Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan SAML dengan IAM untuk Connect Customer
Connect Customer mendukung federasi identitas dengan mengonfigurasi Security Assertion Markup Language (SAML) 2.0 dengan AWS IAM untuk mengaktifkan single sign-on (SSO) berbasis web dari organisasi Anda ke instance Connect Customer Anda. Hal ini memungkinkan pengguna untuk masuk ke portal di organisasi Anda yang dihosting oleh penyedia identitas (IdP) yang kompatibel dengan SAML 2.0 dan masuk ke instans Connect Customer dengan pengalaman masuk tunggal tanpa harus memberikan kredentif terpisah untuk Connect Customer.
Catatan penting
Sebelum Anda mulai, perhatikan hal-hal berikut:
-
Instruksi ini tidak berlaku untuk penerapan Connect Customer Global Resiliency. Untuk informasi yang berlaku untuk Connect Customer Global Resiliency, lihatIntegrasikan penyedia identitas (IdP) Anda dengan titik akhir masuk Connect Customer Global Resiliency SAML.
-
Memilih otentikasi berbasis SAML 2.0 sebagai metode manajemen identitas untuk instance Connect Customer Anda memerlukan konfigurasi federasi AWS Identity and Access Management .
-
Nama pengguna di Connect Customer harus cocok dengan atribut RoleSessionName SAML yang ditentukan dalam respons SAML yang dikembalikan oleh penyedia identitas.
-
Connect Customer tidak mendukung federasi terbalik. Artinya, Anda tidak dapat masuk langsung ke Connect Customer. Jika Anda mencoba, Anda akan mendapatkan pesan Session Kedaluwarsa. Otentikasi harus dilakukan dari Identity Provider (IdP) dan bukan Penyedia Layanan (SP) (Connect Customer).
-
Sebagian besar penyedia identitas secara default menggunakan titik akhir AWS masuk global sebagai Layanan Konsumen Aplikasi (ACS), yang dihosting di AS Timur (Virginia Utara). Sebaiknya ganti nilai ini untuk menggunakan titik akhir regional yang cocok dengan Wilayah AWS tempat instans Anda dibuat.
-
Semua Connect Customer nama pengguna peka huruf besar/kecil, bahkan saat menggunakan SAML.
-
Jika Anda memiliki instans Connect Customer lama yang disiapkan dengan SAML dan Anda perlu memperbarui domain Connect Customer Anda, lihatPengaturan pribadi.
Ikhtisar penggunaan SAML dengan Connect Customer
Diagram berikut menunjukkan urutan langkah-langkah yang dilakukan untuk permintaan SAML untuk mengotentikasi pengguna dan berfederasi dengan Connect Customer. Ini bukan diagram alir untuk model ancaman.
Permintaan SAML melalui langkah-langkah berikut:
-
Pengguna menelusuri portal internal yang menyertakan tautan untuk masuk ke Connect Customer. Tautan didefinisikan dalam penyedia identitas.
-
Layanan federasi meminta otentikasi dari penyimpanan identitas organisasi.
-
Penyimpanan identitas mengotentikasi pengguna dan mengembalikan respons otentikasi ke layanan federasi.
-
Ketika otentikasi berhasil, layanan federasi memposting pernyataan SAML ke browser pengguna.
-
Browser pengguna memposting pernyataan SAML ke titik akhir SAML AWS masuk (). https://signin.aws.amazon.com/saml AWS login menerima permintaan SAML, memproses permintaan, mengotentikasi pengguna, dan memulai pengalihan browser ke titik akhir Connect Customer dengan token otentikasi.
-
Menggunakan token otentikasi dari AWS, Connect Customer memberi otorisasi kepada pengguna dan membuka Connect Customer di browser mereka.
Mengaktifkan SAML-based otentikasi untuk Connect Customer
Langkah-langkah berikut diperlukan untuk mengaktifkan dan mengonfigurasi otentikasi SAML untuk digunakan dengan instance Connect Customer Anda:
-
Buat instance Connect Customer dan pilih otentikasi berbasis SAML 2.0 untuk manajemen identitas.
-
Aktifkan federasi SAML antara penyedia identitas Anda dan AWS.
