Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan SAML 2.0 dan buat direktori WorkSpaces Pools
Anda dapat mengaktifkan pendaftaran aplikasi WorkSpaces klien dan masuk ke WorkSpaces dalam WorkSpaces Pool dengan mengatur federasi identitas menggunakan SAML 2.0. Untuk melakukan ini, Anda menggunakan peran AWS Identity and Access Management (IAM) dan URL status relai untuk mengonfigurasi penyedia identitas (IdP) SAML 2.0 Anda dan mengaktifkannya untuk. AWS Ini memberi pengguna federasi Anda akses ke direktori WorkSpace Pool. Status relay adalah titik akhir WorkSpaces direktori tempat pengguna diteruskan setelah berhasil masuk AWS.
penting
WorkSpaces Pools tidak mendukung konfigurasi IP-based SAML 2.0.
Topik
Langkah 1: Pertimbangkan persyaratannya
Persyaratan berikut berlaku saat menyiapkan SAML untuk direktori WorkSpaces Pools.
-
Peran workspaces_ DefaultRole IAM harus ada di akun Anda. AWS Peran ini dibuat secara otomatis saat Anda menggunakan WorkSpaces Pengaturan Cepat atau jika sebelumnya Anda meluncurkan WorkSpace menggunakan Konsol Manajemen AWS. Ini memberikan WorkSpaces izin Amazon untuk mengakses AWS sumber daya tertentu atas nama Anda. Jika peran sudah ada, Anda mungkin perlu melampirkan kebijakan terkel AmazonWorkSpacesPoolServiceAccess ola ke dalamnya, yang digunakan Amazon WorkSpaces untuk mengakses sumber daya yang diperlukan di AWS akun untuk WorkSpaces Pools. Untuk informasi selengkapnya, lihat Buat peran ruang kerja_ DefaultRole dan AWS kebijakan yang dikelola: AmazonWorkSpacesPoolServiceAccess.
-
Anda dapat mengonfigurasi otentikasi SAML 2.0 untuk WorkSpaces Pools di Wilayah AWS yang mendukung fitur tersebut. Untuk informasi selengkapnya, lihat Wilayah AWS dan Zona Ketersediaan untuk Kol WorkSpaces am.
-
Untuk menggunakan otentikasi SAML 2.0 dengan WorkSpaces, IdP harus mendukung SSO yang tidak diminta IdP-initiated dengan sumber daya target deep link atau URL titik akhir status relai. Contoh IdPs dukungan ini termasuk ADFS, Azure AD, Duo Single, Okta Sign-On, PingFederate, dan. PingOne Konsultasikan dokumentasi IdP Anda untuk informasi lebih lanjut.
-
Otentikasi SAML 2.0 hanya didukung pada WorkSpaces klien berikut. Untuk WorkSpaces klien terbaru, lihat halaman Un duhan WorkSpaces Klien Amazon
. -
Aplikasi klien Windows versi 5.20.0 atau yang lebih baru
-
Klien macOS versi 5.20.0 atau yang lebih baru
-
Akses Web
-
Langkah 2: Selesaikan prasyarat
Lengkapi prasyarat berikut sebelum mengonfigurasi sambungan IdP SAML 2.0 ke direktori WorkSpaces Pool.
-
Konfigurasikan IdP Anda untuk membuat hubungan kepercayaan dengan AWS.
-
Lihat Meng integrasikan penyedia solusi SAML pihak ketiga dengan AWS untuk informasi selengkapnya tentang mengonfigur AWS asi federasi. Contoh yang relevan termasuk integrasi IdP dengan IAM untuk mengakses. Konsol Manajemen AWS
-
Gunakan IdP Anda untuk membuat dan mengunduh dokumen metadata federasi yang menggambarkan organisasi Anda sebagai IdP. Dokumen XML yang ditandatangani ini digunakan untuk membangun kepercayaan pihak yang bergantung. Simpan file ini ke lokasi yang dapat Anda akses dari konsol IAM nanti.
-
Buat direktori WorkSpaces Pool dengan menggunakan WorkSpaces konsol. Untuk informasi selengkapnya, lihat Menggunakan Active Directory dengan WorkSpaces Pools.
-
Buat Kum WorkSpaces pulan untuk pengguna yang dapat masuk ke IdP menggunakan jenis direktori yang didukung. Untuk informasi selengkapnya, lihat Buat WorkSpaces Kolam.
