View a markdown version of this page

Memecahkan masalah Pusat Identitas IAM - AWS IAM Identity Center
Masalah saat membuat instance akun Pusat Identitas IAMAnda menerima kesalahan saat mencoba melihat daftar aplikasi cloud yang telah dikonfigurasi sebelumnya untuk bekerja dengan Pusat Identitas IAMMasalah mengenai isi pernyataan SAML yang dibuat oleh Pusat Identitas IAMPengguna tertentu gagal melakukan sinkronisasi ke Pusat Identitas IAM dari penyedia SCIM eksternalDuplikat kesalahan pengguna atau grup saat menyediakan pengguna atau grup dengan penyedia identitas eksternalPengguna tidak dapat masuk jika nama pengguna mereka dalam format UPNSaya mendapatkan kesalahan 'Tidak dapat melakukan operasi pada peran yang dilindungi 'saat memodifikasi peran IAMPengguna direktori tidak dapat mengatur ulang kata sandi merekaPengguna saya direferensikan dalam kumpulan izin tetapi tidak dapat mengakses akun atau aplikasi yang ditetapkanSaya tidak dapat mengonfigurasi aplikasi saya dari katalog aplikasi dengan benarKesalahan 'Kesalahan tak terduga telah terjadi' ketika pengguna mencoba masuk menggunakan penyedia identitas eksternalKesalahan 'Atribut untuk kontrol akses gagal diaktifkan'Saya mendapatkan pesan 'Browser tidak didukung' ketika saya mencoba mendaftarkan perangkat untuk MFAGrup “Pengguna Domain” Direktori Aktif tidak disinkronkan dengan benar ke Pusat Identitas IAMKesalahan kredenSIAL MFA tidak validSaya mendapatkan pesan 'Terjadi kesalahan tak terduga' ketika saya mencoba mendaftar atau masuk menggunakan aplikasi otentikatorSaya mendapatkan kesalahan 'Ini bukan Anda, ini kami' saat mencoba masuk ke Pusat Identitas IAMPengguna saya tidak menerima email dari Pusat Identitas IAMKesalahan: Anda tidak dapat delete/modify/remove/assign mengakses kumpulan izin yang disediakan di akun manajemenKesalahan: Token sesi tidak ditemukan atau tidak validAnggota grup dari domain tepercaya tidak disinkronkan ke Pusat Identitas IAMMasalah yang mengaktifkan instance Pusat Identitas IAM Multi-wilayah

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah Pusat Identitas IAM

Berikut ini dapat membantu Anda memecahkan beberapa masalah umum yang mungkin Anda temui saat menyiapkan atau menggunakan konsol Pusat Identitas IAM.

Masalah saat membuat instance akun Pusat Identitas IAM

Beberapa batasan mungkin berlaku saat membuat instance akun Pusat Identitas IAM. Jika Anda tidak dapat membuat instance akun melalui konsol Pusat Identitas IAM, atau pengalaman penyiapan aplikasi terkel AWS ola yang didukung, verifikasi kasus penggunaan berikut:

  • Periksa yang lain Wilayah AWS Akun AWS di mana Anda mencoba membuat instance akun. Anda terbatas pada satu instance Pusat Identitas IAM per. Akun AWS Untuk mengaktifkan aplikasi, beralih ke Wilayah AWS dengan instance Pusat Identitas IAM atau beralih ke akun tanpa instance Pusat Identitas IAM.

  • Jika organisasi Anda mengaktifkan Pusat Identitas IAM sebelum 14 September 2023, administrator Anda mungkin perlu ikut serta dalam pembuatan instans akun. Bekerja sama dengan administrator Anda untuk mengaktifkan pembuatan instance akun dari konsol Pusat Identitas IAM di akun manajemen.

  • Administrator Anda mungkin telah membuat Kebijakan Kontrol Layanan untuk membatasi pembuatan instance akun Pusat Identitas IAM. Bekerja dengan administrator Anda, tambahkan akun Anda ke daftar izinkan.

