View a markdown version of this page

Konfigurasikan SAML dan SCIM dengan Microsoft Entry ID dan Pusat Identitas IAM - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan SAML dan SCIM dengan Microsoft Entry ID dan Pusat Identitas IAM

AWS IAM Identity Center mendukung integrasi dengan Security Assertion Markup Language (SAML) 2.0 serta penyediaan otomatis (sinkronisasi) informasi pengguna dan grup dari Microsoft Entra ID (sebelumnya dikenal sebagai Azure Active Directory atauAzure AD) ke IAM Identity Center menggunakan protokol System for Cross-domain Identity Management (SCIM) 2.0. Untuk informasi selengkapnya, lihat Menggunakan federasi identitas SAMP dan SCIM dengan penyedia identitas eksternal.

Tujuan

Dalam tutorial ini, Anda akan menyiapkan lab uji dan mengkonfigurasi koneksi SAML dan penyediaan SCIM antara Microsoft Entra ID dan Pusat Identitas IAM. Selama langkah persiapan awal, Anda akan membuat pengguna uji (Nikki Wolf) di kedua Microsoft Entra ID dan Pusat Identitas IAM yang akan Anda gunakan untuk menguji koneksi SAML di kedua arah. Kemudian, sebagai bagian dari langkah-langkah SCIM, Anda akan membuat pengguna pengujian yang berbeda (Richard Roe) untuk memverifikasi bahwa atribut baru disinkronkan ke Pusat Identitas IAM seperti yang diharapkan. Microsoft Entra ID

Prasyarat

Sebelum Anda dapat memulai dengan tutorial ini, Anda harus terlebih dahulu menyiapkan yang berikut:

Pertimbangan-pertimbangan

Berikut ini adalah pertimbangan penting tentang Microsoft Entra ID hal yang dapat memengaruhi cara Anda berencana menerapkan penye diaan otomatis dengan IAM Identity Center di lingkungan produksi Anda menggunakan protokol SCIM v2.

Penyediaan Otomatis

Sebelum Anda mulai menerapkan SCIM, sebaiknya tinjau terlebih dahulu. Pertimbangan untuk menggunakan penyediaan otomatis

Atribut untuk kontrol akses

Atribut untuk kontrol akses digunakan dalam kebijakan izin yang menentukan siapa di sumber identitas Anda yang dapat mengakses AWS sumber daya Anda. Jika atribut dihapus dari pengguna diMicrosoft Entra ID, atribut tersebut tidak akan dihapus dari pengguna terkait di Pusat Identitas IAM. Ini adalah batasan yang diketahui diMicrosoft Entra ID. Jika atribut diubah ke nilai yang berbeda (tidak kosong) pada pengguna, perubahan itu akan disinkronkan ke Pusat Identitas IAM.

Grup Bersarang

Layanan penyediaan Microsoft Entra ID pengguna tidak dapat membaca atau menyediakan pengguna dalam grup bersarang. Hanya pengguna yang merupakan anggota langsung dari grup yang ditugaskan secara eksplisit yang dapat dibaca dan disediakan. Microsoft Entra IDtidak secara rekursif membongkar keanggotaan grup dari pengguna atau grup yang ditugaskan secara tidak langsung (pengguna atau grup yang merupakan anggota grup yang ditugaskan secara langsung). Untuk informasi selengkapnya, lihat pel Assignment-based ingkupan dalam Microsoft dokumentasi. Atau, Anda dapat menggunakan sinkronisasi AD yang dapat dikonfigurasi IAM Identity Center untuk mengintegrasikan Active Directory grup dengan Pusat Identitas IAM.

Grup Dinamis

Layanan penyediaan Microsoft Entra ID pengguna dapat membaca dan menyediakan pengguna dalam grup https://learn.microsoft.com/en-us/azure/active-directory/enterprise-users/groups-create-rule dinamis. Lihat di bawah untuk contoh yang menunjukkan struktur pengguna dan grup saat menggunakan grup dinamis dan bagaimana mereka ditampilkan di Pusat Identitas IAM. Pengguna dan grup ini disediakan dari Microsoft Entra ID ke Pusat Identitas IAM melalui SCIM

Misalnya, jika Microsoft Entra ID struktur untuk grup dinamis adalah sebagai berikut:

  1. Grup A dengan anggota ua1, ua2

  2. Grup B dengan anggota ub1

  3. Grup C dengan anggota uc1

  4. Grup K dengan aturan untuk memasukkan anggota Grup A, B, C

  5. Grup L dengan aturan untuk memasukkan anggota Grup B dan C

Setelah informasi pengguna dan grup disediakan dari Microsoft Entra ID ke Pusat Identitas IAM melalui SCIM, strukturnya akan menjadi sebagai berikut:

  1. Grup A dengan anggota ua1, ua2

  2. Grup B dengan anggota ub1

  3. Grup C dengan anggota uc1

  4. Grup K dengan anggota ua1, ua2, ub1, uc1

  5. Grup L dengan anggota ub1, uc1

Saat Anda mengonfigurasi penyediaan otomatis menggunakan grup dinamis, ingatlah pertimbangan berikut.

  • Grup dinamis dapat menyertakan grup bersarang. Namun, layanan Microsoft Entra ID penyediaan tidak meratakan grup bersarang. Misalnya, jika Anda memiliki Microsoft Entra ID struktur berikut untuk grup dinamis:

    • Grup A adalah induk dari kelompok B.

    • Grup A memiliki ua1 sebagai anggota.

    • Grup B memiliki ub1 sebagai anggota.

Grup dinamis yang mencakup Grup A hanya akan menyertakan anggota langsung grup A (yaitu, ua1). Itu tidak akan secara rekursif memasukkan anggota grup B.

  • Grup dinamis tidak dapat berisi grup dinamis lainnya. Untuk informasi selengkapnya, lihat Batasan pratinjau dalam Microsoft dokumentasi.