Langkah 3: Buat penyedia identitas SAML di IAM
Untuk memulai, Anda harus membuat SAML IdP di IAM. IdP ini mendefinisikan hubungan AWS kepercayaan IdP-to organisasi Anda menggunakan dokumen metadata yang dihasilkan oleh perangkat lunak IdP di organisasi Anda. Untuk informasi selengkapnya, lihat Membuat dan mengelola penyedia identitas SAML di Panduan AWS Identity and Access Management Pengguna. Untuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat AWS Identity and Access Management di Panduan AWS GovCloud (US) Pengguna.
Langkah 4: Buat direktori WorkSpace Pool
Selesaikan prosedur berikut untuk membuat direktori WorkSpaces Pool.
Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home
. -
Pilih Direk tori di panel navigasi.
-
Pilih Buat direktori.
-
Untuk WorkSpace jenis, pilih Kolam.
-
Di bagian Sumber identitas pengguna halaman:
-
Masukkan nilai placeholder ke dalam kotak teks URL akses pengguna. Misalnya, masukkan
placeholderke dalam kotak teks. Anda akan mengedit ini nanti setelah menyiapkan hak aplikasi di IdP Anda. -
Biarkan kotak teks nama parameter status Relay kosong. Anda akan mengedit ini nanti setelah menyiapkan hak aplikasi di IdP Anda.
-
-
Di bagian Informasi Direktori halaman, masukkan nama dan deskripsi untuk direktori. Nama direktori dan deskripsi harus kurang dari 128 karakter, dapat berisi karakter alfanumerik dan karakter khusus berikut:
_ @ # % * + = : ? . / ! \ -. Nama direktori dan deskripsi tidak dapat dimulai dengan karakter khusus. -
Di bagian Jaringan dan keamanan halaman:
-
Pilih VPC dan 2 subnet yang memiliki akses ke sumber daya jaringan yang dibutuhkan aplikasi Anda. Untuk meningkatkan toleransi kesalahan, Anda harus memilih dua subnet di Zona Ketersediaan yang berbeda.
-
Pilih grup keamanan yang memungkinkan WorkSpaces untuk membuat tautan jaringan di VPC Anda. Grup keamanan mengontrol lalu lintas jaringan apa yang diizinkan mengalir WorkSpaces ke VPC Anda. Misalnya, jika grup keamanan Anda membatasi semua koneksi HTTPS masuk, pengguna yang mengakses portal web Anda tidak akan dapat memuat situs web HTTPS dari. WorkSpaces
-
-
Bagian Active Directory Config bersifat opsional. Namun, Anda harus menentukan detail Direktori Aktif (AD) selama pembuatan direktori WorkSpaces Pools jika Anda berencana menggunakan AD dengan WorkSpaces Pools Anda. Anda tidak dapat mengedit Active Directory Config untuk direktori WorkSpaces Pools setelah Anda membuatnya. Untuk informasi selengkapnya tentang menentukan detail AD untuk direktori WorkSpaces Kumpulan, lihatTentukan detail Active Directory untuk direktori WorkSpaces Pools Anda. Setelah Anda menyelesaikan proses yang diuraikan dalam topik itu, Anda harus kembali ke topik ini untuk menyelesaikan pembuatan direktori WorkSpaces Pools Anda.
Anda dapat melewati bagian Active Directory Config jika Anda tidak berencana menggunakan AD dengan WorkSpaces Pools Anda.
-
Di bagian properti Streaming halaman:
-
Pilih perilaku izin clipboard, dan masukkan salinan ke batas karakter lokal (opsional), dan tempel ke batas karakter sesi jarak jauh (opsional).
-
Pilih untuk mengizinkan atau tidak mengizinkan cetak ke perangkat lokal.
-
Pilih untuk mengizinkan atau tidak mengizinkan pencatatan diagnostik.
-
Pilih untuk mengizinkan atau tidak mengizinkan masuk kartu pintar. Fitur ini hanya berlaku jika Anda mengaktifkan konfigurasi AD sebelumnya dalam prosedur ini.
-
-
Di bagian Penyimpanan halaman, Anda dapat memilih untuk mengaktifkan folder rumah.
-
Di bagian peran IAM halaman, pilih peran IAM agar tersedia untuk semua instans streaming desktop. Untuk membuat yang baru, pilih Buat peran IAM baru.