Anda menerima kesalahan saat mencoba melihat daftar aplikasi cloud yang telah dikonfigurasi sebelumnya untuk bekerja dengan Pusat Identitas IAM

Kesalahan berikut ini terjadi ketika Anda memiliki kebijakan yang mengizinkan sso:ListApplications tetapi tidak mengizinkan API Pusat Identitas IAM lainnya. Perbarui kebijakan Anda untuk mengatasi kesalahan ini.

ListApplicationsIzin mengotorisasi beberapa API:

  • ListApplicationsAPI.

  • API internal yang mirip dengan ListApplicationProviders API yang digunakan di konsol Pusat Identitas IAM.

Untuk membantu menyelesaikan duplikasi, API internal sekarang juga mengizinkan penggunaan tindakan. ListApplicationProviders Untuk mengizinkan ListApplications API publik tetapi menolak API internal, kebijakan Anda harus menyertakan pernyataan yang menolak ListApplicationProviders tindakan tersebut:

"Statement": [ { "Effect": "Deny", "Action": "sso:ListApplicationProviders", "Resource": "*" }, { "Effect": "Allow", "Action": "sso:ListApplications", "Resource": "<instanceArn>" // (or "*" for all instances) } ]

Untuk mengizinkan API internal tetapi menolakListApplications, kebijakan hanya perlu mengizinkanListApplicationProviders. ListApplicationsAPI ditolak jika tidak diizinkan secara eksplisit.

"Statement": [ { "Effect": "Allow", "Action": "sso:ListApplicationProviders", "Resource": "*" } ]

Saat kebijakan Anda diperbarui, hubungi Dukungan untuk menghapus tindakan proaktif ini.

Masalah mengenai isi pernyataan SAML yang dibuat oleh Pusat Identitas IAM

Pusat Identitas IAM menyediakan pengalaman debug berbasis web untuk pernyataan SAML yang dibuat dan dikirim oleh Pusat Identitas IAM, termasuk atribut dalam pernyataan ini, saat mengakses Akun AWS dan aplikasi SAML dari portal akses. AWS Untuk melihat detail pernyataan SAML yang dihasilkan IAM Identity Center, gunakan langkah-langkah berikut.

  1. Masuk ke portal AWS akses.

  2. Saat Anda masuk ke portal, tahan tombol Shift, pilih ubin aplikasi, lalu lepaskan tombol Shift.

  3. Periksa informasi pada halaman berjudul Anda sekarang dalam mode administrator. Untuk menyimpan informasi ini untuk referensi di masa mendatang, pilih Sal in XML, dan tempel isinya di tempat lain.

  4. Pilih Kirim <application>untuk melanjutkan. Opsi ini mengirimkan pernyataan ke penyedia layanan.

catatan

Beberapa konfigurasi browser dan sistem operasi mungkin tidak mendukung prosedur ini. Prosedur ini telah diuji pada Windows 10 menggunakan browser Firefox, Chrome, dan Edge.

Pengguna tertentu gagal melakukan sinkronisasi ke Pusat Identitas IAM dari penyedia SCIM eksternal

Jika Identity Provider (IdP) dikonfigurasi untuk menyediakan pengguna ke Pusat Identitas IAM menggunakan sinkronisasi SCIM, Anda mungkin mengalami kegagalan sinkronisasi selama proses penyediaan pengguna. Ini mungkin menunjukkan bahwa konfigurasi pengguna di IdP Anda tidak kompatibel dengan persyaratan Pusat Identitas IAM. Ketika ini terjadi, API SCIM Pusat Identitas IAM akan mengembalikan pesan kesalahan yang memberikan wawasan tentang akar penyebab masalah. Anda dapat menemukan pesan kesalahan ini di log atau UI IdP Anda. Atau, Anda dapat menemukan informasi lebih rinci tentang kegagalan penyediaan di AWS CloudTrail log.