Langkah 1: Siapkan penyewa Microsoft Anda

Pada langkah ini, Anda akan mempelajari cara menginstal dan mengkonfigurasi aplikasi AWS IAM Identity Center perusahaan Anda dan menetapkan akses ke pengguna Microsoft Entra ID pengujian yang baru dibuat.

Step 1.1 >

Langkah 1.1: Siapkan aplikasi AWS IAM Identity Center perusahaan di Microsoft Entra ID

Dalam prosedur ini, Anda menginstal aplikasi AWS IAM Identity Center perusahaan diMicrosoft Entra ID. Anda akan memerlukan aplikasi ini nanti untuk mengkonfigurasi koneksi SAML Anda dengan AWS.

  1. Masuk ke pusat admin Microsoft Entra setidaknya sebagai Administrator Aplikasi Cloud.

  2. Arahkan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih Aplikasi baru.

  3. Pada halaman Browse Microsoft Entra Gallery, masukkan AWS IAM Identity Center di kotak pencarian.

  4. Pilih AWS IAM Identity Center dari hasil.

  5. Pilih Buat.

Step 1.2 >

Langkah 1.2: Buat pengguna uji di Microsoft Entra ID

Nikki Wolf adalah nama pengguna Microsoft Entra ID pengujian Anda yang akan Anda buat dalam prosedur ini.

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Pengguna > Semua pengguna.

  2. Pilih Pengguna baru, lalu pilih Buat pengguna baru di bagian atas layar.

  3. Di Nama utama pengguna, masukkan NikkiWolf, lalu pilih domain dan ekstensi pilihan Anda. Misalnya, NikkiWolf @example.org.

  4. Di Nama tampilan, masukkan NikkiWolf.

  5. Di Kata Sandi, masukkan kata sandi yang kuat atau pilih ikon mata untuk menampilkan kata sandi yang dibuat secara otomatis, dan salin atau tuliskan nilai yang ditampilkan.

  6. Pilih Properti, di Nama depan, masukkan Nikki. Di Nama belakang, masukkan Wolf.

  7. Pilih Tinjauan + buat, lalu pilih Buat.

Step 1.3

Langkah 1.3: Uji pengalaman Nikki sebelum menetapkan izinnya untuk AWS IAM Identity Center

Dalam prosedur ini, Anda akan memverifikasi apa yang Nikki berhasil masuk ke portal Akun Saya Microsoft miliknya.

  1. Di browser yang sama, buka tab baru, buka halaman masuk portal Akun Saya, dan masukkan alamat email lengkap Nikki. Misalnya, NikkiWolf @example.org.

  2. Saat diminta, masukkan kata sandi Nikki, lalu pilih Mas uk. Jika ini adalah kata sandi yang dibuat secara otomatis, Anda akan diminta untuk mengubah kata sandi.

  3. Pada halaman T indakan Diperlukan, pilih T anyakan nanti untuk melewati prompt untuk metode keamanan tambahan.

  4. Pada halaman Akun saya, di panel navigasi kiri, pilih Aplikasi Saya. Perhatikan bahwa selain itu Add-ins, tidak ada aplikasi yang ditampilkan saat ini. Anda akan menambahkan AWS IAM Identity Center aplikasi yang akan muncul di sini di langkah selanjutnya.

Step 1.4

Langkah 1.4: Tetapkan izin ke Nikki di Microsoft Entra ID

Sekarang setelah Anda memverifikasi bahwa Nikki berhasil mengakses portal akun saya, gunakan prosedur ini untuk menetapkan penggunanya ke AWS IAM Identity Center aplikasi.

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Aplikasi > Aplikasi perusahaan dan kemudian pilih AWS IAM Identity Center dari daftar.

  2. Di sebelah kiri, pilih Pengguna dan grup.

  3. Pilih Tambahkan user/group. Anda dapat mengabaikan pesan yang menyatakan bahwa grup tidak tersedia untuk penugasan. Tutorial ini tidak menggunakan grup untuk tugas.

  4. Pada halaman Tam bah Tugas, di bawah Pengguna, pilih Tidak Ada yang Dipilih.

  5. Pilih NikkiWolf, lalu pilih Pilih.

  6. Pada halaman Tam bah Tugas, pilih Tet apkan. NikkiWolf sekarang muncul dalam daftar pengguna yang ditugaskan ke AWS IAM Identity Center aplikasi.

Langkah 2: Persiapkan AWS akun

Pada langkah ini, Anda akan mempelajari cara menggunakan IAM Identity Center untuk mengonfigurasi izin akses (melalui kumpulan izin), secara manual membuat pengguna Nikki Wolf yang sesuai, dan menetapkannya izin yang diperlukan untuk mengelola sumber daya di AWS.

Step 2.1 >

Langkah 2.1: Buat set RegionalAdmin izin di IAM Identity Center

Kumpulan izin ini akan digunakan untuk memberikan Nikki izin AWS akun yang diperlukan untuk mengelola Wilayah dari halaman Akun di dalam Konsol Manajemen AWS. Semua izin lain untuk melihat atau mengelola informasi lain untuk akun Nikki ditolak secara default.

  1. Buka konsol Pusat Identi tas IAM.

  2. Di bawah Multi-account izin, pilih Kumpulan izin.

  3. Pilih Buat kumpulan izin.

  4. Pada halaman Pilih jenis kumpulan izin, pilih Kum pulan izin khusus, lalu pilih Ber ikutnya.

  5. Pilih Kebijakan sebaris untuk mengembangkannya, lalu buat kebijakan untuk kumpulan izin menggunakan langkah-langkah berikut:

    1. Pilih Tambahkan pernyataan baru untuk membuat pernyataan kebijakan.

    2. Di bawah Edit pernyataan, pilih Akun dari daftar, lalu pilih kotak centang berikut.

      • ListRegions

      • GetRegionOptStatus

      • DisableRegion

      • EnableRegion

    3. Di samping Tambahkan sumber daya, pilih Tam bah.

    4. Pada halaman Tam bah sumber daya, di bawah Jenis sumber daya, pilih Semua Sumber Daya, lalu pilih Tambahkan sumber daya. Pastikan kebijakan Anda terlihat seperti berikut:

      { "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "account:ListRegions", "account:DisableRegion", "account:EnableRegion", "account:GetRegionOptStatus" ], "Resource": [ "*" ] } ] }
  6. Pilih Berikutnya.