Saat menerapkan peran IAM dari akun Anda ke direktori WorkSpace Pool, Anda dapat membuat permintaan AWS API dari a WorkSpace di WorkSpace Pool tanpa mengelola AWS kredentif secara manual. Untuk informasi selengkapnya, lihat Membuat peran untuk mendelegasikan izin kepada pengguna IAM di Panduan AWS Identity and Access Management Pengguna.
-
Pilih Buat direktori.
Langkah 5: Buat peran IAM federasi SAML 2.0
Selesaikan prosedur berikut untuk membuat peran IAM federasi SAML 2.0 di konsol IAM.
-
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Pilih Per an di panel navigasi.
-
Pilih Buat peran.
-
Pilih federasi SAML 2.0 untuk tipe entitas tepercaya.
-
Untuk penyedia berbasis SAML 2.0, pilih penyedia identitas yang Anda buat di IAM. Untuk informasi selengkapnya, lihat Membuat penyedia identitas SAML di I AM.
-
Pilih Izinkan akses terprogram hanya untuk akses yang diizinkan.
-
Pilih SAML:sub _type untuk atribut.
-
Untuk Nilai, masukkan
https://signin.aws.amazon.com/saml. Nilai ini membatasi akses peran ke permintaan streaming pengguna SAML yang menyertakan pernyataan tipe subjek SAML dengan nilai.persistentJika SAML:sub _type persisten, IdP Anda mengirimkan nilai unik yang sama untukNameIDelemen di semua permintaan SAML dari pengguna tertentu. Untuk informasi selengkapnya, lihat Mengidentifikasi pengguna secara unik dalam SAML-based federasi di Panduan AWS Identity and Access Management Pengguna. -
Pilih Next untuk melanjutkan.
-
Jangan membuat perubahan atau pilihan di halaman Tambah izin. Pilih Next untuk melanjutkan.
-
Masukkan nama dan deskripsi untuk peran tersebut.
-
Pilih Buat peran.
-
Di halaman Peran, pilih peran yang harus Anda buat.
-
Pilih tab Relasi kepercayaan.
-
Pilih Edit kebijakan kepercayaan.
-
Di kotak teks JSON Edit kebijakan kepercayaan, tambahkan sts: TagSession action ke kebijakan kepercayaan. Untuk informasi selengkapnya, lihat Meneruskan tag sesi AWS STS di Panduan AWS Identity and Access Management Pengguna.
Hasilnya akan terlihat seperti contoh berikut ini.
-
Pilih Perbarui kebijakan.
-
Pilih tab Izin.
-
Di bagian Kebijakan izin pada halaman pilih Tam bah izin lalu pilih Buat kebijakan sebaris.
-
Di bagian editor kebijakan halaman, pilih JSON.
-
Di kotak teks JSON editor kebijakan, masukkan kebijakan berikut. Pastikan untuk mengganti:
-
<region-code>dengan kode Wil AWS ayah tempat Anda membuat direktori WorkSpace Pool Anda. -
<account-id>dengan ID AWS akun. -
<directory-id>dengan ID direktori yang Anda buat sebelumnya. Anda bisa mendapatkannya di WorkSpaces konsol.
Untuk sumber daya di AWS GovCloud (US) Regions, gunakan format berikut untuk ARN:
arn:aws-us-gov:workspaces:.<region-code>:<account-id>:directory/<directory-id> -
-
Pilih Berikutnya.
-
Masukkan nama untuk kebijakan, lalu pilih Buat kebijakan.
Langkah 6: Konfigurasikan penyedia identitas SAML 2.0 Anda
Bergantung pada IdP SAML 2.0 Anda, Anda mungkin perlu memperbarui IdP secara manual agar dapat dipercaya AWS sebagai penyedia layanan. Anda melakukan ini dengan mengunduh saml-metadata.xml file yang ditemukan di https://signin.aws.amazon.com/static/saml-metadata.xml
Untuk beberapa IdPs, pembaruan mungkin sudah dikonfigurasi. Anda dapat melewati langkah ini jika sudah dikonfigurasi. Jika pembaruan belum dikonfigurasi di IdP Anda, tinjau dokumentasi yang disediakan oleh IdP Anda untuk informasi tentang cara memperbarui metadata. Beberapa penyedia memberi Anda opsi untuk mengetikkan URL file XML ke dasbor mereka, dan IdP memperoleh dan menginstal file untuk Anda. Yang lain mengharuskan Anda mengunduh file dari URL dan kemudian mengunggahnya ke dasbor mereka.
