View a markdown version of this page

Siapkan SAML 2.0 untuk Pribadi WorkSpaces - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Siapkan SAML 2.0 untuk Pribadi WorkSpaces

Akti WorkSpaces fkan pendaftaran aplikasi klien dan masuk WorkSpaces untuk pengguna Anda dengan menggunakan kredentif penyedia identitas (IdP) SAML 2.0 dan metode otentikasi mereka dengan menyiapkan federasi identitas menggunakan SAML 2.0. Untuk mengatur federasi identitas menggunakan SAML 2.0, gunakan peran IAM dan URL status relai untuk mengonfigurasi IdP Anda dan mengaktifkan. AWS Ini memberi pengguna federasi Anda akses ke WorkSpaces direktori. Status relay adalah titik akhir WorkSpaces direktori tempat pengguna diteruskan setelah berhasil masuk AWS.

Persyaratan

  • Otentikasi SAML 2.0 tersedia di Wilayah berikut:

    • Wilayah AS Timur (Virginia Utara)

    • Wilayah AS Barat (Oregon)

    • Wilayah Afrika (Cape Town)

    • Wilayah Asia Pacific (Mumbai)

    • Wilayah Asia Pasifik (Seoul)

    • Wilayah Asia Pasifik (Singapura)

    • Wilayah Asia Pasifik (Sydney)

    • Wilayah Asia Pasifik (Tokyo)

    • Wilayah Kanada (Pusat)

    • Wilayah Eropa (Frankfurt)

    • Wilayah Eropa (Irlandia)

    • Wilayah Eropa (London)

    • Wilayah Amerika Selatan (Sao Paulo)

    • Wilayah Israel (Tel Aviv)

    • AWS GovCloud (US-West)

    • AWS GovCloud (US-East)

  • Untuk menggunakan otentikasi SAML 2.0 dengan WorkSpaces, IdP harus mendukung SSO yang tidak diminta IdP-initiated dengan sumber daya target deep link atau URL titik akhir status relai. Contohnya IdPs termasuk ADFS, Azure AD, Duo Single Sign-On, Okta, PingFederate, dan. PingOne Konsultasikan dokumentasi IdP Anda untuk informasi lebih lanjut.

  • Otentikasi SAML 2.0 akan berfungsi dengan WorkSpaces diluncurkan menggunakan Simple AD, tetapi ini tidak disarankan karena Simple AD tidak terintegrasi dengan SAML 2.0. IdPs

  • Otentikasi SAML 2.0 didukung pada WorkSpaces klien berikut. Versi klien lain tidak didukung untuk otentikasi SAML 2.0. Buka Unduhan WorkSpaces Klien Amazon untuk menemukan versi terbaru:

    • Aplikasi klien Windows versi 5.1.0.3029 atau yang lebih baru

    • Klien macOS versi 5.x atau yang lebih baru

    • Klien Linux untuk Ubuntu 22.04 versi 2024.1 atau yang lebih baru, Ubuntu 20.04 versi 24.1 atau yang lebih baru

    • Akses Web

    Versi klien lain tidak akan dapat terhubung ke yang WorkSpaces diaktifkan untuk otentikasi SAML 2.0 kecuali fallback diaktifkan. Untuk informasi selengkapnya, lihat Mengaktifkan otentikasi SAML 2.0 pada WorkSpaces direktori.

Untuk petunjuk langkah demi langkah untuk mengintegrasikan SAML 2.0 dengan WorkSpaces menggunakan ADFS, Azure AD, Duo Single, Okta Sign-On, PingFederate dan PingOne untuk Perusahaan OneLogin, tinjau Panduan Implementasi Otentikasi Amazon WorkSpaces SAML.

Prasyarat

Lengkapi prasyarat berikut sebelum mengonfigurasi koneksi penyedia identitas (IdP) SAML 2.0 Anda ke direktori. WorkSpaces

  1. Konfigurasikan IdP Anda untuk mengintegrasikan identitas pengguna dari Microsoft Active Directory yang digunakan dengan WorkSpaces direktori. Untuk pengguna dengan a WorkSpace, atribut s AMAccountName dan email untuk pengguna Active Directory dan nilai klaim SAML harus cocok agar pengguna dapat masuk WorkSpaces menggunakan IdP. Untuk informasi selengkapnya tentang mengintegrasikan Active Directory dengan IdP Anda, lihat dokumentasi IdP Anda.