  7. Pada halaman T entukan detail kumpulan izin, di bawah Nama kumpulan izin, masukkan RegionalAdmin, lalu pilih Ber ikutnya.

  8. Pada halaman Tinjau dan buat, pilih Buat. Anda akan melihat RegionalAdmin ditampilkan dalam daftar kumpulan izin.

Step 2.2 >

Langkah 2.2: Buat NikkiWolf pengguna yang sesuai di IAM Identity Center

Karena protokol SAML tidak menyediakan mekanisme untuk menanyakan IdP (Microsoft Entra ID) dan secara otomatis membuat pengguna di sini di Pusat Identitas IAM, gunakan prosedur berikut untuk membuat pengguna secara manual di Pusat Identitas IAM yang mencerminkan atribut inti dari pengguna Nikki Wolfs di. Microsoft Entra ID

  1. Buka konsol Pusat Identi tas IAM.

  2. Pilih Pengguna, pilih Tambah pengguna, lalu berikan informasi berikut:

    1. Untuk Nama Pengguna dan Alamat Email — Masukkan NikkiWolf @ yang sama yourcompanydomain.extension yang Anda gunakan saat membuat Microsoft Entra ID pengguna Anda. Misalnya, NikkiWolf @example.org.

    2. Konfirmas ikan alamat email — Re-enter alamat email dari langkah sebelumnya

    3. Nama depan — Masukkan Nikki

    4. Nama belakang — Masukkan Wolf

    5. Nama tampilan — Masukkan Nikki Wolf

  3. Pilih Ber ikutnya dua kali, lalu pilih Tambah pengguna.

  4. Pilih Tutup.

Step 2.3

Langkah 2.3: Tetapkan Nikki ke RegionalAdmin izin yang ditetapkan di IAM Identity Center

Di sini Anda menemukan Akun AWS tempat di mana Nikki akan mengelola Wilayah, dan kemudian menetapkan izin yang diperlukan baginya untuk berhasil mengakses portal AWS akses.

  1. Buka konsol Pusat Identi tas IAM.

  2. Di bawah Multi-account izin, pilih Akun AWS.

  3. Pilih kotak centang di sebelah nama akun (misalnya,Sandbox) tempat Anda ingin memberikan akses Nikki untuk mengelola Wilayah, lalu pilih Tet apkan pengguna dan grup.

  4. Pada halaman Tetapkan pengguna dan grup, pilih tab Pengguna, cari dan centang kotak di sebelah Nikki, lalu pilih Ber ikutnya.

  5. contoh
    On the Pilih kumpulan izin page, choose the RegionalAdmin permission set created in Step 2.1, and then choose Selanjutnya.
  6. Pada halaman T injau dan kirim, tinjau pilihan Anda, lalu pilih K irim.

Langkah 3: Konfigurasikan dan uji koneksi SAML Anda

Pada langkah ini, Anda mengonfigurasi koneksi SAML menggunakan aplikasi AWS IAM Identity Center perusahaan Microsoft Entra ID bersama dengan pengaturan IdP eksternal di Pusat Identitas IAM.

Step 3.1 >

Langkah 3.1: Kumpulkan metadata penyedia layanan yang diperlukan dari Pusat Identitas IAM

Pada langkah ini, Anda akan meluncurkan wizard U bah sumber identitas dari dalam konsol Pusat Identitas IAM dan mengambil file metadata dan URL masuk AWS tertentu yang harus Anda masukkan saat mengonfigurasi koneksi Microsoft Entra ID di langkah berikutnya.

  1. Di konsol Pusat Identi tas IAM, pilih Peng aturan.

  2. Pada halaman Pengaturan, pilih tab Sumber identitas, lalu pilih Tindakan > Ubah sumber identitas.

  3. Pada halaman Pilih sumber identitas, pilih Penye dia identitas eksternal, lalu pilih Ber ikutnya.

  4. Pada halaman Konfigurasi penyedia identitas eksternal, di bawah Metadata penyedia layanan, pilih Def ault IPv4 atau Dual-stack. Anda dapat mengunduh file metadata penyedia layanan setelah menyelesaikan perubahan sumber identitas.

  5. Di bagian yang sama, cari nilai URL masuk portal AWS akses dan salin. Anda harus memasukkan nilai ini ketika diminta pada langkah berikutnya.

  6. Biarkan halaman ini terbuka, dan pindah ke langkah berikutnya (Step 3.2) untuk mengkonfigurasi aplikasi AWS IAM Identity Center perusahaan diMicrosoft Entra ID. Kemudian, Anda akan kembali ke halaman ini untuk menyelesaikan prosesnya.

Step 3.2 >

Langkah 3.2: Konfigurasikan aplikasi AWS IAM Identity Center perusahaan di Microsoft Entra ID

Prosedur ini menetapkan setengah dari koneksi SAML di sisi Microsoft menggunakan nilai dari file metadata dan Sign-On URL yang Anda peroleh pada langkah terakhir.

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih AWS IAM Identity Center.

  2. Di sebelah kiri, pilih 2. Siapkan Single sign-on.

  3. Pada halaman Set up Single Sign-On with SAML, pilih SAM L. Kemudian pilih Unggah file metadata, pilih ikon folder, pilih file metadata penyedia layanan yang Anda unduh pada langkah sebelumnya, lalu pilih Tam bah.