Untuk informasi selengkapnya tentang implementasi SCIM Pusat Identitas IAM, termasuk spesifikasi parameter dan operasi yang diperlukan, opsional, dan tidak didukung untuk objek pengguna, lihat Panduan Pengembang Implementasi SCIM Pusat Identi tas IAM di Panduan Pengembang SCIM

Berikut ini adalah beberapa alasan umum untuk kesalahan ini:

  1. Objek pengguna di IdP tidak memiliki nama pertama (diberikan), nama (keluarga) terakhir, nama and/or tampilan.

    Pesan Kesalahan: “2 kesalahan validasi terdeteksi: Nilai 'name.givenName' gagal memenuhi batasan: Anggota harus memenuhi pola ekspresi reguler: [\\ p {L}\\ p {M}\\ p {S}\\ p {N}\\ p {P}\\ p {P}\\ t\\ n\\ r] +; Nilai 'name.givenName' gagal memenuhi batasan: Anggota harus memiliki panjang lebih besar dari atau sama dengan 1"

    1. Solusi: Tambahkan nama pertama (diberikan), terakhir (keluarga), dan tampilan untuk objek pengguna. Selain itu, pastikan pemetaan penyediaan SCIM untuk objek pengguna di IdP Anda dikonfigurasi untuk mengirim nilai yang tidak kosong untuk semua atribut ini.

  2. Lebih dari satu nilai untuk atribut tunggal dikirim untuk pengguna (juga dikenal sebagai “atribut multi-nilai”). Misalnya, pengguna mungkin memiliki nomor telepon kantor dan nomor rumah yang ditentukan dalam IdP, atau beberapa email atau alamat fisik, dan IdP Anda dikonfigurasi untuk mencoba menyinkronkan beberapa atau semua nilai untuk atribut tersebut.

    Pesan Kesalahan: “Atribut daftar emails melebihi batas yang diizinkan 1”

    1. Pilihan solusi:

      1. Perbarui pemetaan penyediaan SCIM Anda untuk objek pengguna di IdP Anda untuk mengirim hanya satu nilai untuk atribut tertentu. Misalnya, konfigurasikan pemetaan yang hanya mengirimkan nomor telepon kerja untuk setiap pengguna.

      2. Jika atribut tambahan dapat dihapus dengan aman dari objek pengguna di IdP, Anda dapat menghapus nilai tambahan, meninggalkan satu atau nol nilai yang ditetapkan untuk atribut tersebut untuk pengguna.

      3. Jika atribut tidak diperlukan untuk tindakan apa pun di AWS, hapus pemetaan untuk atribut tersebut dari pemetaan penyediaan SCIM untuk objek pengguna di IdP Anda.

  3. IdP Anda mencoba mencocokkan pengguna di target (Pusat Identitas IAM, dalam hal ini) berdasarkan beberapa atribut. Karena nama pengguna dijamin unik dalam instance Pusat Identitas IAM tertentu, Anda hanya perlu menentukan username sebagai atribut yang digunakan untuk pencocokan.

    1. Solusi: Pastikan konfigurasi SCIM Anda di IdP hanya menggunakan satu atribut untuk pencocokan dengan pengguna di Pusat Identitas IAM. Misalnya, pemetaan username atau userPrincipalName di IdP ke userName atribut di SCIM untuk penyediaan ke Pusat Identitas IAM akan benar dan cukup untuk sebagian besar implementasi.

Duplikat kesalahan pengguna atau grup saat menyediakan pengguna atau grup dengan penyedia identitas eksternal

Jika Anda mengalami masalah sinkronisasi Pusat Identitas IAM saat menyediakan pengguna atau grup di penyedia identitas eksternal (IdP), itu mungkin karena pengguna atau grup IdP eksternal Anda tidak memiliki nilai atribut unik. Anda mungkin menerima pesan kesalahan berikut di IdP eksternal Anda:

Menolak untuk membuat sumber daya duplikat baru

Anda dapat mengalami masalah ini dalam skenario berikut:

  • Skenario 1

    • Anda menggunakan atribut non-unik yang disesuaikan di IdP eksternal untuk atribut yang harus unik di Pusat Identitas IAM. Pengguna atau grup IAM Identity Center yang ada gagal melakukan sinkronisasi ke IdP Anda.

  • Skenario 2

    • Anda mencoba membuat pengguna yang memiliki atribut duplikat untuk atribut yang harus unik di Pusat Identitas IAM.