penting
Pada saat ini, Anda juga dapat mengotorisasi pengguna di IdP Anda untuk mengakses WorkSpaces aplikasi yang telah Anda konfigurasikan di IdP Anda. Pengguna yang berwenang untuk mengakses WorkSpaces aplikasi untuk direktori Anda tidak secara otomatis WorkSpace membuat aplikasi untuk mereka. Demikian juga, pengguna yang telah WorkSpace dibuat untuk mereka tidak secara otomatis diberi wewenang untuk mengakses WorkSpaces aplikasi. Agar berhasil terhubung ke otentikasi SAML 2.0 WorkSpace menggunakan, pengguna harus diotorisasi oleh IdP dan harus dibuat. WorkSpace
Langkah 7: Buat pernyataan untuk respons otentikasi SAML
Konfigurasikan informasi yang dikirim IdP Anda AWS sebagai atribut SAML dalam respons otentikasinya. Tergantung pada IdP Anda, ini mungkin sudah dikonfigurasi. Anda dapat melewati langkah ini jika sudah dikonfigurasi. Jika belum dikonfigurasi, berikan yang berikut:
-
SAML Subject NameID — Pengidentifikasi unik untuk pengguna yang masuk. Jangan mengubah format/value bidang ini. Jika tidak, fitur folder rumah tidak akan berfungsi seperti yang diharapkan karena pengguna akan diperlakukan sebagai pengguna yang berbeda.
catatan
Untuk Pool yang bergabung WorkSpaces dengan domain,
NameIDnilai untuk pengguna harus diberikan dalamdomain\usernameformat menggunakansAMAccountName, atau dalamusername@domain.comformat menggunakanuserPrincipalName, atau hanya.userNameJika Anda menggunakansAMAccountNameformat, Anda dapat menentukan domain dengan menggunakan nama NetBIOS atau nama domain yang memenuhi syarat (FQDN).sAMAccountNameFormat diperlukan untuk skenario kepercayaan satu arah Active Directory. Untuk informasi lebih lanjut, lihatMenggunakan Active Directory dengan WorkSpaces Pools. jika hanyauserNamedisediakan, pengguna akan masuk ke domain utama -
Jenis Subjek SAML (dengan nilai yang disetel ke
persistent) - Mengatur nilai untukpersistentmemastikan bahwa IdP Anda mengirimkan nilai unik yang sama untukNameIDelemen di semua permintaan SAML dari pengguna tertentu. Pastikan kebijakan IAM Anda menyertakan kondisi untuk hanya mengizinkan permintaan SAML dengan SAML disetel kepersistent,sub_typeseperti yang dijelaskan di bagian ini. Langkah 5: Buat peran IAM federasi SAML 2.0 -
Attributeelemen denganNameatribut disetel ke https://aws.amazon.com/SAML/Attributes/Role — Elemen ini berisi satu atau lebihAttributeValueelemen yang mencantumkan peran IAM dan IdP SAML tempat pengguna dipetakan oleh IdP Anda. Peran dan IdP ditentukan sebagai pasangan ARN yang dipisahkan koma. Contoh dari nilai yang diharapkan adalaharn:aws:iam::.<account-id>:role/<role-name>,arn:aws:iam::<account-id>:saml-provider/<provider-name> -
Attributeelemen denganNameatribut disetel ke https://aws.amazon.com/SAML/Attributes/RoleSessionName — Elemen ini berisi satuAttributeValueelemen yang menyediakan pengidentifikasi untuk kredenSIAL AWS sementara yang dikeluarkan untuk SSO. Nilai dalamAttributeValueelemen harus antara 2 dan 64 karakter, dapat berisi karakter alfanumerik dan karakter khusus berikut:_ . : / = + - @. Nama tidak boleh berisi spasi. Nilai biasanya alamat email atau nama utama pengguna (UPN). Seharusnya bukan nilai yang menyertakan spasi, seperti nama tampilan pengguna. -
