

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Menerapkan otentikasi SAMP 2.0 untuk Amazon WorkSpaces dengan menggunakan Auth0 dan AWS Managed Microsoft AD
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad"></a>

*Siva Vinnakota dan Shantanu Padhye, Amazon Web Services*

## Ringkasan
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-summary"></a>

Pola ini mengeksplorasi bagaimana Anda dapat mengintegrasikan Auth0 AWS Directory Service for Microsoft Active Directory untuk membuat solusi otentikasi SAMP 2.0 yang kuat untuk lingkungan Amazon Anda. WorkSpaces Ini menjelaskan cara membangun federasi di antara ini Layanan AWS untuk mengaktifkan fitur-fitur canggih seperti otentikasi multi-faktor (MFA) dan alur login khusus sambil mempertahankan akses desktop yang mulus. AWS Managed Microsoft AD Baik Anda mengelola hanya segelintir pengguna atau ribuan, integrasi ini membantu memberikan fleksibilitas dan keamanan bagi organisasi Anda. Pola ini menyediakan langkah-langkah untuk proses penyiapan sehingga Anda dapat menerapkan solusi ini di lingkungan Anda sendiri.

## Prasyarat dan batasan
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-prereqs"></a>

**Prasyarat**
+ Aktif Akun AWS
+ AWS Managed Microsoft AD
+ Desktop yang disediakan di Amazon WorkSpaces Personal yang terkait dengan AWS Managed Microsoft AD
+ Instans Amazon Elastic Compute Cloud (Amazon EC2)
+ Akun Auth0

**Batasan**

Beberapa Layanan AWS tidak tersedia di semua Wilayah AWS. Untuk ketersediaan Wilayah, lihat [Layanan AWS berdasarkan Wilayah](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/). Untuk titik akhir tertentu, lihat halaman [titik akhir dan kuota Layanan](https://docs.aws.amazon.com/general/latest/gr/aws-service-information.html), dan pilih tautan untuk layanan.

## Arsitektur
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-architecture"></a>

Proses otentikasi SAMP 2.0 untuk aplikasi WorkSpaces klien terdiri dari lima langkah yang diilustrasikan dalam diagram berikut. Langkah-langkah ini mewakili alur kerja tipikal untuk masuk. Anda dapat menggunakan pendekatan terdistribusi ini untuk otentikasi setelah Anda mengikuti petunjuk dalam pola ini, untuk membantu menyediakan metode terstruktur dan aman untuk akses pengguna.

![Alur kerja untuk proses otentikasi SAMP 2.0 untuk aplikasi klien. WorkSpaces](http://docs.aws.amazon.com/id_id/prescriptive-guidance/latest/patterns/images/pattern-img/5a0f227c-c111-495b-9fde-98ae7832bb10/images/957b2a11-e898-4c4f-ae4e-c2e85bfa93a0.png)


 Alur kerja:

1. **Pendaftaran**. Pengguna meluncurkan aplikasi klien untuk WorkSpaces dan memasukkan kode WorkSpaces registrasi untuk direktori berkemampuan SAML WorkSpaces mereka. WorkSpaces mengembalikan URL penyedia identitas Auth0 (iDP) ke aplikasi klien.

1. **Masuk.** WorkSpaces Klien mengalihkan ke browser web pengguna dengan menggunakan URL Auth0.  Pengguna mengautentikasi dengan nama pengguna dan kata sandi mereka. Auth0 mengembalikan pernyataan SAMP ke browser klien. Pernyataan SAMP adalah token terenkripsi yang menegaskan identitas pengguna.

1. **Otentikasi.** Browser klien memposting pernyataan SAMP ke AWS Sign-In titik akhir untuk memvalidasinya. AWS Sign-In memungkinkan penelepon untuk mengambil peran AWS Identity and Access Management (IAM). Ini mengembalikan token yang berisi kredensi sementara untuk peran IAM.

1. **WorkSpaces masuk**. WorkSpaces Klien menyajikan token ke titik akhir WorkSpaces layanan. WorkSpaces menukar token untuk token sesi dan mengembalikan token sesi ke WorkSpaces klien dengan URL login. Saat WorkSpaces klien memuat halaman login. nilai nama pengguna diisi oleh `NameId` nilai yang diteruskan dalam respons SAMP.

1. **Streaming**. Pengguna memasukkan kata sandi mereka dan mengautentikasi terhadap WorkSpaces direktori. Setelah otentikasi, WorkSpaces mengembalikan token ke klien. Klien mengalihkan kembali ke WorkSpaces layanan dan menyajikan token. Ini menengahi sesi streaming antara WorkSpaces klien dan WorkSpace.