      • Misalnya, Anda membuat atau memiliki pengguna Pusat Identitas IAM yang sudah ada dengan atribut berikut:

        • Nama Pengguna: Jane Doe

        • Alamat Email Utama: jane_doe@example.com

      • Kemudian Anda mencoba untuk membuat pengguna lain di IdP eksternal Anda dengan atribut berikut:

        • Nama Pengguna: Richard Doe

        • Alamat Email Utama: jane_doe@example.com

          • IdP eksternal mencoba menyinkronkan dan membuat pengguna di Pusat Identitas IAM. Namun, tindakan ini gagal karena kedua pengguna memiliki nilai duplikat untuk alamat email utama yang harus unik.

Nama pengguna, alamat email utama, dan ExternalID harus unik agar pengguna IdP eksternal Anda berhasil menyinkronkan ke Pusat Identitas IAM. Demikian pula, nama grup harus unik agar grup IdP eksternal Anda berhasil disinkronkan ke Pusat Identitas IAM.

Solusinya adalah meninjau atribut sumber identitas Anda dan memastikannya unik.

Pengguna tidak dapat masuk jika nama pengguna mereka dalam format UPN

Pengguna mungkin tidak dapat masuk ke portal AWS akses berdasarkan format yang mereka gunakan untuk memasukkan nama pengguna mereka di halaman masuk. Untuk sebagian besar, pengguna dapat masuk ke portal pengguna menggunakan nama pengguna biasa mereka, nama logon tingkat bawah (DOMAIN\UserName) atau nama logon UPN mereka (). UserName@Corp.Example.com Pengecualian untuk ini adalah ketika Pusat Identitas IAM menggunakan direktori terhubung yang telah diaktifkan dengan MFA dan mode verifikasi telah disetel ke salah satu atau Context-aware. Always-on Dalam skenario ini, pengguna harus masuk dengan nama logon tingkat bawah (DOMAIN\). UserName Untuk informasi selengkapnya, lihat MFA untuk pengguna direktori Pusat Identitas. Untuk informasi umum tentang format nama pengguna yang digunakan untuk masuk ke Active Directory, lihat Format Nama Pengguna di situs web dokumentasi Microsoft.

Saya mendapatkan kesalahan 'Tidak dapat melakukan operasi pada peran yang dilindungi 'saat memodifikasi peran IAM

Saat meninjau Peran IAM di akun, Anda mungkin melihat nama peran yang dimulai dengan 'awsReservedsso_'. Ini adalah peran yang telah dibuat oleh layanan Pusat Identitas IAM di akun, dan mereka berasal dari menetapkan set izin ke akun. Mencoba memodifikasi peran ini dari dalam konsol IAM akan mengakibatkan kesalahan berikut:

'Cannot perform the operation on the protected role 'AWSReservedSSO_RoleName_Here' - this role is only modifiable by AWS'

Peran-peran ini hanya dapat dimodifikasi dari konsol Administrator Pusat Identitas IAM, yang ada di akun manajemen. AWS Organizations Setelah dimodifikasi, Anda kemudian dapat mendorong perubahan ke AWS akun yang ditugaskan.

Pengguna direktori tidak dapat mengatur ulang kata sandi mereka

Ketika pengguna direktori mengatur ulang kata sandi mereka menggunakan L upa Kata Sandi? opsi selama masuk ke portal AWS akses, kata sandi baru mereka harus mematuhi kebijakan kata sandi default seperti yang dijelaskan dalamPersyaratan kata sandi saat mengelola identitas di Pusat Identitas IAM.