  4. Pada halaman Konfigur asi SAML Dasar, verifikasi bahwa nilai Identifier dan Re ply URL (Assertion Consumer Service URL) sekarang menunjuk ke titik akhir di. AWS

    • Identifier - Ini adalah URL Penerbit dari Pusat Identitas IAM. Nilai yang sama berlaku terlepas dari apakah Anda menggunakan IPv4-only atau titik akhir tumpukan ganda.

    • URL Balas (URL Layanan Konsumen Penegasan) - Nilai di sini mencakup kedua IPv4-only dan titik akhir tumpukan ganda dari semua Wilayah yang diaktifkan di Pusat Identitas IAM Anda. Anda dapat menggunakan URL ACS Wilayah utama sebagai URL default sehingga pengguna diarahkan ke Wilayah utama saat mereka meluncurkan aplikasi Amazon Web Services dariMicrosoft Entra ID. Untuk informasi selengkapnya tentang URL ACS, lihatTitik akhir ACS di primer dan tambahan Wilayah AWS.

    • (Opsional) Jika Anda mereplikasi Pusat Identitas IAM ke Wilayah tambahan, Anda juga dapat membuat aplikasi bookmark Microsoft Entra ID untuk portal AWS akses di setiap Wilayah tambahan. Ini memungkinkan pengguna Anda untuk mengakses portal AWS akses di Wilayah tambahan dariMicrosoft Entra ID. Pastikan untuk memberikan izin kepada pengguna Anda untuk mengakses aplikasi bookmark diMicrosoft Entra ID. Lihat Microsoft Entra ID dokumentasi untuk lebih jelasnya. Jika Anda berencana untuk mereplikasi Pusat Identitas IAM ke Wilayah tambahan nanti, kunjungi Microsoft Entra IDkonfigurasi untuk akses ke Wilayah tambahan untuk panduan cara mengaktifkan akses ke Wilayah tambahan setelah penyiapan awal ini.

  5. Di bawah S ign on URL (Opsional), tempel nilai URL masuk portal AWS akses yang Anda salin pada langkah sebelumnya (Step 3.1), pilih S impan, lalu pilih X untuk menutup jendela.

  6. Jika diminta untuk menguji sistem masuk tunggal dengan AWS IAM Identity Center, pilih Tidak, saya akan menguji nanti. Anda akan melakukan verifikasi ini di langkah selanjutnya.

  7. Pada halaman Set up Single Sign-On with SAML, di bagian Sertifikat SAML, di sebelah Federation Metadata XML, pilih Unduh untuk menyimpan file metadata ke sistem Anda. Anda harus mengunggah file ini ketika diminta pada langkah berikutnya.

Step 3.3 >

Langkah 3.3: Konfigurasikan IdP Microsoft Entra ID eksternal di AWS IAM Identity Center

Di sini Anda akan kembali ke wizard Ubah sumber identitas di konsol Pusat Identitas IAM untuk menyelesaikan paruh kedua koneksi SAML di. AWS

  1. Kembali ke sesi browser yang Anda biarkan terbuka Step 3.1 di konsol Pusat Identitas IAM.

  2. Pada halaman Konfigurasi penyedia identitas eksternal, di bagian metadata penyedia identitas, di bawah metadata IdP SAML, pilih tombol Pilih file, dan pilih file metadata penyedia identitas yang Anda unduh Microsoft Entra ID di langkah sebelumnya, lalu pilih Buka.

  3. Pilih Berikutnya.

  4. Setelah Anda membaca penafian dan siap untuk melanjutkan, masukkan ACCEPT.

  5. Pilih Ubah sumber identitas untuk menerapkan perubahan Anda.

Step 3.4 >

Langkah 3.4: Uji bahwa Nikki dialihkan ke portal AWS akses

Dalam prosedur ini, Anda akan menguji koneksi SAML dengan masuk ke portal Akun Saya Microsoft dengan kredenSIAL Nikki. Setelah diautentikasi, Anda akan memilih AWS IAM Identity Center aplikasi yang akan mengarahkan Nikki ke portal AWS akses.

  1. Buka halaman masuk portal Akun Saya, dan masukkan alamat email lengkap Nikki. Misalnya, NikkiWolf @ example.org.

  2. Saat diminta, masukkan kata sandi Nikki, lalu pilih Mas uk.

  3. Pada halaman Akun saya, di panel navigasi kiri, pilih Aplikasi Saya.

  4. Pada halaman Aplikasi Saya, pilih aplikasi bernama AWS IAM Identity Center. Ini akan meminta Anda untuk otentikasi tambahan.

  5. Pada halaman masuk Microsoft, pilih kredensibilitas NikkiWolf Anda. Jika diminta untuk kedua kalinya untuk otentikasi, pilih NikkiWolf kredensi Anda lagi. Ini akan secara otomatis mengarahkan Anda ke portal AWS akses.

    Tip

    Jika Anda tidak berhasil dialihkan, periksa untuk memastikan nilai URL masuk portal AWS akses yang Anda masukkan Step 3.2 cocok dengan nilai yang Anda salin. Step 3.1

  6. Pastikan Akun AWS tampilan Anda.

    Tip

    Jika halaman kosong dan tidak ada Akun AWS tampilan, konfirmasikan bahwa Nikki berhasil ditugaskan ke kum RegionalAdmin pulan izin (lihat Step 2.3).

Step 3.5

Langkah 3.5: Uji tingkat akses Nikki untuk mengelolanya Akun AWS

Pada langkah ini, Anda akan memeriksa untuk menentukan tingkat akses Nikki untuk mengelola pengaturan Wilayah untuknya Akun AWS. Nikki seharusnya hanya memiliki hak administrator yang cukup untuk mengelola Wilayah dari halaman Akun.