**catatan**  
Untuk menyiapkan pengalaman masuk tunggal tanpa batas yang tidak memerlukan prompt kata sandi, lihat [otentikasi berbasis Sertifikat](https://docs.aws.amazon.com/workspaces/latest/adminguide/certificate-based-authentication.html) dan Pribadi dalam dokumentasi. WorkSpaces WorkSpaces 

## Alat
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-tools"></a>

**Layanan AWS**
+ [Amazon WorkSpaces](https://docs.aws.amazon.com/workspaces/latest/adminguide/amazon-workspaces.html) adalah layanan infrastruktur desktop virtual (VDI) yang dikelola sepenuhnya yang menyediakan desktop berbasis cloud kepada pengguna tanpa harus mendapatkan dan menyebarkan perangkat keras atau menginstal perangkat lunak yang kompleks.
+ [AWS Directory Service for Microsoft Active Directory](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_microsoft_ad.html)memungkinkan beban kerja dan sumber daya yang sadar direktori Anda AWS untuk menggunakan Microsoft Active Directory di file. AWS Cloud

**Alat lainnya**
+ [Auth0](https://auth0.com/) adalah platform otentikasi dan otorisasi yang membantu Anda mengelola akses ke aplikasi Anda.

## Epik
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-epics"></a>

### Konfigurasikan Konektor LDAP Direktori Aktif di Auth0
<a name="configure-the-active-directory-ldap-connector-in-auth0"></a>


| Tugas | Deskripsi | Keterampilan yang dibutuhkan | 
| --- | --- | --- | 
| Instal konektor LDAP Active Directory di Auth0 dengan. AWS Managed Microsoft AD | 1. Masuk ke dashboard Auth0 dan pilih **Authentication**, **Enterprise**, **Active Directory/LDAP**. Pilih **Buat koneksi**.<br />2. Berikan nama untuk koneksi Active Directory Anda, lalu pilih **Buat**.<br />3. Pada tab **Pengaturan**, unduh agen untuk sistem operasi Anda.<br />Ketika instalasi selesai, browser default Anda menampilkan prompt untuk URL tiket.<br />4. **Masukkan URL tiket penyediaan, yang harus unik untuk string koneksi Anda, lalu pilih Lanjutkan.**<br />5. **Di kotak dialog **Konfigurasi LDAP AD**, untuk **Nama Pengguna** dan **Kata Sandi**, masukkan kredensi administrator Anda, lalu pilih Simpan.**<br />Ketika koneksi ke Auth0 telah dibuat, log konfigurasi ditampilkan dengan status pelaporan **OK** untuk semua pemeriksaan. | Administrator cloud, arsitek Cloud | 
| Buat aplikasi di Auth0 untuk menghasilkan file manifes metadata SAMP. | 1. Masuk ke dashboard Auth0 dan buat aplikasi baru dengan mengikuti petunjuk dalam dokumentasi [Auth0](https://auth0.com/docs/get-started/auth0-overview/create-applications).<br />2. Di dasbor Auth0, pilih nama aplikasi untuk mengakses pengaturan konfigurasinya. Pada **AddOns**tab, pilih **Aplikasi SAML2 Web**.<br />3. **Pada tab **Pengaturan** untuk add-on, untuk **URL Panggilan Balik Aplikasi**, masukkan https://signin.aws.amazon.com /saml.** Di sinilah token SAMP akan mengirim `POST` permintaan.<br />4. Pada tab **Pengaturan**, di kotak **Pengaturan**, tempel kode konfigurasi SAMP berikut dalam format JSON:<pre>{<br />  "audience": "https://signin.aws.amazon.com/saml",<br />  "mappings": {<br />    "email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/sAMAccountName",<br />    "name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"<br />  },<br />  "createUpnClaim": false,<br />  "passthroughClaimsWithNoMapping": false,<br />  "mapUnknownClaimsAsIs": false,<br />  "mapIdentities": false,<br />  "nameIdentifierFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:persistent",<br />  "nameIdentifierProbes": [<br />    "http://schemas.auth0.com/sAMAccountName"<br />  ]<br />}</pre><br />5. Simpan, lalu pilih **Aktifkan**.<br />6. Pilih tab **Penggunaan**, dan unduh file manifes metadata untuk penyedia identitas. Informasi ini diperlukan untuk langkah selanjutnya.<br />7. Tutup jendela **Aplikasi SAML2 Web**.<br />8. Pada layar aplikasi, pilih **Koneksi**. Di bawah **Enterprise**, pilih Directory/LDAP konektor Aktif yang benar dan aktifkan. | Administrator cloud, arsitek Cloud | 

