View a markdown version of this page

Konfigurasikan SAML 2.0 dan buat direktori WorkSpaces Pools - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan SAML 2.0 dan buat direktori WorkSpaces Pools

Anda dapat mengaktifkan pendaftaran aplikasi WorkSpaces klien dan masuk ke WorkSpaces dalam WorkSpaces Pool dengan mengatur federasi identitas menggunakan SAML 2.0. Untuk melakukan ini, Anda menggunakan peran AWS Identity and Access Management (IAM) dan URL status relai untuk mengonfigurasi penyedia identitas (IdP) SAML 2.0 Anda dan mengaktifkannya untuk. AWS Ini memberi pengguna federasi Anda akses ke direktori WorkSpace Pool. Status relay adalah titik akhir WorkSpaces direktori tempat pengguna diteruskan setelah berhasil masuk AWS.

penting

WorkSpaces Pools tidak mendukung konfigurasi IP-based SAML 2.0.

Langkah 1: Pertimbangkan persyaratannya

Persyaratan berikut berlaku saat menyiapkan SAML untuk direktori WorkSpaces Pools.

  • Peran workspaces_ DefaultRole IAM harus ada di akun Anda. AWS Peran ini dibuat secara otomatis saat Anda menggunakan WorkSpaces Pengaturan Cepat atau jika sebelumnya Anda meluncurkan WorkSpace menggunakan Konsol Manajemen AWS. Ini memberikan WorkSpaces izin Amazon untuk mengakses AWS sumber daya tertentu atas nama Anda. Jika peran sudah ada, Anda mungkin perlu melampirkan kebijakan terkel AmazonWorkSpacesPoolServiceAccess ola ke dalamnya, yang digunakan Amazon WorkSpaces untuk mengakses sumber daya yang diperlukan di AWS akun untuk WorkSpaces Pools. Untuk informasi selengkapnya, lihat Buat peran ruang kerja_ DefaultRole dan AWS kebijakan yang dikelola: AmazonWorkSpacesPoolServiceAccess.

  • Anda dapat mengonfigurasi otentikasi SAML 2.0 untuk WorkSpaces Pools di Wilayah AWS yang mendukung fitur tersebut. Untuk informasi selengkapnya, lihat Wilayah AWS dan Zona Ketersediaan untuk Kol WorkSpaces am.

  • Untuk menggunakan otentikasi SAML 2.0 dengan WorkSpaces, IdP harus mendukung SSO yang tidak diminta IdP-initiated dengan sumber daya target deep link atau URL titik akhir status relai. Contoh IdPs dukungan ini termasuk ADFS, Azure AD, Duo Single, Okta Sign-On, PingFederate, dan. PingOne Konsultasikan dokumentasi IdP Anda untuk informasi lebih lanjut.

  • Otentikasi SAML 2.0 hanya didukung pada WorkSpaces klien berikut. Untuk WorkSpaces klien terbaru, lihat halaman Un duhan WorkSpaces Klien Amazon.

    • Aplikasi klien Windows versi 5.20.0 atau yang lebih baru

    • Klien macOS versi 5.20.0 atau yang lebih baru

    • Akses Web

Langkah 2: Selesaikan prasyarat

Lengkapi prasyarat berikut sebelum mengonfigurasi sambungan IdP SAML 2.0 ke direktori WorkSpaces Pool.

  • Konfigurasikan IdP Anda untuk membuat hubungan kepercayaan dengan AWS.

  • Lihat Meng integrasikan penyedia solusi SAML pihak ketiga dengan AWS untuk informasi selengkapnya tentang mengonfigur AWS asi federasi. Contoh yang relevan termasuk integrasi IdP dengan IAM untuk mengakses. Konsol Manajemen AWS

  • Gunakan IdP Anda untuk membuat dan mengunduh dokumen metadata federasi yang menggambarkan organisasi Anda sebagai IdP. Dokumen XML yang ditandatangani ini digunakan untuk membangun kepercayaan pihak yang bergantung. Simpan file ini ke lokasi yang dapat Anda akses dari konsol IAM nanti.