-
Tambahkan pengguna Connect Customer ke instance Connect Customer Anda. Masuk ke instance Anda menggunakan akun administrator yang dibuat saat Anda membuat instance. Buka halaman Manajemen Pengguna dan tambahkan pengguna.
penting
-
Untuk daftar karakter yang diizinkan dalam nama pengguna, lihat dokumentasi untuk
Usernameproperti dalam CreateUser tindakan. -
Karena asosiasi pengguna Connect Customer dan peran AWS IAM, nama pengguna harus sama persis seperti yang dikonfigurasi dengan integrasi federasi AWS IAM Anda, yang biasanya berakhir menjadi nama pengguna di direktori Anda. RoleSessionName Format nama pengguna harus sesuai dengan persimpangan kondisi format pengguna RoleSessionName dan Connect Customer, seperti yang ditunjukkan pada diagram berikut:
-
-
Konfigurasikan penyedia identitas Anda untuk pernyataan SAML, respons otentikasi, dan status relay. Pengguna masuk ke penyedia identitas Anda. Jika berhasil, mereka dialihkan ke instance Connect Customer Anda. Peran IAM digunakan untuk berfederasi dengan AWS, yang memungkinkan akses ke Connect Customer.
Pilih otentikasi berbasis SAML 2.0 selama pembuatan instance
Saat Anda membuat instance Connect Customer, pilih opsi otentikasi berbasis SAML 2.0 untuk manajemen identitas. Pada langkah kedua, saat Anda membuat administrator untuk instance, nama pengguna yang Anda tentukan harus sama persis dengan nama pengguna di direktori jaringan yang ada. Tidak ada opsi untuk menentukan kata sandi untuk administrator karena kata sandi dikelola melalui direktori yang ada. Administrator dibuat di Connect Customer dan ditetapkan profil keamanan Admin.
Anda dapat masuk ke instance Connect Customer Anda, melalui IdP Anda, menggunakan akun administrator untuk menambahkan pengguna tambahan.
Aktifkan federasi SAML antara penyedia identitas Anda dan AWS
Untuk mengaktifkan SAML-based otentikasi untuk Connect Customer, Anda harus membuat penyedia identitas di konsol IAM. Untuk informasi selengkapnya, lihat Mengaktifkan Pengguna Federasi SAML 2.0 untuk Mengakses Konsol AWS Manajemen.
Proses untuk membuat penyedia identitas sama untuk Connect Custom AWS er. Langkah 6 dalam diagram alir di atas menunjukkan klien dikirim ke instance Connect Customer Anda alih-alih Konsol Manajemen AWS.
Langkah-langkah yang diperlukan untuk mengaktifkan federasi SAML AWS meliputi:
-
Buat penyedia SAML di AWS. Untuk informasi selengkapnya, lihat Membuat Penyedia Identitas SAML.
-
Buat peran IAM untuk federasi SAML 2.0 dengan. Konsol Manajemen AWS Buat hanya satu peran untuk federasi (hanya satu peran yang diperlukan dan digunakan untuk federasi). Peran IAM menentukan izin yang dimiliki pengguna yang masuk melalui penyedia identitas Anda. AWS Dalam hal ini, izin adalah untuk mengakses Connect Customer. Anda dapat mengontrol izin ke fitur Connect Customer dengan menggunakan profil keamanan di Connect Customer. Untuk informasi selengkapnya, lihat Membuat Peran untuk Federasi SAML 2.0 (Konsol).
Pada langkah 5, pilih Iz inkan akses terprogram dan Konsol AWS Manajemen. Buat kebijakan kepercayaan yang dijelaskan dalam topik dalam prosedur Untuk mempersiapkan untuk membuat peran untuk federasi SAML 2.0. Kemudian buat kebijakan untuk menetapkan izin ke instance Connect Customer Anda. Izin dimulai pada langkah 9 dari prosedur Untuk membuat peran untuk SAML-based federasi.
Untuk membuat kebijakan untuk menetapkan izin ke peran IAM untuk federasi SAML
-
Pada halaman Lampirkan kebijakan izin, pilih Buat kebijakan.
-
Di halaman Buat kebijakan, pilih JSON.