  2. Konfigurasikan IdP Anda untuk membuat hubungan kepercayaan dengan AWS.

    • Lihat Meng integrasikan penyedia solusi SAML pihak ketiga dengan AWS untuk informasi selengkapnya tentang mengonfigur AWS asi federasi. Contoh yang relevan termasuk integrasi IdP dengan AWS IAM untuk mengakses konsol AWS manajemen.

    • Gunakan IdP Anda untuk membuat dan mengunduh dokumen metadata federasi yang menggambarkan organisasi Anda sebagai IdP. Dokumen XML yang ditandatangani ini digunakan untuk membangun kepercayaan pihak yang bergantung. Simpan file ini ke lokasi yang dapat Anda akses dari konsol IAM nanti.

  3. Buat atau daftarkan direktori WorkSpaces dengan menggunakan konsol WorkSpaces manajemen. Untuk informasi selengkapnya, lihat Mengelola direktori untuk WorkSpaces. Otentikasi SAML 2.0 untuk WorkSpaces didukung untuk jenis direktori berikut:

    • AD Connector

    • AWS Microsoft AD yang dikelola

  4. Buat WorkSpace untuk pengguna yang dapat masuk ke IdP menggunakan jenis direktori yang didukung. Anda dapat membuat WorkSpace menggunakan konsol WorkSpaces manajemen, AWS CLI, atau WorkSpaces API. Untuk informasi selengkapnya, lihat Mel uncurkan desktop virtual menggunakan WorkSpaces.

Langkah 1: Buat penyedia identitas SAML di AWS IAM

Pertama, buat SAML IdP di AWS IAM. IdP ini mendefinisikan hubungan AWS kepercayaan IdP-to organisasi Anda menggunakan dokumen metadata yang dihasilkan oleh perangkat lunak IdP di organisasi Anda. Untuk informasi selengkapnya, lihat Membuat dan mengelola penyedia identitas SAML (Amazon Web Services Management Console). Untuk informasi tentang bekerja dengan SAML IdPs di AWS GovCloud (US-West) dan AWS GovCloud (US-East), lihat AWS Identitas dan Manajemen Akses.

Langkah 2: Buat peran IAM federasi SAML 2.0

Selanjutnya, buat peran IAM federasi SAML 2.0. Langkah ini menetapkan hubungan kepercayaan antara IAM dan IdP organisasi Anda, yang mengidentifikasi IdP Anda sebagai entitas terpercaya untuk federasi.

Untuk membuat peran IAM untuk SAML IdP

  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Per an > Buat peran.

  3. Untuk Jenis Peran, pilih federasi SAML 2.0.

  4. Untuk Penye dia SAML, pilih SAML IdP yang Anda buat.

  5. Untuk Kondisi, pilih Tambah kondisi, lalu lakukan hal berikut:

    1. Untuk Kunci, pilih SAML:sub _type.

    2. Untuk Kondisi, pilih StringEquals.

    3. Untuk Nilai, masukkan persistent.

    Nilai ini membatasi akses peran ke permintaan streaming pengguna SAML. Permintaan harus menyertakan pernyataan tipe subjek SAML dengan nilai persisten. Jika atribut SAML:sub _type disetel ke persistent, IdP Anda mengirimkan nilai unik yang sama untuk elemen NameID di semua permintaan SAML dari pengguna tertentu. Untuk informasi selengkapnya tentang pernyataan SAML:sub _type, lihat bagian Identifikasi pengguna secara unik di SAML-based federasi di Menggunakan SAML-based federasi untuk akses API ke. AWS

  6. Pilih Berikutnya.

  7. Pada halaman Tambahkan izin, pilih Berikutnya. Jangan menambahkan kebijakan izin di sini. Anda menyematkan kebijakan sebaris untuk peran ini nanti, diLangkah 3: Menanamkan kebijakan sebaris untuk peran IAM.