  1. Di portal AWS akses, pilih tab Akun untuk menampilkan daftar akun. Nama akun, ID akun, dan alamat email yang terkait dengan akun mana pun yang telah Anda tetapkan kumpulan izin muncul.

  2. Pilih nama akun (misalnya,Sandbox) tempat Anda menerapkan kumpulan izin (lihat Step 2.3). Ini akan memperluas daftar kumpulan izin yang dapat dipilih Nikki untuk mengelola akunnya.

  3. Selanjutnya RegionalAdmin pilih Konsol manajemen untuk mengambil peran yang Anda tetapkan dalam kum RegionalAdmin pulan izin. Ini akan mengarahkan Anda ke halaman Konsol Manajemen AWS beranda.

  4. Di sudut kanan atas konsol, pilih nama akun Anda, lalu pilih Akun. Ini akan membawa Anda ke halaman Akun. Perhatikan bahwa semua bagian lain di halaman ini menampilkan pesan bahwa Anda tidak memiliki izin yang diperlukan untuk melihat atau mengubah pengaturan tersebut.

  5. Pada halaman Akun, gulir ke bawah ke bagian Wil AWS ayah. Pilih kotak centang untuk Wilayah yang tersedia dalam tabel. Perhatikan bahwa Nikki memang memiliki izin yang diperlukan untuk Meng aktifkan atau Men onaktifkan daftar Wilayah untuk akunnya seperti yang dimaksudkan.

Dilakukan dengan baik!

Langkah 1 hingga 3 membantu Anda berhasil menerapkan dan menguji koneksi SAML Anda. Sekarang, untuk menyelesaikan tutorial, kami mendorong Anda untuk beralih ke Langkah 4 untuk menerapkan penyediaan otomatis.

Langkah 4: Konfigurasikan dan uji sinkronisasi SCIM Anda

Pada langkah ini, Anda akan mengatur penyediaan otomatis (sinkronisasi) informasi pengguna dari Microsoft Entra ID ke Pusat Identitas IAM menggunakan protokol SCIM v2.0. Anda mengonfigurasi koneksi ini dengan Microsoft Entra ID menggunakan titik akhir SCIM untuk Pusat Identitas IAM dan token pembawa yang dibuat secara otomatis oleh Pusat Identitas IAM.

Saat mengonfigurasi sinkronisasi SCIM, Anda membuat pemetaan atribut pengguna Microsoft Entra ID ke atribut bernama di Pusat Identitas IAM. Hal ini menyebabkan atribut yang diharapkan cocok antara Pusat Identitas IAM danMicrosoft Entra ID.

Langkah-langkah berikut memandu Anda melalui cara mengaktifkan penyediaan otomatis pengguna yang terutama berada di Pusat Identi Microsoft Entra ID tas IAM menggunakan aplikasi Pusat Identitas IAM di. Microsoft Entra ID

Step 4.1 >

Langkah 4.1: Buat pengguna uji kedua di Microsoft Entra ID

Untuk tujuan pengujian, Anda akan membuat pengguna baru (Richard Roe) diMicrosoft Entra ID. Kemudian, setelah Anda mengatur sinkronisasi SCIM, Anda akan menguji apakah pengguna ini dan semua atribut yang relevan berhasil disinkronkan ke Pusat Identitas IAM.

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Pengguna > Semua pengguna.

  2. Pilih Pengguna baru, lalu pilih Buat pengguna baru di bagian atas layar.

  3. Di Nama utama pengguna, masukkan RichRoe, lalu pilih domain dan ekstensi pilihan Anda. Misalnya, RichRoe @example.org.

  4. Di Nama tampilan, masukkan RichRoe.

  5. Di Kata Sandi, masukkan kata sandi yang kuat atau pilih ikon mata untuk menampilkan kata sandi yang dibuat secara otomatis, dan salin atau tuliskan nilai yang ditampilkan.

  6. Pilih Properties, dan kemudian berikan nilai-nilai berikut:

    • Nama depan - Enter Richard

    • Nama belakang - Enter Roe

    • Judul pekerjaan - Masukkan Marketing Lead

    • Departemen - Masuk Sales

    • ID Karyawan - Masukkan 12345

  7. Pilih Tinjauan + buat, lalu pilih Buat.

Step 4.2 >

Langkah 4.2: Aktifkan penyediaan otomatis di Pusat Identitas IAM

Dalam prosedur ini, Anda akan menggunakan konsol Pusat Identitas IAM untuk mengaktifkan penyediaan otomatis pengguna dan grup yang berasal dari Microsoft Entra ID Pusat Identitas IAM.

  1. Buka konsol Pusat Identi tas IAM, dan pilih Peng aturan di panel navigasi kiri.

  2. Pada halaman Pengaturan, di bawah tab Sumber identitas, perhatikan bahwa metode Penyediaan diatur ke Manual.

  3. Cari kotak informasi penyediaan otomatis, lalu pilih Akti fkan. Ini segera memungkinkan penyediaan otomatis di Pusat Identitas IAM dan menampilkan titik akhir SCIM yang diperlukan dan informasi token akses.

  4. Di kotak dialog Penyediaan otomatis masuk, salin setiap nilai untuk opsi berikut. Anda harus menempelkannya di langkah berikutnya saat Anda mengonfigurasi penyediaanMicrosoft Entra ID.

    1. Titik akhir SCIM - Misalnya,

      • IPv4: https://scim.aws-region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2

      • Tumpukan ganda: https://scim.aws-region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2

    2. Token akses - Pilih Tampilkan token untuk menyalin nilainya.

    Awas

    Ini adalah satu-satunya waktu di mana Anda dapat memperoleh titik akhir SCIM dan token akses. Pastikan Anda menyalin nilai-nilai ini sebelum bergerak maju.