-
Salin salah satu contoh kebijakan berikut dan tempelkan ke editor kebijakan JSON, menggantikan teks yang ada. Anda dapat menggunakan salah satu kebijakan untuk mengaktifkan federasi SAML, atau menyesuaikannya untuk kebutuhan spesifik Anda.
Gunakan kebijakan ini untuk mengaktifkan federasi untuk semua pengguna dalam instance Connect Customer tertentu. Untuk SAML-based otentikasi, ganti nilai
Resourceuntuk ARN untuk instance yang Anda buat:Gunakan kebijakan ini untuk mengaktifkan federasi ke instans Connect Customer tertentu. Ganti nilai untuk
connect:InstanceIdke ID instance untuk instance Anda.Gunakan kebijakan ini untuk mengaktifkan federasi untuk beberapa instans. Perhatikan tanda kurung di sekitar ID instance yang terdaftar.
-
Setelah membuat kebijakan, pilih Ber ikutnya: Review. Kemudian kembali ke langkah 10 dalam Untuk membuat peran untuk prosedur SAML-based federasi dalam topik Membuat Peran untuk Federasi (Konsol) SAML 2.0.
-
-
Konfigurasikan jaringan Anda sebagai penyedia SAML untuk AWS. Untuk informasi selengkapnya, lihat Mengaktifkan Pengguna Federasi SAML 2.0 untuk Mengakses Konsol AWS Manajemen.
-
Konfigurasikan Pernyataan SAML untuk Respons Otentikasi. Untuk informasi selengkapnya, Meng konfigurasi Pernyataan SAML untuk Respons Otentikasi.
-
Untuk Connect Customer, biarkan URL Mulai Aplikasi kosong.
-
Ganti URL Layanan Konsumen Aplikasi (ACS) di penyedia identitas Anda untuk menggunakan titik akhir regional yang bertepatan dengan instance Connect Customer Anda. Wilayah AWS Untuk informasi selengkapnya, lihat Mengkonfigurasi penyedia identitas untuk menggunakan titik akhir SAML regional.
-
Konfigurasikan status relai penyedia identitas Anda untuk menunjuk ke instance Connect Customer Anda. URL yang digunakan untuk status relai terdiri sebagai berikut:
https://region-id.console.aws.amazon.com/connect/federate/instance-idGanti
region-iddengan nama Wilayah tempat Anda membuat instance Connect Customer, seperti us-east-1 untuk AS Timur (Virginia Utara). Gantiinstance-iddengan ID instance untuk instance Anda.GovCloud Misalnya, URL-nya adalah https://console.amazonaws-us-gov.com/:
-
https://console.amazonaws-us-gov.com/connect/federate/instance-id
catatan
Anda dapat menemukan ID instans untuk instans Anda dengan memilih alias instans di konsol Connect Customer. ID instance adalah kumpulan angka dan huruf setelah '/instance' di Instance ARN yang ditampilkan pada halaman Ikhtis ar. Misalnya, ID instance dalam ARN Instance berikut adalah 178c75e4-b3de-4839-a6aa-e321ab3f3770.
arn: aws:connect:us-east- 1:450725743157: instance/ 178c75e4-b3de-4839-a6aa-e321ab3f3770
catatan
HTTP tidak didukung untuk URL relay tujuan. Jika Anda menentukan URL HTTP, maka secara otomatis diubah menjadi HTTPS. Ini berdampak pada pengembangan lokal dengan URL localhost.
-
Mengkonfigurasi penyedia identitas untuk menggunakan titik akhir SAML regional
Untuk memberikan ketersediaan terbaik, sebaiknya gunakan titik akhir SAML regional yang bertepatan dengan instance Connect Customer Anda alih-alih titik akhir global default.
Langkah-langkah berikut adalah agnostik IdP; mereka bekerja untuk IdP SAML apa pun (misalnya, Okta, Ping,, Shibboleth, ADFS, AzuRe OneLogin ad, dan banyak lagi).