  • Buat direktori WorkSpaces Pool dengan menggunakan WorkSpaces konsol. Untuk informasi selengkapnya, lihat Menggunakan Active Directory dengan WorkSpaces Pools.

  • Buat Kum WorkSpaces pulan untuk pengguna yang dapat masuk ke IdP menggunakan jenis direktori yang didukung. Untuk informasi selengkapnya, lihat Buat WorkSpaces Kolam.

Langkah 3: Buat penyedia identitas SAML di IAM

Untuk memulai, Anda harus membuat SAML IdP di IAM. IdP ini mendefinisikan hubungan AWS kepercayaan IdP-to organisasi Anda menggunakan dokumen metadata yang dihasilkan oleh perangkat lunak IdP di organisasi Anda. Untuk informasi selengkapnya, lihat Membuat dan mengelola penyedia identitas SAML di Panduan AWS Identity and Access Management Pengguna. Untuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat AWS Identity and Access Management di Panduan AWS GovCloud (US) Pengguna.

Langkah 4: Buat direktori WorkSpace Pool

Selesaikan prosedur berikut untuk membuat direktori WorkSpaces Pool.

  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Pilih Direk tori di panel navigasi.

  3. Pilih Buat direktori.

  4. Untuk WorkSpace jenis, pilih Kolam.

  5. Di bagian Sumber identitas pengguna halaman:

    1. Masukkan nilai placeholder ke dalam kotak teks URL akses pengguna. Misalnya, masukkan placeholder ke dalam kotak teks. Anda akan mengedit ini nanti setelah menyiapkan hak aplikasi di IdP Anda.

    2. Biarkan kotak teks nama parameter status Relay kosong. Anda akan mengedit ini nanti setelah menyiapkan hak aplikasi di IdP Anda.

  6. Di bagian Informasi Direktori halaman, masukkan nama dan deskripsi untuk direktori. Nama direktori dan deskripsi harus kurang dari 128 karakter, dapat berisi karakter alfanumerik dan karakter khusus berikut:_ @ # % * + = : ? . / ! \ -. Nama direktori dan deskripsi tidak dapat dimulai dengan karakter khusus.

  7. Di bagian Jaringan dan keamanan halaman:

    1. Pilih VPC dan 2 subnet yang memiliki akses ke sumber daya jaringan yang dibutuhkan aplikasi Anda. Untuk meningkatkan toleransi kesalahan, Anda harus memilih dua subnet di Zona Ketersediaan yang berbeda.

    2. Pilih grup keamanan yang memungkinkan WorkSpaces untuk membuat tautan jaringan di VPC Anda. Grup keamanan mengontrol lalu lintas jaringan apa yang diizinkan mengalir WorkSpaces ke VPC Anda. Misalnya, jika grup keamanan Anda membatasi semua koneksi HTTPS masuk, pengguna yang mengakses portal web Anda tidak akan dapat memuat situs web HTTPS dari. WorkSpaces

  8. Bagian Active Directory Config bersifat opsional. Namun, Anda harus menentukan detail Direktori Aktif (AD) selama pembuatan direktori WorkSpaces Pools jika Anda berencana menggunakan AD dengan WorkSpaces Pools Anda. Anda tidak dapat mengedit Active Directory Config untuk direktori WorkSpaces Pools setelah Anda membuatnya. Untuk informasi selengkapnya tentang menentukan detail AD untuk direktori WorkSpaces Kumpulan, lihatTentukan detail Active Directory untuk direktori WorkSpaces Pools Anda. Setelah Anda menyelesaikan proses yang diuraikan dalam topik itu, Anda harus kembali ke topik ini untuk menyelesaikan pembuatan direktori WorkSpaces Pools Anda.