  5. Pilih Tutup.

  6. Di bawah tab Sumber identitas, perhatikan bahwa metode Penyediaan sekarang diatur ke SCI M.

Step 4.3 >

Langkah 4.3: Konfigurasikan penyediaan otomatis di Microsoft Entra ID

Sekarang setelah Anda memiliki pengguna RichRoe pengujian Anda di tempat dan telah mengaktifkan SCIM di Pusat Identitas IAM, Anda dapat melanjutkan dengan mengonfigurasi pengaturan sinkronisasi SCIM di. Microsoft Entra ID

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih AWS IAM Identity Center.

  2. Pilih Penye diaan, di bawah Kel ola, pilih Penyedi aan lagi.

  3. Dalam Mode Penyediaan pilih Otom atis.

  4. Di bawah Kreden si Admin, di URL Penyewa, tempel nilai URL titik akhir SCIM yang Anda salin Step 4.2 sebelumnya. Di Token Rah asia, tempel nilai token Akses.

  5. Pilih Uji Koneksi. Anda akan melihat pesan yang menunjukkan bahwa kredenSIAL yang diuji berhasil diotorisasi untuk mengaktifkan penyediaan.

  6. Pilih Simpan.

  7. Di bawah Kelola, pilih Pengguna dan grup, lalu pilih Tam bah user/group.

  8. Pada halaman Tam bah Tugas, di bawah Pengguna, pilih Tidak Ada yang Dipilih.

  9. Pilih RichRoe, lalu pilih Pilih.

  10. Pada halaman Tam bah Tugas, pilih Tet apkan.

  11. Pilih I khtis ar, lalu pilih Mulai penyediaan.

Step 4.4

Langkah 4.4: Verifikasi bahwa sinkronisasi terjadi

Di bagian ini, Anda akan memverifikasi bahwa pengguna Richard berhasil disediakan dan bahwa semua atribut ditampilkan di Pusat Identitas IAM.

  1. Di konsol Pusat Identitas IAM, pilih Pengguna.

  2. Pada halaman Pengguna, Anda akan melihat RichRoe pengguna Anda ditampilkan. Perhatikan bahwa di kolom Dibuat oleh nilainya diatur ke SCIM.

  3. Pilih RichRoe, di bawah Profil, verifikasi bahwa atribut berikut disalin dariMicrosoft Entra ID.

    • Nama depan - Richard

    • Nama belakang - Roe

    • Departemen - Sales

    • Judul - Marketing Lead

    • Nomor Karyawan - 12345

    Sekarang pengguna Richard telah dibuat di Pusat Identitas IAM, Anda dapat menetapkannya ke kumpulan izin apa pun sehingga Anda dapat mengontrol tingkat akses yang dimilikinya ke AWS sumber daya Anda. Misalnya, Anda dapat menetapkan RichRoe ke kumpulan RegionalAdmin izin yang Anda gunakan sebelumnya untuk memberi Nikki izin untuk mengelola Wilayah (lihat Step 2.3) dan kemudian menguji tingkat aksesnya menggunakan Step 3.5.

Selamat!

Anda telah berhasil mengatur koneksi SAML antara Microsoft AWS dan telah memverifikasi bahwa penyediaan otomatis berfungsi untuk menjaga semuanya tetap sinkron. Sekarang Anda dapat menerapkan apa yang telah Anda pelajari untuk mengatur lingkungan produksi Anda dengan lebih lancar.

Langkah 5: Konfigurasikan ABAC - Opsional

Sekarang setelah Anda berhasil mengkonfigurasi SAML dan SCIM, Anda dapat secara opsional memilih untuk mengkonfigurasi kontrol akses berbasis atribut (ABAC). ABAC adalah strategi otorisasi yang mendefinisikan izin berdasarkan atribut.

DenganMicrosoft Entra ID, Anda dapat menggunakan salah satu dari dua metode berikut untuk mengkonfigurasi ABAC untuk digunakan dengan IAM Identity Center.

Configure user attributes in Microsoft Entry ID for access control in IAM Identity Center

Konfigurasikan atribut pengguna Microsoft Entra ID untuk kontrol akses di Pusat Identitas IAM

Dalam prosedur berikut, Anda akan menentukan atribut mana yang Microsoft Entra ID harus digunakan oleh Pusat Identitas IAM untuk mengelola akses ke AWS sumber daya Anda. Setelah ditentukan, ki Microsoft Entra ID rim atribut ini ke Pusat Identitas IAM melalui pernyataan SAML. Anda kemudian perlu Membuat kumpulan izin di Pusat Identitas IAM untuk mengelola akses berdasarkan atribut yang Anda lewati. Microsoft Entra ID

Sebelum Anda memulai prosedur ini, Anda harus terlebih dahulu mengaktifkan Atribut untuk kontrol akses fitur ini. Untuk informasi selengkapnya tentang cara melakukan ini, lihat Mengaktifkan dan mengonfigurasi atribut untuk kontrol akses.

  1. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih AWS IAM Identity Center.

  2. Pilih Single sign-on.

  3. Di bagian Atribut & Klaim, pilih Edit.

  4. Pada halaman Atribut & Klaim, lakukan hal berikut:

    1. Pilih Tambahkan klaim baru

    2. Untuk Nama, masukkan AccessControl:AttributeName. Ganti AttributeName dengan nama atribut yang Anda harapkan di Pusat Identitas IAM. Misalnya, AccessControl:Department.

    3. Untuk Namespace, masukkan https://aws.amazon.com/SAML/Attributes.

    4. Untuk Sumber, pilih A tribut.

    5. Untuk atribut Sumber, gunakan daftar drop-down untuk memilih atribut Microsoft Entra ID pengguna. Misalnya, user.department.