  8. Pada halaman Nama, ulasan, dan buat, untuk Nama peran, masukkan nama yang mengidentifikasi tujuan peran ini. Karena beberapa entitas mungkin mereferensikan peran, Anda tidak dapat mengedit nama peran setelah dibuat.

  9. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk peran baru ini.

  10. (Opsional) Di bawah Langkah 3: Tambahkan tag, pilih Tambahkan tag baru dan masukkan kunci dan nilai untuk setiap tag yang ingin Anda tambahkan. Untuk informasi selengkapnya, lihat Menandai pengguna dan peran IAM.

  11. Pilih Buat peran.

  12. Tambahkan sts:TagSession izin ke kebijakan kepercayaan peran IAM baru Anda. Untuk informasi selengkapnya, lihat Meneruskan tag sesi di AWS STS. Dalam detail peran IAM baru Anda, pilih tab Relasi kepercayaan, lalu pilih Edit kebijakan kepercayaan. Saat editor Edit kebijakan kepercayaan terbuka, tambahkan sts:TagSession izin sehingga kebijakan tersebut cocok dengan yang berikut ini:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::111122223333:saml-provider/IDENTITY-PROVIDER" }, "Action": [ "sts:AssumeRoleWithSAML", "sts:TagSession" ], "Condition": { "StringEquals": { "SAML:sub_type": "persistent" }, "StringLike": { "SAML:aud": "https://*signin.aws.amazon.com/saml*" } } } ] }

Dalam kebijakan, IDENTITY-PROVIDER cocok dengan nama IdP SAML yang Anda pilih di Langkah 1, dan 111122223333 merupakan ID AWS akun Anda. Setelah menambahkan sts:TagSession izin, pilih Per barui kebijakan.

Langkah 3: Menanamkan kebijakan sebaris untuk peran IAM

Selanjutnya, sematkan kebijakan IAM sebaris untuk peran yang Anda buat. Saat Anda menyematkan kebijakan sebaris, izin dalam kebijakan tersebut tidak dapat dilampirkan secara tidak sengaja ke entitas utama yang salah. Kebijakan sebaris memberi pengguna federasi akses ke WorkSpaces direktori.

penting

Kebijakan IAM untuk mengelola akses AWS berdasarkan IP sumber tidak didukung untuk workspaces:Stream tindakan tersebut. Untuk mengelola kontrol akses IP WorkSpaces, gunakan grup kontrol akses IP. Selain itu, saat menggunakan otentikasi SAML 2.0, Anda dapat menggunakan kebijakan kontrol akses IP jika tersedia dari SAML 2.0 IdP Anda.

  1. Dalam detail untuk peran IAM yang Anda buat, pilih tab Izin, lalu tambahkan izin yang diperlukan ke kebijakan izin peran tersebut. Wizard Buat kebijakan akan dimulai.

  2. Di Buat kebijakan, pilih tab JSON.

  3. Salin dan tempel kebijakan JSON berikut ke jendela JSON. Kemudian, ubah sumber daya dengan memasukkan Kode AWS Wilayah, ID akun, dan ID direktori Anda. Dalam kebijakan berikut, "Action": "workspaces:Stream" adalah tindakan yang memberi WorkSpaces pengguna Anda izin untuk terhubung ke sesi desktop mereka di WorkSpaces direktori.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "workspaces:Stream", "Resource": "arn:aws:workspaces:us-east-1:123456789012:directory/DIRECTORY-ID", "Condition": { "StringEquals": { "workspaces:userId": "${saml:sub}" } } } ] }

    Ganti REGION-CODE dengan AWS Wilayah tempat WorkSpaces direktori Anda ada. Ganti DIRECTORY-ID dengan ID WorkSpaces direktori, yang dapat ditemukan di konsol WorkSpaces manajemen. Untuk sumber daya di AWS GovCloud (US-West) atau AWS GovCloud (US-East), gunakan format berikut untuk ARN:arn:aws-us-gov:workspaces:REGION-CODE:ACCOUNT-ID-WITHOUT-HYPHENS:directory/DIRECTORY-ID.