Jika pengguna memasukkan kata sandi yang mematuhi kebijakan dan kemudian menerima kesalahanWe couldn't update your password, periksa untuk melihat apakah kegagalan AWS CloudTrail dicatat. Ini dapat dilakukan dengan mencari di konsol Riwayat Acara CloudTrail menggunakan filter berikut:

"UpdatePassword"

Jika pesan menyatakan hal berikut, maka Anda mungkin perlu menghubungi dukungan:

"errorCode": "InternalFailure", "errorMessage": "An unknown error occurred“

Kemungkinan penyebab lain dari masalah ini adalah dalam konvensi penamaan yang diterapkan pada nilai nama pengguna. Konvensi penamaan harus mengikuti pola tertentu seperti 'Surname.GivenName'. Namun, beberapa nama pengguna bisa cukup panjang, atau mengandung karakter khusus, dan ini dapat menyebabkan karakter dihapus dalam panggilan API, sehingga mengakibatkan kesalahan. Anda mungkin ingin mencoba mengatur ulang kata sandi dengan pengguna uji dengan cara yang sama untuk memverifikasi apakah ini masalahnya.

Jika masalah berlanjut, hubungi Pusat AWS Dukungan.

Pengguna saya direferensikan dalam kumpulan izin tetapi tidak dapat mengakses akun atau aplikasi yang ditetapkan

Masalah ini dapat terjadi jika Anda menggunakan System for Cross-domain Identity Management (SCIM) untuk Penyediaan Otomatis dengan penyedia identitas eksternal. Secara khusus, ketika pengguna, atau grup yang menjadi anggotanya pengguna, dihapus kemudian dibuat ulang menggunakan nama pengguna yang sama (untuk pengguna) atau nama (untuk grup) di penyedia identitas, pengenal internal unik baru dibuat untuk pengguna atau grup baru di Pusat Identitas IAM. Namun, Pusat Identitas IAM masih memiliki referensi ke pengenal lama dalam database izinnya, sehingga nama pengguna atau grup masih muncul di UI, tetapi akses gagal. Ini karena ID pengguna atau grup yang mendasari yang dirujuk UI tidak ada lagi.

Untuk memulihkan Akun AWS akses dalam kasus ini, Anda dapat menghapus akses untuk pengguna atau grup Akun AWS lama dari tempat aslinya ditetapkan, lalu menetapkan kembali akses ke pengguna atau grup. Ini memperbarui kumpulan izin dengan pengenal yang benar untuk pengguna atau grup baru. Demikian pula, untuk memulihkan akses aplikasi, Anda dapat menghapus akses untuk pengguna atau grup dari daftar pengguna yang ditetapkan untuk aplikasi tersebut, lalu menambahkan kembali pengguna atau grup.

Anda juga dapat memeriksa apakah mencatat kegagalan dengan mencari CloudTrail log Anda untuk peristiwa sinkronisasi SCIM yang mereferensikan nama pengguna atau grup yang bersangkutan. AWS CloudTrail

Saya tidak dapat mengonfigurasi aplikasi saya dari katalog aplikasi dengan benar

Jika Anda menambahkan aplikasi dari katalog aplikasi di Pusat Identitas IAM, ketahuilah bahwa setiap penyedia layanan menyediakan dokumentasi terperinci mereka sendiri. Anda dapat mengakses informasi ini dari tab Konfigurasi untuk aplikasi di konsol Pusat Identitas IAM.

Jika masalah terkait dengan pengaturan kepercayaan antara aplikasi penyedia layanan dan Pusat Identitas IAM, pastikan untuk memeriksa instruksi manual untuk langkah-langkah pemecahan masalah.

Kesalahan 'Kesalahan tak terduga telah terjadi' ketika pengguna mencoba masuk menggunakan penyedia identitas eksternal

Kesalahan ini dapat terjadi karena beberapa alasan, tetapi satu alasan umum adalah ketidakcocokan antara informasi pengguna yang dibawa dalam permintaan SAML, dan informasi untuk pengguna di Pusat Identitas IAM.

Agar pengguna Pusat Identitas IAM berhasil masuk saat menggunakan IdP eksternal sebagai sumber identitas, berikut ini harus benar:

  • Format SAML NameID (dikonfigurasi di penyedia identitas Anda) harus 'email'

  • Nilai NameID harus berupa string yang diformat dengan benar (RFC2822) (user@domain.com)

  • Nilai NameID harus sama persis dengan nama pengguna pengguna yang ada di Pusat Identitas IAM (tidak masalah apakah alamat email di Pusat Identitas IAM cocok atau tidak — kecocokan masuk didasarkan pada nama pengguna)

  • Implementasi Pusat Identitas IAM dari federasi SAML 2.0 hanya mendukung 1 pernyataan dalam respons SAML antara penyedia identitas dan Pusat Identitas IAM. Itu tidak mendukung pernyataan SAML terenkripsi.