    Anda dapat melewati bagian Active Directory Config jika Anda tidak berencana menggunakan AD dengan WorkSpaces Pools Anda.

  9. Di bagian properti Streaming halaman:

    • Pilih perilaku izin clipboard, dan masukkan salinan ke batas karakter lokal (opsional), dan tempel ke batas karakter sesi jarak jauh (opsional).

    • Pilih untuk mengizinkan atau tidak mengizinkan cetak ke perangkat lokal.

    • Pilih untuk mengizinkan atau tidak mengizinkan pencatatan diagnostik.

    • Pilih untuk mengizinkan atau tidak mengizinkan masuk kartu pintar. Fitur ini hanya berlaku jika Anda mengaktifkan konfigurasi AD sebelumnya dalam prosedur ini.

  10. Di bagian Penyimpanan halaman, Anda dapat memilih untuk mengaktifkan folder rumah.

  11. Di bagian peran IAM halaman, pilih peran IAM agar tersedia untuk semua instans streaming desktop. Untuk membuat yang baru, pilih Buat peran IAM baru.

    Saat menerapkan peran IAM dari akun Anda ke direktori WorkSpace Pool, Anda dapat membuat permintaan AWS API dari a WorkSpace di WorkSpace Pool tanpa mengelola AWS kredentif secara manual. Untuk informasi selengkapnya, lihat Membuat peran untuk mendelegasikan izin kepada pengguna IAM di Panduan AWS Identity and Access Management Pengguna.

  12. Pilih Buat direktori.

Langkah 5: Buat peran IAM federasi SAML 2.0

Selesaikan prosedur berikut untuk membuat peran IAM federasi SAML 2.0 di konsol IAM.

  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pilih Per an di panel navigasi.

  3. Pilih Buat peran.

  4. Pilih federasi SAML 2.0 untuk tipe entitas tepercaya.

  5. Untuk penyedia berbasis SAML 2.0, pilih penyedia identitas yang Anda buat di IAM. Untuk informasi selengkapnya, lihat Membuat penyedia identitas SAML di I AM.

  6. Pilih Izinkan akses terprogram hanya untuk akses yang diizinkan.

  7. Pilih SAML:sub _type untuk atribut.

  8. Untuk Nilai, masukkan https://signin.aws.amazon.com/saml. Nilai ini membatasi akses peran ke permintaan streaming pengguna SAML yang menyertakan pernyataan tipe subjek SAML dengan nilai. persistent Jika SAML:sub _type persisten, IdP Anda mengirimkan nilai unik yang sama untuk NameID elemen di semua permintaan SAML dari pengguna tertentu. Untuk informasi selengkapnya, lihat Mengidentifikasi pengguna secara unik dalam SAML-based federasi di Panduan AWS Identity and Access Management Pengguna.

  9. Pilih Next untuk melanjutkan.

  10. Jangan membuat perubahan atau pilihan di halaman Tambah izin. Pilih Next untuk melanjutkan.

  11. Masukkan nama dan deskripsi untuk peran tersebut.

  12. Pilih Buat peran.

  13. Di halaman Peran, pilih peran yang harus Anda buat.

  14. Pilih tab Relasi kepercayaan.

  15. Pilih Edit kebijakan kepercayaan.

  16. Di kotak teks JSON Edit kebijakan kepercayaan, tambahkan sts: TagSession action ke kebijakan kepercayaan. Untuk informasi selengkapnya, lihat Meneruskan tag sesi AWS STS di Panduan AWS Identity and Access Management Pengguna.

    Hasilnya akan terlihat seperti contoh berikut ini.

    Contoh kebijakan kepercayaan.
  17. Pilih Perbarui kebijakan.