-
Perbarui (atau ganti) URL Assertion Consumer Service (ACS). Ada dua cara Anda dapat melakukan ini:
-
Opsi 1: Unduh metadata AWS SAML dan perbarui
Locationatribut ke Wilayah pilihan Anda. Muat metadata AWS SAML versi baru ini ke IdP Anda.Berikut ini adalah contoh revisi:
<AssertionConsumerService index="1" isDefault="true" Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://region-id.signin.aws.amazon.com/saml"/> -
Opsi 2: Ganti URL AssertionConsumerService (ACS) di IdP Anda. Untuk IdPs seperti Okta yang menyediakan AWS integrasi pra-matang, Anda dapat mengganti URL ACS di konsol admin. AWS Gunakan format yang sama untuk mengganti Wilayah pilihan Anda (misalnya, https://
region-id.signin.aws.rproxy.goskope.com.amazon. com/saml).
-
-
Perbarui kebijakan kepercayaan peran terkait:
-
Langkah ini perlu dilakukan untuk setiap peran di setiap akun yang mempercayai penyedia identitas yang diberikan.
-
Edit hubungan kepercayaan, dan ganti
SAML:audkondisi tunggal dengan kondisi multinilai. Contoh:-
Default: "
SAML:aud“:"https://signin.aws.amazon.com/saml”. -
Dengan modifikasi: "
SAML:aud“: [" “, https://signin.aws.amazon.com/saml “https://region-id.signin.aws.rproxy.goskope.com.amazon. com/saml"]
-
-
Buat perubahan ini pada hubungan kepercayaan terlebih dahulu. Mereka seharusnya tidak dilakukan sebagai bagian dari rencana selama insiden.
-
-
Konfigurasikan status relai untuk halaman Region-specific konsol.
-
Jika Anda tidak melakukan langkah terakhir ini, tidak ada jaminan bahwa proses masuk Region-specific SAML akan meneruskan pengguna ke halaman masuk konsol dalam Wilayah yang sama. Langkah ini paling bervariasi per penyedia identitas, tetapi ada blog (misalnya, Cara Menggunakan SAML untuk Secara Otomatis Mengarahkan Pengguna Federasi ke Halaman Konsol Manajemen AWS Tertentu
) yang menunjukkan penggunaan status relai untuk mencapai deep linking. -
Menggunakan yang technique/parameters sesuai untuk IdP Anda, atur status relai ke titik akhir konsol yang cocok (misalnya, https://
region-id.console.aws.amazon. com/connect/federasi/)instance-id.
-
catatan
-
Pastikan STS tidak dinonaktifkan di Wilayah tambahan Anda.
-
Pastikan tidak ada SCP yang mencegah tindakan STS di Wilayah tambahan Anda.
Gunakan tujuan di URL status relai
Saat mengonfigurasi status relai untuk penyedia identitas Anda, Anda dapat menggunakan argumen tujuan di URL untuk menavigasi pengguna ke halaman tertentu di instance Connect Customer Anda. Misalnya, gunakan tautan untuk membuka CCP secara langsung saat agen masuk. Pengguna harus diberi profil keamanan yang memberikan akses ke halaman tersebut dalam instance. Misalnya, untuk mengirim agen ke CCP, gunakan URL yang mirip dengan berikut untuk status relai. Anda harus menggunakan pengkodean URL
-
https://us-east-1.console.aws.amazon.com/connect/federate/instance-id?destination=%2Fccp-v2%2Fchat&new_domain=true
Contoh lain dari URL yang valid adalah:
-
https://us-east-1.console.aws.amazon.com/connect/federate/instance-id?destination=%2Fagent-app-v2
GovCloud Misalnya, URL-nya adalah https://console.amazonaws-us-gov.com/. Jadi alamatnya adalah:
-
https://console.amazonaws-us-gov.com/connect/federate/instance-id?destination=%2Fccp-v2%2Fchat&new_domain=true
Jika Anda ingin mengonfigurasi argumen tujuan ke URL di luar instance Connect Customer, seperti situs web kustom Anda sendiri, pertama-tama tambahkan domain eksternal tersebut ke asal akun yang disetujui. Misalnya, lakukan langkah-langkah dalam urutan berikut:
-
Di konsol Connect Customer tambahkan https://
your-custom-website.com ke asal yang Anda setujui. Untuk petunjuk, lihat Gunakan daftar izin untuk aplikasi terintegrasi di Connect Customer. -
Di penyedia identitas Anda, konfigurasikan status relai Anda ke
https://your-region.console.aws.amazon.com/connect/federate/instance-id?destination=https%3A%2F%2Fyour-custom-website.com -
Ketika agen Anda masuk, mereka dibawa langsung ke https://
your-custom-website.com.
