Pemberitahuan akhir dukungan: Pada 30 Juni 2027, dukungan untuk AMS Advanced AWS akan berakhir. Setelah 30 Juni 2027, Anda tidak akan lagi dapat mengakses konsol AMS Advanced atau sumber daya AMS Advanced. Untuk informasi selengkapnya, lihat Akhir dukungan AMS Advanced.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi federasi ke konsol AMS (SALZ)
Peran IAM dan penyedia identitas SAML (Entitas Tepercaya) yang dirinci dalam tabel berikut telah disediakan sebagai bagian dari orientasi akun Anda. Peran ini memungkinkan Anda untuk mengirimkan dan memantau RFC, permintaan layanan, dan laporan insiden, serta mendapatkan informasi tentang VPC dan tumpukan Anda.
| Peran | Penyedia Identitas | Izin |
|---|---|---|
Customer_ReadOnly_Role |
SAML |
Untuk akun AMS standar. Memungkinkan Anda mengirimkan RFC untuk membuat perubahan pada AMS-managed infrastruktur, serta membuat permintaan layanan dan insiden. |
customer_managed_ad_user_role |
SAML |
Untuk akun Direktori Aktif yang Dikelola AMS. Memungkinkan Anda masuk ke Konsol AMS untuk membuat permintaan layanan dan insiden (tanpa RFC). |
Untuk daftar lengkap peran yang tersedia di bawah akun yang berbeda, lihatPeran pengguna IAM di AMS.
Anggota tim orientasi mengunggah file metadata dari solusi federasi Anda ke penyedia identitas yang telah dikonfigurasi sebelumnya. Anda menggunakan penyedia identitas SAML saat ingin membangun kepercayaan antara SAML-compatible IdP (penyedia identitas) seperti Shibboleth atau Layanan Federasi Direktori Aktif, sehingga pengguna di organisasi Anda dapat mengakses sumber daya AWS. Penyedia identitas SAML di IAM digunakan sebagai prinsipal dalam kebijakan kepercayaan IAM dengan peran di atas.
Sementara solusi federasi lainnya menyediakan instruksi integrasi untuk AWS, AMS memiliki instruksi terpisah. Menggunakan posting blog berikut, Meng aktifkan Federasi ke AWS Menggunakan Windows Active Directory, AD FS, dan SAML 2.0
Setelah membuat kepercayaan pihak yang mengandalkan sesuai posting blog, konfigurasikan aturan klaim dengan cara berikut:
NameId: Ikuti posting blog.
RoleSessionName: Gunakan nilai-nilai berikut:
Nama aturan klaim: RoleSessionName
Penyimpanan atribut: Direktori Aktif
Atribut LDAP: SAM-Account-Name
Jenis Klaim Keluar: https://aws.amazon.com/SAML/Attributes/RoleSessionName
Dapatkan Grup Iklan: Ikuti posting blog.
Klaim peran: Ikuti posting blog, tetapi untuk aturan Kustom, gunakan ini:
c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));
Saat menggunakan AD FS, Anda harus membuat grup keamanan Direktori Aktif untuk setiap peran dalam format yang ditunjukkan pada tabel berikut (customer_managed_ad_user_role hanya untuk akun AMS Managed AD):
| Kelompok | Peran |
|---|---|
AWS- [AccountNo] - Customer_ReadOnly_Role |
Customer_ReadOnly_Role |
AWS- [AccountNo] -customer_managed_ad_user_role |
customer_managed_ad_user_role |
Untuk informasi lebih lanjut, lihat Mengon figurasi Pernyataan SAML untuk Respons Otentikasi.
Tip
Untuk membantu pemecahan masalah, unduh plugin pelacak SAML untuk browser Anda.