  4. Setelah selesai, pilih Kebijakan T injauan. Validator Kebijakan akan melaporkan kesalahan sintaks apa pun.

Langkah 4: Konfigurasikan penyedia identitas SAML 2.0 Anda

Selanjutnya, tergantung pada IdP SAML 2.0 Anda, Anda mungkin perlu memperbarui IdP Anda secara manual agar dapat dipercaya AWS sebagai penyedia layanan dengan mengunggah saml-metadata.xml file di https://signin.aws.amazon.com/static/saml-metadata.xml ke IdP Anda. Langkah ini memperbarui metadata IdP Anda. Untuk beberapa IdPs, pembaruan mungkin sudah dikonfigurasi. Jika ini masalahnya, lanjutkan ke langkah berikutnya.

Jika pembaruan ini belum dikonfigurasi di IdP Anda, tinjau dokumentasi yang disediakan oleh IdP Anda untuk informasi tentang cara memperbarui metadata. Beberapa penyedia memberi Anda opsi untuk mengetik URL, dan IdP memperoleh dan menginstal file untuk Anda. Lainnya mengharuskan Anda mengunduh file dari URL lalu menyediakannya sebagai file lokal.

penting

Pada saat ini, Anda juga dapat mengotorisasi pengguna di IdP Anda untuk mengakses WorkSpaces aplikasi yang telah Anda konfigurasikan di IdP Anda. Pengguna yang diberi wewenang untuk mengakses WorkSpaces aplikasi untuk direktori Anda tidak secara otomatis WorkSpace membuat aplikasi untuk mereka. Demikian juga, pengguna yang telah WorkSpace dibuat untuk mereka tidak secara otomatis diberi wewenang untuk mengakses WorkSpaces aplikasi. Agar berhasil terhubung ke otentikasi SAML 2.0 WorkSpace menggunakan, pengguna harus diotorisasi oleh IdP dan harus dibuat. WorkSpace

catatan

Jika pengguna akhir Anda akan sering beralih di antara beberapa identitas WorkSpaces pengguna yang berbeda saat menggunakan penyedia identitas (IdP) SAML 2.0 yang sama, pastikan bahwa IdP Anda dikonfigurasi untuk memaksa otentikasi (ForceAuthn) pada setiap upaya login. Ini mencegah IdP Anda menggunakan kembali sesi SSO yang ada, yang dapat menyebabkan kegagalan otentikasi saat pengguna beralih ke sesi lain. WorkSpace Lihat dokumentasi IdP Anda untuk panduan tentang mengaktifkan pengaturan ForceAuthn (atau yang setara).

Langkah 5: Buat pernyataan untuk respons otentikasi SAML

Selanjutnya, konfigurasikan informasi yang dikirim IdP Anda AWS sebagai atribut SAML dalam respons otentikasinya. Tergantung pada IdP Anda, ini sudah dikonfigurasi, lewati langkah ini dan lanjutkan ke Langkah 6: Konfigurasikan status relai feder asi Anda.

Jika informasi ini belum dikonfigurasi di IdP Anda, berikan yang berikut ini:

  • SAML Subject NameID — Pengidentifikasi unik untuk pengguna yang masuk. Nilai harus sesuai dengan nama WorkSpaces pengguna, dan biasanya AMAccountName atribut s untuk pengguna Active Directory.