  • Pernyataan berikut berlaku jika Atribut untuk kontrol akses diaktifkan di akun Pusat Identitas IAM Anda:

    • Jumlah atribut yang dipetakan dalam permintaan SAML harus 50 atau kurang.

    • Permintaan SAML tidak boleh berisi atribut multi-nilai.

    • Permintaan SAML tidak boleh berisi beberapa atribut dengan nama yang sama.

    • Atribut tidak boleh berisi XML terstruktur sebagai nilai.

    • Format Nama harus berupa format yang ditentukan SAML, bukan format generik.

catatan

Pusat Identitas IAM tidak melakukan pembuatan pengguna atau grup “tepat waktu” untuk pengguna atau grup baru melalui federasi SAML. Ini berarti bahwa pengguna harus dibuat sebelumnya di Pusat Identitas IAM, baik secara manual atau melalui penyediaan otomatis, untuk masuk ke Pusat Identitas IAM.

Kesalahan ini juga dapat terjadi ketika titik akhir Assertion Consumer Service (ACS) yang dikonfigurasi di penyedia identitas Anda tidak cocok dengan URL ACS yang disediakan oleh instance Pusat Identitas IAM Anda. Pastikan kedua nilai ini cocok dengan tepat.

Selain itu, Anda dapat memecahkan masalah kegagalan masuk penyedia identitas eksternal lebih lanjut dengan membuka AWS CloudTrail dan memfilter nama ExternalIdPDirectoryLogin acara.

Kesalahan 'Atribut untuk kontrol akses gagal diaktifkan'

Kesalahan ini dapat terjadi jika pengguna yang mengaktifkan ABAC tidak memiliki iam:UpdateAssumeRolePolicy izin yang diperlukan untuk mengaktifkanAtribut untuk kontrol akses.

Saya mendapatkan pesan 'Browser tidak didukung' ketika saya mencoba mendaftarkan perangkat untuk MFA

WebAuthn saat ini didukung di browser web Google Chrome, Mozilla Firefox, Microsoft Edge dan Apple Safari, serta platform Windows 10 dan Android. Beberapa komponen WebAuthn dukungan dapat bervariasi, seperti dukungan otentikator platform di browser macOS dan iOS. Jika pengguna mencoba mendaftar WebAuthn kan perangkat pada browser atau platform yang tidak didukung, mereka akan melihat opsi tertentu berwarna abu-abu yang tidak didukung, atau mereka akan menerima kesalahan bahwa semua metode yang didukung tidak didukung. Dalam kasus ini, silakan merujuk ke FIDO2: Web Authentication (WebAuthn) untuk informasi lebih lanjut tentang browser/platform dukungan. Untuk informasi selengkapnya tentang WebAuthn di Pusat Identitas IAM, lihatFIDO2 autentikator.

Grup “Pengguna Domain” Direktori Aktif tidak disinkronkan dengan benar ke Pusat Identitas IAM

Grup Pengguna Domain Direktori Aktif adalah “grup utama” default untuk objek pengguna AD. Grup utama Direktori Aktif dan keanggotaannya tidak dapat dibaca oleh Pusat Identitas IAM. Saat menetapkan akses ke sumber daya atau aplikasi Pusat Identitas IAM, gunakan grup selain grup Pengguna Domain (atau grup lain yang ditetapkan sebagai grup utama) agar keanggotaan grup tercermin dengan benar di penyimpanan identitas Pusat Identitas IAM.

Kesalahan kredenSIAL MFA tidak valid

Kesalahan ini dapat terjadi ketika pengguna mencoba masuk ke Pusat Identitas IAM menggunakan akun dari penyedia identitas eksternal (misalnya, Okta atauMicrosoft Entra ID) sebelum akun mereka sepenuhnya disediakan ke Pusat Identitas IAM menggunakan protokol SCIM. Setelah akun pengguna disediakan ke Pusat Identitas IAM, masalah ini harus diselesaikan. Konfirmasikan bahwa akun telah disediakan ke Pusat Identitas IAM. Jika tidak, periksa log penyediaan di penyedia identitas eksternal.