Attributeelemen denganNameatribut yang disetel ke:Email https://aws.amazon.com/SAML/Attributes/PrincipalTag — Elemen ini berisi satu elemenAttributeValueyang menyediakan alamat email pengguna. Nilai harus sesuai dengan alamat email WorkSpaces pengguna seperti yang didefinisikan dalam WorkSpaces direktori. Nilai tag dapat mencakup kombinasi huruf, angka, spasi, dan_ . : / = + - @karakter. Untuk informasi selengkapnya, lihat Aturan untuk penandaan di IAM dan AWS STS di Panduan AWS Identity and Access Management Pengguna. -
AttributeElemen (Opsional) denganNameatribut dis https://aws.amazon.com/SAML/Attributes/PrincipalTag et UserPrincipalName el ke: — Elemen ini berisi satuAttributeValueelemen yang menyediakan Direktori AktifuserPrincipalNameuntuk pengguna yang masuk. Nilai harus diberikan dalamusername@domain.comformat. Parameter ini digunakan dengan otentikasi berbasis sertifikat sebagai Nama Alternatif Subjek dalam sertifikat pengguna akhir. Untuk informasi selengkapnya, lihat Certificate-based otentikasi dan WorkSpaces Pribadi. -
AttributeElemen (Opsional) denganNameatribut diset https://aws.amazon.com/SAML/Attributes/PrincipalTag el ke: ObjectSid (opsional) — Elemen ini berisi satuAttributeValueelemen yang menyediakan pengenal keamanan Active Directory (SID) untuk pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat untuk mengaktifkan pemetaan yang kuat ke pengguna Active Directory. Untuk informasi selengkapnya, lihat Certificate-based otentikasi dan WorkSpaces Pribadi. -
AttributeElemen (Opsional) denganNameatribut yang disetel ke:Domain https://aws.amazon.com/SAML/Attributes/PrincipalTag — Elemen ini berisi satu elemenAttributeValueyang menyediakan nama domain yang memenuhi syarat Active Directory DNS (FQDN) bagi pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat ketika Direktori AktifuserPrincipalNameuntuk pengguna berisi akhiran alternatif. Nilai harus disediakan dalamdomain.comformat, dan harus menyertakan subdomain apa pun. -
AttributeElemen (Opsional) denganNameatribut disetel ke https://aws.amazon.com/SAML/Attributes/SessionDuration — Elemen ini berisi satuAttributeValueelemen yang menentukan jumlah waktu maksimum sesi streaming federasi untuk pengguna dapat tetap aktif sebelum otentikasi ulang diperlukan. Nilai defaultnya adalah3600detik (60 menit). Untuk informasi selengkapnya, lihat SAML SessionDurationAttribute di Panduan AWS Identity and Access Management Pengguna.catatan
Meskipun
SessionDurationmerupakan atribut opsional, kami sarankan Anda memasukkannya ke dalam respons SAML. Jika Anda tidak menentukan atribut ini, durasi sesi diatur ke nilai default3600detik (60 menit). WorkSpaces sesi desktop terputus setelah durasi sesi berakhir.
Untuk informasi selengkapnya tentang cara mengonfigurasi elemen-elemen ini, lihat Mengon figurasi pernyataan SAML untuk respons otentikasi di Panduan AWS Identity and Access Management Pengguna. Untuk informasi tentang persyaratan konfigurasi khusus untuk IdP Anda, lihat dokumentasi IdP Anda.
Langkah 8: Konfigurasikan status relai federasi Anda
Gunakan IdP Anda untuk mengonfigurasi status relai federasi Anda untuk menunjuk ke URL status relai direktori WorkSpaces Pool. Setelah autentikasi berhasil oleh AWS, pengguna diarahkan ke titik akhir direktori WorkSpaces Pool, yang didefinisikan sebagai status relai dalam respons otentikasi SAML.
Berikut ini adalah format URL status relai:
https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code
Tabel berikut mencantumkan titik akhir status relai untuk Wil AWS ayah tempat otentikasi WorkSpaces SAML 2.0 tersedia. AWS Wilayah di mana fitur WorkSpaces Pools tidak tersedia telah dihapus.