  • Jenis Subjek SAML (dengan nilai yang disetel kepersistent) - Mengatur nilai untuk persistent memastikan bahwa IdP Anda mengirimkan nilai unik yang sama untuk NameID elemen di semua permintaan SAML dari pengguna tertentu. Pastikan kebijakan IAM Anda menyertakan kondisi untuk hanya mengizinkan permintaan SAML dengan sub_type SAML disetel kepersistent, seperti yang dijelaskan dalam Langkah 2: Membuat peran IAM federasi SAML 2.0.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/Role — Elemen ini berisi satu atau lebih AttributeValue elemen yang mencantumkan peran IAM dan IdP SAML tempat pengguna dipetakan oleh IdP Anda. Peran dan IdP ditentukan sebagai pasangan ARN yang dipisahkan koma. Contoh dari nilai yang diharapkan adalaharn:aws:iam::ACCOUNTNUMBER:role/ROLENAME,arn:aws:iam::ACCOUNTNUMBER:saml-provider/PROVIDERNAME.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/RoleSessionName — Elemen ini berisi satu AttributeValue elemen yang menyediakan pengidentifikasi untuk kredenSIAL AWS sementara yang dikeluarkan untuk SSO. Nilai dalam AttributeValue elemen harus antara 2 dan 64 karakter, hanya dapat berisi karakter alfanumerik, garis bawah, dan karakter berikut: _. :/= + - @. Itu tidak dapat berisi spasi. Nilai biasanya alamat email atau nama utama pengguna (UPN). Seharusnya bukan nilai yang menyertakan spasi, seperti nama tampilan pengguna.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/PrincipalTag:Email — Elemen ini berisi satu AttributeValue elemen yang menyediakan alamat email pengguna. Nilai harus sesuai dengan alamat email WorkSpaces pengguna seperti yang didefinisikan dalam WorkSpaces direktori. Nilai tag dapat mencakup kombinasi huruf, angka, spasi, dan _.:/= + - @ karakter. Untuk informasi selengkapnya, lihat Aturan untuk penandaan di IAM dan AWS STS di Panduan Pengguna IAM.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/PrincipalTag:UserPrincipalName (opsional) — Elemen ini berisi satu AttributeValue elemen yang menyediakan Active Directory userPrincipalName untuk pengguna yang masuk. Nilai harus diberikan dalam formatusername@domain.com. Parameter ini digunakan dengan otentikasi berbasis sertifikat sebagai Nama Alternatif Subjek dalam sertifikat pengguna akhir. Untuk informasi selengkapnya, lihat Oten Certificate-Based tikasi.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/PrincipalTag:ObjectSid (opsional) — Elemen ini berisi satu AttributeValue elemen yang menyediakan pengenal keamanan Active Directory (SID) untuk pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat untuk mengaktifkan pemetaan yang kuat ke pengguna Active Directory. Untuk informasi selengkapnya, lihat Oten Certificate-Based tikasi.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/PrincipalTag:ClientUserName (opsional) - Elemen ini berisi satu AttributeValue elemen yang menyediakan format nama pengguna alternatif. Gunakan atribut ini jika Anda memiliki kasus penggunaan yang memerlukan format nama pengguna seperticorp\username,corp.example.com\username, atau username@corp.example.com untuk masuk menggunakan WorkSpaces klien. Kunci dan nilai tag dapat mencakup kombinasi huruf, angka, spasi, dan _:/. + = @ - karakter. Untuk informasi selengkapnya, lihat Aturan untuk penandaan di IAM dan AWS STS di Panduan Pengguna IAM. Untuk mengklaim corp\username atau corp.example.com\username memformat, ganti\ dengan/dalam pernyataan SAML.

  • Attributeelemen dengan Name atribut yang disetel ke:Domain https://aws.amazon.com/SAML/Attributes/PrincipalTag (opsional) — Elemen ini berisi satu elemen AttributeValue yang menyediakan nama domain yang memenuhi syarat Active Directory DNS (FQDN) bagi pengguna yang masuk. Parameter ini digunakan dengan otentikasi berbasis sertifikat ketika Direktori Aktif userPrincipalName untuk pengguna berisi akhiran alternatif. Nilai harus disediakan didomain.com, termasuk subdomain apa pun.

  • Attributeelemen dengan Name atribut disetel ke https://aws.amazon.com/SAML/Attributes/SessionDuration (opsional) — Elemen ini berisi satu AttributeValue elemen yang menentukan jumlah waktu maksimum sesi streaming federasi untuk pengguna dapat tetap aktif sebelum autentikasi ulang diperlukan. Default-nya adalah 3600 detik (60 menit). Untuk informasi selengkapnya, lihat SAML SessionDurationAttribute.

    catatan

    Meskipun SessionDuration merupakan atribut opsional, kami sarankan Anda memasukkannya ke dalam respons SAML. Jika Anda tidak menentukan atribut ini, durasi sesi diatur ke nilai default 3600 detik (60 menit). WorkSpaces sesi desktop terputus setelah durasi sesi berakhir.