  18. Pilih tab Izin.

  19. Di bagian Kebijakan izin pada halaman pilih Tam bah izin lalu pilih Buat kebijakan sebaris.

  20. Di bagian editor kebijakan halaman, pilih JSON.

  21. Di kotak teks JSON editor kebijakan, masukkan kebijakan berikut. Pastikan untuk mengganti:

    • <region-code>dengan kode Wil AWS ayah tempat Anda membuat direktori WorkSpace Pool Anda.

    • <account-id>dengan ID AWS akun.

    • <directory-id>dengan ID direktori yang Anda buat sebelumnya. Anda bisa mendapatkannya di WorkSpaces konsol.

    Untuk sumber daya di AWS GovCloud (US) Regions, gunakan format berikut untuk ARN:arn:aws-us-gov:workspaces:<region-code>:<account-id>:directory/<directory-id>.

    JSON
    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "workspaces:Stream", "Resource": "arn:aws:workspaces:us-east-1:111122223333:directory/<directory-id>", "Condition": { "StringEquals": {"workspaces:userId": "${saml:sub}"} } } ] }
  22. Pilih Berikutnya.

  23. Masukkan nama untuk kebijakan, lalu pilih Buat kebijakan.

Langkah 6: Konfigurasikan penyedia identitas SAML 2.0 Anda

Bergantung pada IdP SAML 2.0 Anda, Anda mungkin perlu memperbarui IdP secara manual agar dapat dipercaya AWS sebagai penyedia layanan. Anda melakukan ini dengan mengunduh saml-metadata.xml file yang ditemukan di https://signin.aws.amazon.com/static/saml-metadata.xml, dan kemudian mengunggahnya ke IdP Anda. Ini memperbarui metadata IdP Anda.

Untuk beberapa IdPs, pembaruan mungkin sudah dikonfigurasi. Anda dapat melewati langkah ini jika sudah dikonfigurasi. Jika pembaruan belum dikonfigurasi di IdP Anda, tinjau dokumentasi yang disediakan oleh IdP Anda untuk informasi tentang cara memperbarui metadata. Beberapa penyedia memberi Anda opsi untuk mengetikkan URL file XML ke dasbor mereka, dan IdP memperoleh dan menginstal file untuk Anda. Yang lain mengharuskan Anda mengunduh file dari URL dan kemudian mengunggahnya ke dasbor mereka.

penting

Pada saat ini, Anda juga dapat mengotorisasi pengguna di IdP Anda untuk mengakses WorkSpaces aplikasi yang telah Anda konfigurasikan di IdP Anda. Pengguna yang berwenang untuk mengakses WorkSpaces aplikasi untuk direktori Anda tidak secara otomatis WorkSpace membuat aplikasi untuk mereka. Demikian juga, pengguna yang telah WorkSpace dibuat untuk mereka tidak secara otomatis diberi wewenang untuk mengakses WorkSpaces aplikasi. Agar berhasil terhubung ke otentikasi SAML 2.0 WorkSpace menggunakan, pengguna harus diotorisasi oleh IdP dan harus dibuat. WorkSpace

Langkah 7: Buat pernyataan untuk respons otentikasi SAML

Konfigurasikan informasi yang dikirim IdP Anda AWS sebagai atribut SAML dalam respons otentikasinya. Tergantung pada IdP Anda, ini mungkin sudah dikonfigurasi. Anda dapat melewati langkah ini jika sudah dikonfigurasi. Jika belum dikonfigurasi, berikan yang berikut:

  • SAML Subject NameID — Pengidentifikasi unik untuk pengguna yang masuk. Jangan mengubah format/value bidang ini. Jika tidak, fitur folder rumah tidak akan berfungsi seperti yang diharapkan karena pengguna akan diperlakukan sebagai pengguna yang berbeda.