Menambahkan pengguna ke instance Connect Customer
Tambahkan pengguna ke instance koneksi Anda, pastikan bahwa nama pengguna benar-benar cocok dengan nama pengguna di direktori yang ada. Jika nama tidak cocok, pengguna dapat masuk ke penyedia identitas, tetapi tidak ke Connect Customer karena tidak ada akun pengguna dengan nama pengguna tersebut di Connect Customer. Anda dapat menambahkan pengguna secara manual di halaman Manajemen pengguna, atau Anda dapat mengunggah pengguna secara massal dengan template CSV. Setelah menambahkan pengguna ke Connect Customer, Anda dapat menetapkan profil keamanan dan pengaturan pengguna lainnya.
Ketika pengguna masuk ke penyedia identitas, tetapi tidak ada akun dengan nama pengguna yang sama ditemukan di Connect Customer, pesan Akses ditolak berikut akan muncul.
Unggah massal pengguna dengan template
Anda dapat mengimpor pengguna dengan menambahkannya ke file CSV. Anda kemudian dapat mengimpor file CSV ke instance Anda, yang menambahkan semua pengguna dalam file. Jika Anda menambahkan pengguna dengan mengunggah file CSV, pastikan Anda menggunakan template untuk pengguna SAML. Anda dapat menemukan di halaman Manajemen Pengguna di Connect Customer. Template yang berbeda digunakan untuk SAML-based otentikasi. Jika sebelumnya Anda mengunduh template, Anda harus mengunduh versi yang tersedia di halaman Manajemen pengguna setelah Anda mengatur instans Anda dengan SAML-based otentikasi. Template tidak boleh menyertakan kolom untuk email atau kata sandi.
Masuk pengguna SAML dan durasi sesi
Saat Anda menggunakan SAML di Connect Customer, pengguna harus masuk ke Connect Customer melalui penyedia identitas (IdP) Anda. IdP Anda dikonfigurasi untuk diintegrasikan dengan AWS. Setelah otentikasi, token untuk sesi mereka dibuat. Mereka kemudian dialihkan ke instance Connect Customer Anda dan secara otomatis masuk ke Connect Customer menggunakan sistem masuk tunggal.
Sebagai praktik terbaik, Anda juga harus menentukan proses bagi pengguna Connect Customer Anda untuk keluar setelah mereka selesai menggunakan Connect Customer. Mereka harus keluar dari Connect Customer dan penyedia identitas Anda. Jika tidak, orang berikutnya yang masuk ke komputer yang sama dapat masuk ke Connect Customer tanpa kata sandi karena token untuk sesi sebelumnya masih berlaku selama sesi berlangsung. Ini berlaku selama 12 jam.
Tentang kedaluwarsa sesi
Sesi Connect Customer kedaluwarsa 12 jam setelah pengguna masuk. Setelah 12 jam, pengguna secara otomatis keluar, bahkan jika mereka sedang melakukan panggilan. Jika agen Anda tetap login selama lebih dari 12 jam, mereka perlu menyegarkan token sesi sebelum kedaluwarsa. Untuk membuat sesi baru, agen harus keluar dari Connect Customer dan IdP Anda, lalu masuk lagi. Ini mengatur ulang pengatur waktu sesi yang ditetapkan pada token sehingga agen tidak keluar selama kontak aktif dengan pelanggan. Ketika sesi berakhir saat pengguna masuk, pesan berikut akan muncul. Untuk menggunakan Connect Customer lagi, Anda harus masuk ke penyedia identitas Anda.
catatan
Jika Anda melihat pesan Sesi kedaluwarsa saat masuk, Anda mungkin hanya perlu menyegarkan token sesi. Pergi ke penyedia identitas Anda dan masuk. Segarkan halaman Hubungkan Pelanggan. Jika Anda masih mendapatkan pesan ini, hubungi tim TI Anda.