| Region | Titik akhir status relai |
|---|---|
| Wilayah AS Timur (Virginia Utara) |
|
| Wilayah AS Barat (Oregon) |
|
| Wilayah Asia Pasifik (Mumbai) | ruang kerja.euc-sso.ap-south-1.aws.amazon.com |
| Wilayah Asia Pasifik (Seoul) | ruang kerja.euc-sso.ap-northeast-2.aws.amazon.com |
| Wilayah Asia Pasifik (Singapura) | ruang kerja.euc-sso.ap-southeast-1.aws.amazon.com |
| Wilayah Asia Pasifik (Sydney) | ruang kerja.euc-sso.ap-southeast-2.aws.amazon.com |
| Wilayah Asia Pasifik (Tokyo) | ruang kerja.euc-sso.ap-northeast-1.aws.amazon.com |
| Wilayah Kanada (Pusat) | ruang kerja.euc-sso.ca-central-1.aws.amazon.com |
| Wilayah Eropa (Frankfurt) | ruang kerja.euc-sso.eu-central-1.aws.amazon.com |
| Wilayah Eropa (Irlandia) | ruang kerja.euc-sso.eu-west-1.aws.amazon.com |
| Wilayah Eropa (London) | ruang kerja.euc-sso.eu-barat-2.aws.amazon.com |
| Wilayah Amerika Selatan (Sao Paulo) | ruang kerja.euc-sso.sa-east-1.aws.amazon.com |
| AWS GovCloud (US-West) |
catatanUntuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat Amazon WorkSpaces di Panduan AWS GovCloud Pengguna (AS). |
| AWS GovCloud (US-East) |
catatanUntuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat Amazon WorkSpaces di Panduan AWS GovCloud Pengguna (AS). |
Langkah 9: Aktifkan integrasi dengan SAML 2.0 di direktori WorkSpace Pool
Selesaikan prosedur berikut untuk mengaktifkan otentikasi SAML 2.0 untuk direktori WorkSpaces Pool.
Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home
. -
Pilih Direk tori di panel navigasi.
-
Pilih tab Direktori Pools.
-
Pilih ID direktori yang ingin Anda edit.
-
Pilih Edit di bagian Otentikasi halaman.
-
Pilih Edit Penyedia Identitas SAML 2.0.
-
Untuk URL Akses Pengguna, yang kadang-kadang dikenal sebagai “URL SSO”, ganti nilai placeholder dengan URL SSO yang diberikan kepada Anda oleh IdP Anda.
-
Untuk nama parameter deep link IdP, masukkan parameter yang berlaku untuk IdP dan aplikasi yang telah Anda konfigurasi. Nilai defaultnya adalah
RelayStatejika Anda menghilangkan nama parameter.Tabel berikut mencantumkan URL akses pengguna dan nama parameter deep link yang unik untuk berbagai penyedia identitas untuk aplikasi.
Penyedia identitas Parameter URL akses pengguna ADFS RelayStatehttps://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>Azure AD RelayStatehttps://myapps.microsoft.com/signin/<app-id>?tenantId=<tenant-id>Duo Single Sign-On RelayStatehttps://<sub-domain>.sso.duosecurity.com/saml2/sp/<app-id>/ssoOkta RelayStatehttps://<sub-domain>.okta.com/app/<app-name>/<app-id>/sso/samlOneLogin RelayStatehttps://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>JumpCloud RelayStatehttps://sso.jumpcloud.com/saml2/<app-id>Auth0 RelayStatehttps://<default-tenant-name>.us.auth0.com/samlp/<client-id>PingFederate TargetResourcehttps://<host>/idp/startSSO.ping?PartnerSpId=<sp-id>PingOne untuk Perusahaan TargetResourcehttps://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app-id>&idpid=<idp-id> -
Pilih Simpan.
penting
Mencabut SAML 2.0 dari pengguna tidak akan langsung memutuskan sesi mereka. Mereka akan dihapus hanya setelah batas waktu dimulai. Mereka juga dapat menghentikannya menggunakan TerminateWorkspacesPoolSession API.
Pemecahan masalah
Informasi berikut dapat membantu Anda memecahkan masalah tertentu dengan Pool WorkSpaces Anda.
Saya menerima pesan “Tidak dapat masuk” di klien WorkSpaces Pools setelah menyelesaikan otentikasi SAML
K nameID laim dan PrincipalTag:Email dalam SAML harus cocok dengan nama pengguna dan email yang dikonfigurasi di Active Directory. Beberapa IdP mungkin memerlukan pembaruan, penyegaran, atau penerapan ulang setelah menyesuaikan atribut tertentu. Jika Anda membuat penyesuaian dan tidak tercermin dalam pengambilan SAML Anda, lihat dokumentasi atau program dukungan IdP Anda mengenai langkah-langkah spesifik yang diperlukan untuk membuat perubahan diterapkan.