    catatan

    Untuk Pool yang bergabung WorkSpaces dengan domain, NameID nilai untuk pengguna harus diberikan dalam domain\username format menggunakansAMAccountName, atau dalam username@domain.com format menggunakanuserPrincipalName, atau hanya. userName Jika Anda menggunakan sAMAccountName format, Anda dapat menentukan domain dengan menggunakan nama NetBIOS atau nama domain yang memenuhi syarat (FQDN). sAMAccountNameFormat diperlukan untuk skenario kepercayaan satu arah Active Directory. Untuk informasi lebih lanjut, lihatMenggunakan Active Directory dengan WorkSpaces Pools. jika hanya userName disediakan, pengguna akan masuk ke domain utama

  • Jenis Subjek SAML (dengan nilai yang disetel kepersistent) - Mengatur nilai untuk persistent memastikan bahwa IdP Anda mengirimkan nilai unik yang sama untuk NameID elemen di semua permintaan SAML dari pengguna tertentu. Pastikan kebijakan IAM Anda menyertakan kondisi untuk hanya mengizinkan permintaan SAML dengan SAML disetel kepersistent, sub_type seperti yang dijelaskan di bagian ini. Langkah 5: Buat peran IAM federasi SAML 2.0

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/Role — Elemen ini berisi satu atau lebih AttributeValue elemen yang mencantumkan peran IAM dan IdP SAML tempat pengguna dipetakan oleh IdP Anda. Peran dan IdP ditentukan sebagai pasangan ARN yang dipisahkan koma. Contoh dari nilai yang diharapkan adalaharn:aws:iam::<account-id>:role/<role-name>,arn:aws:iam::<account-id>:saml-provider/<provider-name>.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/RoleSessionName — Elemen ini berisi satu AttributeValue elemen yang menyediakan pengidentifikasi untuk kredenSIAL AWS sementara yang dikeluarkan untuk SSO. Nilai dalam AttributeValue elemen harus antara 2 dan 64 karakter, dapat berisi karakter alfanumerik dan karakter khusus berikut:_ . : / = + - @. Nama tidak boleh berisi spasi. Nilai biasanya alamat email atau nama utama pengguna (UPN). Seharusnya bukan nilai yang menyertakan spasi, seperti nama tampilan pengguna.

  • Attributeelemen dengan Name atribut yang disetel ke:Email https://aws.amazon.com/SAML/Attributes/PrincipalTag — Elemen ini berisi satu elemen AttributeValue yang menyediakan alamat email pengguna. Nilai harus sesuai dengan alamat email WorkSpaces pengguna seperti yang didefinisikan dalam WorkSpaces direktori. Nilai tag dapat mencakup kombinasi huruf, angka, spasi, dan _ . : / = + - @ karakter. Untuk informasi selengkapnya, lihat Aturan untuk penandaan di IAM dan AWS STS di Panduan AWS Identity and Access Management Pengguna.

  • AttributeElemen (Opsional) dengan Name atribut dis https://aws.amazon.com/SAML/Attributes/PrincipalTag et UserPrincipalName el ke: — Elemen ini berisi satu AttributeValue elemen yang menyediakan Direktori Aktif userPrincipalName untuk pengguna yang masuk. Nilai harus diberikan dalam username@domain.com format. Parameter ini digunakan dengan otentikasi berbasis sertifikat sebagai Nama Alternatif Subjek dalam sertifikat pengguna akhir. Untuk informasi selengkapnya, lihat Certificate-based otentikasi dan WorkSpaces Pribadi.

  • AttributeElemen (Opsional) dengan Name atribut diset https://aws.amazon.com/SAML/Attributes/PrincipalTag el ke: ObjectSid (opsional) — Elemen ini berisi satu AttributeValue elemen yang menyediakan pengenal keamanan Active Directory (SID) untuk pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat untuk mengaktifkan pemetaan yang kuat ke pengguna Active Directory. Untuk informasi selengkapnya, lihat Certificate-based otentikasi dan WorkSpaces Pribadi.