Saya mendapatkan pesan 'Terjadi kesalahan tak terduga' ketika saya mencoba mendaftar atau masuk menggunakan aplikasi otentikator

Time-based Sistem kata sandi satu kali (TOTP), seperti yang digunakan oleh IAM Identity Center dalam kombinasi dengan aplikasi otentikator berbasis kode, bergantung pada sinkronisasi waktu antara klien dan server. Pastikan perangkat tempat aplikasi otentikator Anda diinstal disinkronkan dengan benar ke sumber waktu yang dapat diandalkan, atau atur waktu secara manual di perangkat Anda agar sesuai dengan sumber yang dapat diandalkan, seperti NIST (https://www.time.gov/) atau yang setara lainnya local/regional .

Saya mendapatkan kesalahan 'Ini bukan Anda, ini kami' saat mencoba masuk ke Pusat Identitas IAM

Kesalahan ini menunjukkan ada masalah penyiapan dengan instance Pusat Identitas IAM Anda atau penyedia identitas eksternal (IdP) yang digunakan Pusat Identitas IAM sebagai sumber identitasnya. Kami sarankan Anda memverifikasi yang berikut ini:

  • Verifikasi pengaturan tanggal dan waktu pada perangkat yang Anda gunakan untuk masuk. Kami menyarankan Anda mengatur tanggal dan waktu untuk diatur secara otomatis. Jika tidak tersedia, sebaiknya sinkronkan tanggal dan waktu Anda ke server Network Time Protocol (NTP) yang dikenal.

  • Pastikan sertifikat IdP yang diunggah ke Pusat Identitas IAM sama dengan yang disediakan oleh IdP Anda. Anda dapat memeriksa sertifikat dari konsol Pusat Identitas IAM dengan menavigasi ke Pengaturan. Di tab Sumber Identitas pilih T indakan dan kemudian pilih Kel ola Otentikasi. Jika sertifikat IdP dan IAM Identity Center tidak cocok, impor sertifikat baru ke Pusat Identitas IAM.

  • Pastikan format NameID dalam file metadata penyedia identitas Anda adalah sebagai berikut:

    • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

  • Jika Anda menggunakan Konektor AD AWS Directory Service sebagai penyedia identitas Anda, verifikasi bahwa kredenSIAL untuk akun layanan sudah benar dan belum kedaluwarsa. Lihat Memper barui kredenSIAL akun layanan Konektor AD Anda AWS Directory Service untuk informasi selengkapnya.

Pengguna saya tidak menerima email dari Pusat Identitas IAM

Semua email yang dikirim oleh layanan Pusat Identitas IAM akan berasal dari alamat no-reply@signin.aws atauno-reply@login.awsapps.com. Sistem email Anda harus dikonfigurasi sehingga menerima email dari alamat email pengirim ini dan tidak menanganinya sebagai sampah atau spam.

Kesalahan: Anda tidak dapat delete/modify/remove/assign mengakses kumpulan izin yang disediakan di akun manajemen

Pesan ini menunjukkan bahwa Administrator yang didelegasikan fitur telah diaktifkan dan bahwa operasi yang Anda coba sebelumnya hanya dapat berhasil dilakukan oleh seseorang yang memiliki izin akun manajemen AWS Organizations. Untuk mengatasi masalah ini, masuk sebagai pengguna yang memiliki izin ini dan coba lakukan tugas lagi atau tetapkan tugas ini kepada seseorang yang memiliki izin yang benar. Untuk informasi selengkapnya, lihat Daftarkan akun anggota.

Kesalahan: Token sesi tidak ditemukan atau tidak valid

Kesalahan ini dapat terjadi ketika klien, seperti browser web, AWS Toolkit, atau AWS CLI, mencoba menggunakan sesi yang dicabut atau tidak valid di sisi server. Untuk memperbaiki masalah ini, kembali ke aplikasi klien atau situs web dan coba lagi, termasuk masuk lagi jika diminta. Ini terkadang mengharuskan Anda untuk juga membatalkan permintaan yang tertunda, seperti upaya koneksi yang tertunda dari AWS Toolkit dalam IDE Anda.