  5. Ulangi langkah sebelumnya untuk setiap atribut yang perlu Anda kirim ke Pusat Identitas IAM dalam pernyataan SAML.

  6. Pilih Simpan.

Configure ABAC using IAM Identity Center

Konfigurasikan ABAC menggunakan Pusat Identitas IAM

Dengan metode ini, Anda menggunakan Atribut untuk kontrol akses fitur di Pusat Identitas IAM untuk meneruskan Attribute elemen dengan Name atribut disetel kehttps://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey}. Anda dapat menggunakan elemen ini untuk meneruskan atribut sebagai tag sesi dalam pernyataan SAML. Untuk informasi selengkapnya tentang tag sesi, lihat Meneruskan tag sesi AWS STS di Panduan Pengguna IAM.

Untuk menyampaikan atribut sebagai tag sesi, sertakan elemen AttributeValue yang menentukan nilai tag. Misalnya, untuk meneruskan pasangan nilai kunci tagDepartment=billing, gunakan atribut berikut:

<saml:AttributeStatement> <saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:Department"> <saml:AttributeValue>billing </saml:AttributeValue> </saml:Attribute> </saml:AttributeStatement>

Jika Anda perlu menambahkan beberapa atribut, sertakan Attribute elemen terpisah untuk setiap tag.

Tetapkan akses ke Akun AWS

Langkah-langkah berikut hanya diperlukan untuk memberikan akses ke Akun AWS saja. Langkah-langkah ini tidak diperlukan untuk memberikan akses ke AWS aplikasi.

catatan

Untuk menyelesaikan langkah ini, Anda memerlukan instance Organisasi dari Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Instans organisasi dan akun dari Pusat Identitas IAM.

Langkah 1: Pusat Identitas IAM: Hibah Microsoft Entry ID akses pengguna ke akun

  1. Kembali ke konsol Pusat Identitas IAM. Di panel navigasi Pusat Identitas IAM, di bawah Multi-account izin, pilih Akun AWS.

  2. Pada Akun AWS halaman Struktur organisasi menampilkan akar organisasi Anda dengan akun Anda di bawahnya dalam hierarki. Pilih kotak centang untuk akun manajemen Anda, lalu pilih Tet apkan pengguna atau grup.

  3. Alu r kerja Tetapkan pengguna dan grup ditampilkan. Ini terdiri dari tiga langkah:

    1. Untuk Langkah 1: Pilih pengguna dan grup pilih pengguna yang akan melakukan fungsi pekerjaan administrator. Lalu pilih Selanjutnya.

    2. Untuk Langkah 2: Pilih kumpulan izin pilih Buat kumpulan izin untuk membuka tab baru yang memandu Anda melalui tiga sub-langkah yang terlibat dalam membuat kumpulan izin.

      1. Untuk Langkah 1: Pilih jenis kumpulan izin, leng kapi yang berikut:

        • Di Jenis kumpulan izin, pilih Set izin yang telah ditentukan sebelumnya.

        • Di Kebijakan untuk kumpulan izin yang telah ditentukan sebelumnya, pilih AdministratorAccess.

        Pilih Berikutnya.

      2. Untuk Langkah 2: Tentukan detail kumpulan izin, pertahankan pengaturan default, dan pilih Ber ikutnya.

        Pengaturan default membuat kumpulan izin bernama AdministratorAccess dengan durasi sesi disetel ke satu jam.

      3. Untuk Langkah 3: Tinjau dan buat, verifikasi bahwa jenis kumpulan izin menggunakan kebijakan ter AWS kelola AdministratorAccess. Pilih Buat. Pada halaman Kumpulan izin muncul pemberitahuan yang memberi tahu Anda bahwa kumpulan izin telah dibuat. Anda dapat menutup tab ini di browser web Anda sekarang.

      4. Pada tab browser Tet apkan pengguna dan grup, Anda masih menggunakan Langkah 2: Pilih kumpulan izin tempat Anda memulai alur kerja buat kumpulan izin.

      5. Di area Perizinan set, pilih tombol Refresh. Kum AdministratorAccess pulan izin yang Anda buat muncul dalam daftar. Pilih kotak centang untuk kumpulan izin tersebut, lalu pilih Ber ikutnya.

    3. Untuk Langkah 3: Tinjau dan kirimkan ulasan pengguna dan kumpulan izin yang dipilih, lalu pilih K irim.

      Halaman diperbarui dengan pesan bahwa Anda Akun AWS sedang dikonfigurasi. Tunggu sampai proses selesai.

      Anda dikembalikan ke Akun AWS halaman. Pesan notifikasi memberi tahu Anda bahwa Anda Akun AWS telah disediakan ulang dan kumpulan izin yang diperbarui diterapkan. Ketika pengguna masuk, mereka akan memiliki opsi untuk memilih AdministratorAccess peran.

Langkah 2: Microsoft Entry ID: Konfirmasikan Microsoft Entry ID akses pengguna ke AWS sumber daya

  1. Kembali ke Microsoft Entra ID konsol dan navigasikan ke SAML-based Sign-on aplikasi Pusat Identitas IAM Anda.

  2. Pilih Pengguna dan grup dan pilih Tambahkan pengguna atau grup. Anda akan menambahkan pengguna yang Anda buat dalam tutorial ini di Langkah 4 ke Microsoft Entra ID aplikasi. Dengan menambahkan pengguna, Anda akan mengizinkan mereka untuk AWS masuk. Cari pengguna yang Anda buat di Langkah 4. Jika Anda mengikuti langkah ini, itu akan terjadiRichardRoe.

    1. Untuk demo, lihat Menggabungkan instans Pusat Identitas IAM yang ada dengan Microsoft Entra ID

Microsoft Entry ID konfigurasi untuk akses ke Wilayah tambahan Pusat Identitas IAM - Opsional

Jika Anda mereplikasi Pusat Identitas IAM ke Wilayah tambahan, Anda harus memperbarui konfigurasi penyedia identitas untuk mengaktifkan akses ke aplikasi terkel AWS ola dan Akun AWS melalui Wilayah tambahan. Langkah-langkah di bawah ini memandu Anda melalui prosedur. Untuk detail lebih lanjut tentang topik ini termasuk prasyarat, lihatMenggunakan Pusat Identitas IAM di beberapa Wilayah AWS.