  • AttributeElemen (Opsional) dengan Name atribut yang disetel ke:Domain https://aws.amazon.com/SAML/Attributes/PrincipalTag — Elemen ini berisi satu elemen AttributeValue yang menyediakan nama domain yang memenuhi syarat Active Directory DNS (FQDN) bagi pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat ketika Direktori Aktif userPrincipalName untuk pengguna berisi akhiran alternatif. Nilai harus disediakan dalam domain.com format, dan harus menyertakan subdomain apa pun.

  • AttributeElemen (Opsional) dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/SessionDuration — Elemen ini berisi satu AttributeValue elemen yang menentukan jumlah waktu maksimum sesi streaming federasi untuk pengguna dapat tetap aktif sebelum otentikasi ulang diperlukan. Nilai defaultnya adalah 3600 detik (60 menit). Untuk informasi selengkapnya, lihat SAML SessionDurationAttribute di Panduan AWS Identity and Access Management Pengguna.

    catatan

    Meskipun SessionDuration merupakan atribut opsional, kami sarankan Anda memasukkannya ke dalam respons SAML. Jika Anda tidak menentukan atribut ini, durasi sesi diatur ke nilai default 3600 detik (60 menit). WorkSpaces sesi desktop terputus setelah durasi sesi berakhir.

Untuk informasi selengkapnya tentang cara mengonfigurasi elemen-elemen ini, lihat Mengon figurasi pernyataan SAML untuk respons otentikasi di Panduan AWS Identity and Access Management Pengguna. Untuk informasi tentang persyaratan konfigurasi khusus untuk IdP Anda, lihat dokumentasi IdP Anda.

Langkah 8: Konfigurasikan status relai federasi Anda

Gunakan IdP Anda untuk mengonfigurasi status relai federasi Anda untuk menunjuk ke URL status relai direktori WorkSpaces Pool. Setelah autentikasi berhasil oleh AWS, pengguna diarahkan ke titik akhir direktori WorkSpaces Pool, yang didefinisikan sebagai status relai dalam respons otentikasi SAML.

Berikut ini adalah format URL status relai:

https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code

Tabel berikut mencantumkan titik akhir status relai untuk Wil AWS ayah tempat otentikasi WorkSpaces SAML 2.0 tersedia. AWS Wilayah di mana fitur WorkSpaces Pools tidak tersedia telah dihapus.

Region Titik akhir status relai
Wilayah AS Timur (Virginia Utara)
  • ruang kerja.euc-sso.us-east-1.aws.amazon.com

  • (FIPS) ruang kerja.euc-sso-fips.us-east-1.aws.amazon.com

Wilayah AS Barat (Oregon)
  • ruang kerja.euc-sso.us-west-2.aws.amazon.com

  • (FIPS) ruang kerja.euc-sso-fips.us-west-2.aws.amazon.com

Wilayah Asia Pasifik (Mumbai) ruang kerja.euc-sso.ap-south-1.aws.amazon.com
Wilayah Asia Pasifik (Seoul) ruang kerja.euc-sso.ap-northeast-2.aws.amazon.com
Wilayah Asia Pasifik (Singapura) ruang kerja.euc-sso.ap-southeast-1.aws.amazon.com
Wilayah Asia Pasifik (Sydney) ruang kerja.euc-sso.ap-southeast-2.aws.amazon.com
Wilayah Asia Pasifik (Tokyo) ruang kerja.euc-sso.ap-northeast-1.aws.amazon.com
Wilayah Kanada (Pusat) ruang kerja.euc-sso.ca-central-1.aws.amazon.com
Wilayah Eropa (Frankfurt) ruang kerja.euc-sso.eu-central-1.aws.amazon.com
Wilayah Eropa (Irlandia) ruang kerja.euc-sso.eu-west-1.aws.amazon.com
Wilayah Eropa (London) ruang kerja.euc-sso.eu-barat-2.aws.amazon.com
Wilayah Amerika Selatan (Sao Paulo) ruang kerja.euc-sso.sa-east-1.aws.amazon.com
AWS GovCloud (US-West)
  • workspaces.euc-sso.us-gov-west-1.amazonaws-us-gov.com

  • (FIPS) ruang kerja.euc-sso-fips.us-gov-west-1.amazonaws-us-gov.com

catatan

Untuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat Amazon WorkSpaces di Panduan AWS GovCloud Pengguna (AS).