Anggota grup dari domain tepercaya tidak disinkronkan ke Pusat Identitas IAM

Jika grup keamanan berhasil menyinkronkan ke Pusat Identitas IAM, tetapi anggotanya dari domain lokal tepercaya tidak muncul di Pusat Identitas IAM, hal ini dapat disebabkan oleh grup yang berada di AWS Managed Microsoft AD dan berisi Prinsip Keamanan Asing (FSP) yang mewakili pengguna dari domain tepercaya.

Coba langkah-langkah berikut untuk memecahkan masalah:

  • Sinkronkan grup langsung dari domain tepercaya: Alih-alih menyinkronkan grup dari AWS Managed Microsoft AD yang berisi anggota lintas domain, buat dan sinkronkan grup langsung dari domain lokal tepercaya. Pendekatan ini berfungsi karena Pusat Identitas IAM dapat mengakses objek pengguna aktual di domain sumber.

  • Verifikasi izin akun layanan: Pastikan akun layanan Pusat Identitas IAM memiliki izin yang diperlukan pada objek pengguna di domain tepercaya: ReadProperties dan ListContents izin.

Masalah yang mengaktifkan instance Pusat Identitas IAM Multi-wilayah

Jika Anda memilih Multi-Region instance saat mengaktifkan Pusat Identitas IAM, proses penyiapan akan membuat kunci yang dikelola pelanggan, mereplikasinya ke Wilayah tambahan, mengaktifkan instance Anda, dan menambahkan Wilayah tambahan. Jika salah satu langkah ini gagal, Anda mungkin melihat salah satu kesalahan berikut.

Pembuatan kunci gagal

Kunci yang dikelola pelanggan tidak dapat dibuat di akun Anda. Instans Anda tidak diaktifkan.

Jika ini adalah kesalahan izin, verifikasi bahwa peran Anda memiliki kms:TagResource izin kms:CreateKey dan, lalu pilih Aktifkan untuk mencoba lagi.

Replikasi kunci gagal

Kunci yang dikelola pelanggan dibuat di akun Anda, tetapi kunci replika tidak dapat dibuat di Wilayah tambahan. Instans Anda tidak diaktifkan.

Jika ini adalah kesalahan izin, verifikasi bahwa peran Anda memiliki kms:ReplicateKey izin.

Pilih Aktif kan untuk mencoba lagi. Kunci yang sama digunakan.

Jika Anda kembali nanti, temukan kunci di AWS KMS konsol dengan memfilter tagCreatedBy: IAM Identity Center. Salin ID kunci, lalu pilih Instans kustom dan pilih kunci itu.

Untuk memulai dari awal, hapus kunci di AWS KMS konsol dan pilih Multi-Region instance untuk membuat yang baru.

Pembuatan instance gagal

Kunci yang dikelola pelanggan dibuat dan direplikasi ke Wilayah tambahan, tetapi instans Anda tidak dapat diaktifkan.

Jika ini adalah kesalahan izin, verifikasi bahwa peran Anda memiliki izin yang diperlukan untuk membuat instance Pusat Identitas IAM.

Pilih Aktif kan untuk mencoba lagi. Kunci yang sama digunakan.

Jika Anda kembali nanti, temukan kunci di AWS KMS konsol dengan memfilter tagCreatedBy: IAM Identity Center. Salin ID kunci, lalu pilih Instans kustom dan pilih kunci itu.

Untuk memulai dari awal, hapus kunci dan replika di AWS KMS konsol dan pilih Multi-Region instance untuk membuat yang baru.

catatan

Kesalahan ini juga dapat terjadi saat menggunakan instance kustom jika pembuatan instance atau replikasi Wilayah gagal. Jika Anda memberikan kunci yang dikelola pelanggan Anda sendiri, langkah pembuatan kunci dan replikasi tidak berlaku.