  1. Ambil URL ACS untuk wilayah tambahan dari konsol Pusat Identitas IAM seperti yang diuraikan dalamTitik akhir ACS di primer dan tambahan Wilayah AWS.

  2. Di konsol tengah admin Microsoft Entra, navigasikan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih AWS IAM Identity Center.

  3. Di sebelah kiri, pilih 2. Siapkan Single sign-on.

  4. Pada halaman Konfigur asi SAML Dasar, di bawah bagian URL Balas (URL Layanan Konsumen Penegasan), pilih Tambahkan URL balasan untuk setiap URL ACS Wilayah penambahan. Anda dapat menyimpan URL ACS Wilayah utama sebagai URL default sehingga pengguna terus diarahkan ke Wilayah utama saat mereka meluncurkan AWS IAM Identity Center aplikasi dariMicrosoft Entra ID.

  5. Setelah selesai menambahkan URL ACS, simpan AWS IAM Identity Center aplikasi.

  6. Anda dapat membuat aplikasi bookmark Microsoft Entra ID untuk portal AWS akses di setiap Wilayah tambahan. Ini memungkinkan pengguna Anda untuk mengakses portal AWS akses di Wilayah tambahan dariMicrosoft Entra ID. Pastikan untuk memberikan izin kepada pengguna Anda untuk mengakses aplikasi bookmark diMicrosoft Entra ID. Lihat Microsoft Entra ID dokumentasi untuk lebih jelasnya.

  7. Pastikan Anda dapat masuk ke portal AWS akses di setiap Wilayah tambahan. Arahkan ke URL portal AWS akses atau luncurkan aplikasi bookmark dariMicrosoft Entra ID.

Pemecahan masalah

Untuk pemecahan masalah SCIM dan SAML umum denganMicrosoft Entra ID, lihat bagian berikut:

Masalah sinkronisasi dengan Microsoft Entry ID dan Pusat Identitas IAM

Jika Anda mengalami masalah dengan Microsoft Entra ID pengguna yang tidak menyinkronkan ke Pusat Identitas IAM, itu mungkin karena masalah sintaks yang ditandai oleh Pusat Identitas IAM saat pengguna baru ditambahkan ke Pusat Identitas IAM. Anda dapat mengonfirmasi hal ini dengan memeriksa log Microsoft Entra ID audit untuk kejadian yang gagal, seperti'Export'. Alasan Status untuk acara ini akan menyatakan:

{"schema":["urn:ietf:params:scim:api:messages:2.0:Error"],"detail":"Request is unparsable, syntactically incorrect, or violates schema.","status":"400"}

Anda juga dapat memeriksa AWS CloudTrail peristiwa yang gagal. Ini dapat dilakukan dengan mencari di konsol Riwayat Acara CloudTrail menggunakan filter berikut:

"eventName":"CreateUser"

Kesalahan dalam CloudTrail acara akan menyatakan sebagai berikut:

"errorCode": "ValidationException", "errorMessage": "Currently list attributes only allow single item“

Pada akhirnya, pengecualian ini berarti bahwa salah satu nilai yang diteruskan Microsoft Entra ID berisi lebih banyak nilai daripada yang diantisipasi. Solusinya adalah meninjau atribut pengguna diMicrosoft Entra ID, memastikan bahwa tidak ada yang mengandung nilai duplikat. Salah satu contoh umum dari nilai duplikat adalah memiliki beberapa nilai yang ada untuk nomor kontak seperti ponsel, kantor, dan faks. Meskipun nilai-nilai terpisah, semuanya diteruskan ke Pusat Identitas IAM di bawah atribut induk tunggal Phone Numbers.

Untuk tips pemecahan masalah SCIM umum, lihat Pemecahan Masalah.

Microsoft Entry ID Sinkronisasi Akun Tamu

Jika Anda ingin menyinkronkan pengguna Microsoft Entra ID tamu ke Pusat Identitas IAM, lihat prosedur berikut.

Microsoft Entra IDEmail pengguna tamu berbeda dari Microsoft Entra ID pengguna. Perbedaan ini menyebabkan masalah saat mencoba menyinkronkan pengguna Microsoft Entra ID tamu dengan Pusat Identitas IAM. Misalnya, lihat alamat email berikut untuk pengguna tamu:

exampleuser_domain.com#EXT#@domain.onmicrosoft.com.

Pusat Identitas IAM tidak mengharapkan alamat email berisi #EXT#@domain format.

  1. Masuk ke pusat admin Microsoft Entra dan arahkan ke Identitas > Aplikasi > Aplikasi perusahaan, lalu pilih AWS IAM Identity Center

  2. Arahkan ke tab Single Sign On di panel kiri.

  3. Pilih Edit yang muncul di sebelah Atribut & Klaim Pengguna.

  4. Pilih Pen gidentifikasi Pengguna Unik (ID Nama) setelah Klaim yang Diperlukan.

  5. Anda akan membuat dua kondisi klaim untuk Microsoft Entra ID pengguna dan pengguna tamu Anda:

    1. Untuk Microsoft Entra ID pengguna, buat tipe pengguna untuk anggota dengan atribut sumber disetel ke user.userprincipalname.

    2. Untuk pengguna Microsoft Entra ID tamu, buat jenis pengguna untuk tamu eksternal dengan atribut sumber disetel keuser.mail.

    3. Pilih Simpan dan coba masuk lagi sebagai pengguna Microsoft Entra ID tamu.

Sumber daya tambahan

Sumber daya berikut dapat membantu Anda memecahkan masalah saat Anda bekerja dengan AWS:

  • AWS re:Post- Temukan FAQ dan tautan ke sumber daya lain untuk membantu Anda memecahkan masalah.

  • AWS Dukungan- Dapatkan dukungan teknis