AWS GovCloud (US-East)
  • workspaces.euc-sso.us-gov-east-1.amazonaws-us-gov.com

  • (FIPS) ruang kerja.euc-sso-fips.us-gov-east-1.amazonaws-us-gov.com

catatan

Untuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US) Regions, lihat Amazon WorkSpaces di Panduan AWS GovCloud Pengguna (AS).

Langkah 9: Aktifkan integrasi dengan SAML 2.0 di direktori WorkSpace Pool

Selesaikan prosedur berikut untuk mengaktifkan otentikasi SAML 2.0 untuk direktori WorkSpaces Pool.

  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Pilih Direk tori di panel navigasi.

  3. Pilih tab Direktori Pools.

  4. Pilih ID direktori yang ingin Anda edit.

  5. Pilih Edit di bagian Otentikasi halaman.

  6. Pilih Edit Penyedia Identitas SAML 2.0.

  7. Untuk URL Akses Pengguna, yang kadang-kadang dikenal sebagai “URL SSO”, ganti nilai placeholder dengan URL SSO yang diberikan kepada Anda oleh IdP Anda.

  8. Untuk nama parameter deep link IdP, masukkan parameter yang berlaku untuk IdP dan aplikasi yang telah Anda konfigurasi. Nilai defaultnya adalah RelayState jika Anda menghilangkan nama parameter.

    Tabel berikut mencantumkan URL akses pengguna dan nama parameter deep link yang unik untuk berbagai penyedia identitas untuk aplikasi.

    Penyedia identitas Parameter URL akses pengguna
    ADFS RelayState https://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>
    Azure AD RelayState https://myapps.microsoft.com/signin/<app-id>?tenantId=<tenant-id>
    Duo Single Sign-On RelayState https://<sub-domain>.sso.duosecurity.com/saml2/sp/<app-id>/sso
    Okta RelayState https://<sub-domain>.okta.com/app/<app-name>/<app-id>/sso/saml
    OneLogin RelayState https://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>
    JumpCloud RelayState https://sso.jumpcloud.com/saml2/<app-id>
    Auth0 RelayState https://<default-tenant-name>.us.auth0.com/samlp/<client-id>
    PingFederate TargetResource https://<host>/idp/startSSO.ping?PartnerSpId=<sp-id>
    PingOne untuk Perusahaan TargetResource https://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app-id>&idpid=<idp-id>
  9. Pilih Simpan.

penting

Mencabut SAML 2.0 dari pengguna tidak akan langsung memutuskan sesi mereka. Mereka akan dihapus hanya setelah batas waktu dimulai. Mereka juga dapat menghentikannya menggunakan TerminateWorkspacesPoolSession API.

Pemecahan masalah

Informasi berikut dapat membantu Anda memecahkan masalah tertentu dengan Pool WorkSpaces Anda.

Saya menerima pesan “Tidak dapat masuk” di klien WorkSpaces Pools setelah menyelesaikan otentikasi SAML

K nameID laim dan PrincipalTag:Email dalam SAML harus cocok dengan nama pengguna dan email yang dikonfigurasi di Active Directory. Beberapa IdP mungkin memerlukan pembaruan, penyegaran, atau penerapan ulang setelah menyesuaikan atribut tertentu. Jika Anda membuat penyesuaian dan tidak tercermin dalam pengambilan SAML Anda, lihat dokumentasi atau program dukungan IdP Anda mengenai langkah-langkah spesifik yang diperlukan untuk membuat perubahan diterapkan.