### Menyiapkan IDP, peran, dan kebijakan untuk SAMP 2.0 di IAM
<a name="set-up-idp-role-and-policy-for-saml-2-0-in-iam"></a>


| Tugas | Deskripsi | Keterampilan yang dibutuhkan | 
| --- | --- | --- | 
| Buat SAMP 2.0 iDP di IAM. | Untuk mengatur SAMP 2.0 sebagai iDP, ikuti langkah-langkah yang diuraikan [dalam Buat penyedia identitas SAMP di IAM dalam](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml.html) dokumentasi IAM. | Administrator awan | 
| Buat peran dan kebijakan IAM untuk federasi SAMP 2.0. | 1. Buat peran IAM untuk federasi SAMP 2.0. Untuk petunjuk, lihat [langkah 2](https://docs.aws.amazon.com/workspaces/latest/adminguide/setting-up-saml.html#create-saml-iam-role) dalam petunjuk untuk menyiapkan SAMP 2.0 untuk WorkSpaces Pribadi dalam WorkSpaces dokumentasi.<br />2. Buat kebijakan IAM dan kaitkan dengan peran yang Anda buat di langkah sebelumnya. Untuk petunjuk, lihat [langkah 3](https://docs.aws.amazon.com/workspaces/latest/adminguide/setting-up-saml.html#embed-inline-policy) dalam petunjuk untuk menyiapkan SAMP 2.0 untuk WorkSpaces Pribadi dalam WorkSpaces dokumentasi. | Administrator awan | 

### Konfigurasikan pernyataan di Auth0
<a name="configure-assertions-in-auth0"></a>


| Tugas | Deskripsi | Keterampilan yang dibutuhkan | 
| --- | --- | --- | 
| Konfigurasikan pernyataan Auth0 dan SAMP. | Anda dapat menggunakan tindakan Auth0 untuk mengonfigurasi pernyataan dalam respons SAMP 2.0. Pernyataan SAMP adalah token terenkripsi yang menegaskan identitas pengguna.1. Masuk ke dasbor Auth0. Pilih **Actions**, **Library**, **Create Action**, **Build dari awal**.<br />2. Berikan nilai-nilai berikut dan kemudian pilih **Buat**.<br />**Nama: Tentukan nama untuk tindakan**<br />**Pemicu: Pilih Login/Post Login**<br />**Runtime: Pilih Node 18**<br />3. Pada layar berikutnya, masukkan kode berikut:<pre>exports.onExecutePostLogin = async (event, api) => <br />{   if (event.client.name === "Workspace_Saml")<br />   {     const awsRole = 'arn:aws:iam::030784294031:role/Workspace_Auth0,arn:aws:iam::030784294031:saml-provider/Auth0';<br />     const awsRoleSession = event.user.sAMAccountName;<br />     const email = event.user.emails[0];<br />     api.samlResponse.setDestination('https://signin.aws.amazon.com/saml');<br />     api.samlResponse.setAttribute('https://aws.amazon.com/SAML/Attributes/Role', awsRole)<br />     api.samlResponse.setAttribute('https://aws.amazon.com/SAML/Attributes/RoleSessionName', awsRoleSession)<br />     api.samlResponse.setAttribute('https://aws.amazon.com/SAML/Attributes/PrincipalTag:Email', email)<br />   } return;<br />};</pre><br />4. Pilih **Deploy**.<br />Ini melengkapi pengaturan otentikasi SAMP 2.0 untuk WorkSpaces desktop Pribadi. Bagian [Arsitektur](#implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-architecture) menggambarkan proses otentikasi setelah penyiapan. | Administrator awan | 

## Pemecahan masalah
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-troubleshooting"></a>


| Isu | Solusi | 
| --- | --- | 
| Masalah otentikasi SAMP 2.0 di WorkSpaces<br />** ** | Jika Anda mengalami masalah saat menerapkan otentikasi SAMP 2.0 untuk WorkSpaces Personal, ikuti langkah-langkah dan tautan yang diuraikan dalam [artikel AWS RE:Post](https://repost.aws/knowledge-center/workspaces-saml-authentication-issues) tentang pemecahan masalah otentikasi SAMP 2.0.<br />Untuk informasi tambahan tentang menyelidiki kesalahan SAMP 2.0 saat mengakses WorkSpaces, lihat:+ [Bagaimana cara membuat file HAR dan log Konsol dari browser saya untuk suatu AWS Dukungan kasus?](https://repost.aws/knowledge-center/support-case-browser-har-file) (AWS Re:posting)<br />+ [Lihat respons SAMP di browser Anda (dokumentasi](https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_saml_view-saml-response.html) IAM)  | 

## Sumber daya terkait
<a name="implement-saml-authentication-for-amazon-workspaces-by-using-auth0-and-aws-managed-microsoft-ad-resources"></a>
+ [Mengatur SAMP 2.0 untuk WorkSpaces Pribadi](https://docs.aws.amazon.com/workspaces/latest/adminguide/setting-up-saml.html) (WorkSpaces dokumentasi)
+ [Dokumentasi Auth0](https://auth0.com/docs)