAML dari penyedia pihak ketiga Anda ke dalam standar SSO tersebut. Anda dapat membuat dan mengelola IdP SAML di Konsol Manajemen AWS, melalui AWS CLI, atau dengan Amazon Cognito user pool API. Untuk membuat IdP SAML pertama Anda di Konsol Manajemen AWS, lihat. Menambahkan dan mengelola penyedia identitas SAML di kumpulan pengguna

Ikhtisar otentikasi dengan masuk SAML
catatan

Federasi dengan masuk melalui IdP pihak ketiga adalah fitur kumpulan pengguna Amazon Cognito. Kumpulan identitas Amazon Cognito, kadang-kadang disebut identitas federasi Amazon Cognito, adalah implementasi federasi yang harus Anda atur secara terpisah di setiap kumpulan identitas. Kumpulan pengguna dapat menjadi IdP pihak ketiga ke kumpulan identitas. Untuk informasi selengkapnya, lihat Kolam-kolam identitas Amazon Cognito.

Referensi cepat untuk konfigurasi IdP

Anda harus mengonfigurasi IdP SAML Anda untuk menerima permintaan dan mengirim tanggapan ke kumpulan pengguna Anda. Dokumentasi untuk SAML IdP Anda akan berisi informasi tentang cara menambahkan kumpulan pengguna Anda sebagai pihak yang mengandalkan atau aplikasi untuk SAML 2.0 IdP Anda. Dokumentasi berikut memberikan nilai yang harus Anda berikan untuk ID entitas SP dan URL layanan konsumen (ACS) asertion.

Referensi cepat nilai SAML kumpulan pengguna
ID entitas SP
urn:amazon:cognito:sp:us-east-1_EXAMPLE
URL ACS
https://Your user pool domain/saml2/idpresponse

Anda harus mengonfigurasi kumpulan pengguna untuk mendukung penyedia identitas Anda. Langkah-langkah tingkat tinggi untuk menambahkan IdP SAML eksternal adalah sebagai berikut.

  1. Unduh metadata SAML dari IdP Anda, atau ambil URL ke titik akhir metadata Anda. Lihat Mengkonfigurasi penyedia identitas SAML pihak ketiga.

  2. Tambahkan IdP baru ke kumpulan pengguna Anda. Unggah metadata SAML atau berikan URL metadata. Lihat Menambahkan dan mengelola penyedia identitas SAML di kumpulan pengguna.

  3. Tetapkan IdP ke klien aplikasi Anda. Lihat Pengaturan khusus aplikasi dengan klien aplikasi.

Sensitivitas huruf besar nama pengguna SAML

Saat pengguna federasi mencoba masuk, penyedia identitas SAML (IdP) meneruskan unik NameId ke Amazon Cognito dalam pernyataan SAML pengguna. Amazon Cognito mengidentifikasi SAML-federated pengguna dengan NameId klaim mereka. Terlepas dari pengaturan sensitivitas huruf besar/kecil dari kumpulan pengguna Anda, Amazon Cognito mengenali pengguna federasi yang kembali dari IdP SAML saat mereka meneruskan klaim unik dan peka huruf besar-kecil mereka. NameId Jika Anda memetakan atribut seperti email NameId itu, dan pengguna mengubah alamat email mereka, mereka tidak dapat masuk ke aplikasi Anda.

Pet NameId akan pernyataan SAML Anda dari atribut IdP yang memiliki nilai yang tidak berubah.

Misalnya, Carlos memiliki profil pengguna di kumpulan pengguna yang tidak peka huruf besar/kecil dari pernyataan SAML Active Directory Federation Services (ADFS) yang meneruskan nilai. NameId Carlos@example.com Lain kali Carlos mencoba masuk, IdP ADFS Anda meneruskan NameId nilai. carlos@example.com Karena NameId harus cocok dengan kasus yang tepat, login tidak berhasil.

Jika pengguna Anda tidak dapat masuk setelah NameID perubahan mereka, hapus profil pengguna mereka dari kumpulan pengguna Anda. Amazon Cognito akan membuat profil pengguna baru saat mereka masuk berikutnya.