Untuk informasi selengkapnya tentang cara mengonfigurasi elemen-elemen ini, lihat Mengonfigurasi pernyataan SAML untuk respons otentikasi di Panduan Pengguna IAM. Untuk informasi tentang persyaratan konfigurasi khusus untuk IdP Anda, lihat dokumentasi IdP Anda.

Langkah 6: Konfigurasikan status relai federasi Anda

Selanjutnya, gunakan IdP Anda untuk mengonfigurasi status relai federasi Anda untuk menunjuk ke URL WorkSpaces status relai direktori. Setelah autentikasi berhasil oleh AWS, pengguna diarahkan ke titik akhir WorkSpaces direktori, yang didefinisikan sebagai status relai dalam respons otentikasi SAML.

Berikut ini adalah format URL status relai:

https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code

Buat URL status relai Anda dari kode pendaftaran WorkSpaces direktori Anda dan titik akhir status relai yang terkait dengan Wilayah tempat direktori Anda berada. Kode pendaftaran dapat ditemukan di konsol WorkSpaces manajemen.

Secara opsional, jika Anda menggunakan pengalihan lintas wilayah untuk WorkSpaces, Anda dapat mengganti kode pendaftaran dengan nama domain yang memenuhi syarat penuh (FQDN) yang terkait dengan direktori di Wilayah utama dan Wilayah failover Anda. Untuk informasi selengkapnya, lihat Cross-region pengalihan untuk Amazon WorkSpaces. Saat menggunakan pengalihan lintas wilayah dan otentikasi SAML 2.0, direktori utama dan failover harus diaktifkan untuk otentikasi SAML 2.0 dan dikonfigurasi secara independen dengan IdP, menggunakan titik akhir status relai yang terkait dengan setiap Wilayah. Ini akan memungkinkan FQDN untuk dikonfigurasi dengan benar ketika pengguna mendaftarkan aplikasi WorkSpaces klien mereka sebelum masuk, dan akan memungkinkan pengguna untuk mengautentikasi selama peristiwa failover.

Tabel berikut mencantumkan titik akhir status relai untuk Wilayah tempat otentikasi WorkSpaces SAML 2.0 tersedia.

Wilayah di mana otentikasi WorkSpaces SAML 2.0 tersedia
Region Titik akhir status relai
Wilayah AS Timur (Virginia Utara)
  • ruang kerja.euc-sso.us-east-1.aws.amazon.com

  • (FIPS) ruang kerja.euc-sso-fips.us-east-1.aws.amazon.com

Wilayah AS Barat (Oregon)
  • ruang kerja.euc-sso.us-west-2.aws.amazon.com

  • (FIPS) ruang kerja.euc-sso-fips.us-west-2.aws.amazon.com

Wilayah Afrika (Cape Town) ruang kerja.euc-sso.af-south-1.aws.amazon.com
Wilayah Asia Pasifik (Mumbai) ruang kerja.euc-sso.ap-south-1.aws.amazon.com
Wilayah Asia Pasifik (Seoul) ruang kerja.euc-sso.ap-northeast-2.aws.amazon.com
Wilayah Asia Pasifik (Singapura) ruang kerja.euc-sso.ap-southeast-1.aws.amazon.com
Wilayah Asia Pasifik (Sydney) ruang kerja.euc-sso.ap-southeast-2.aws.amazon.com
Wilayah Asia Pasifik (Tokyo) ruang kerja.euc-sso.ap-northeast-1.aws.amazon.com
Wilayah Kanada (Pusat) ruang kerja.euc-sso.ca-central-1.aws.amazon.com
Wilayah Eropa (Frankfurt) ruang kerja.euc-sso.eu-central-1.aws.amazon.com
Wilayah Eropa (Irlandia) ruang kerja.euc-sso.eu-west-1.aws.amazon.com
Wilayah Eropa (London) ruang kerja.euc-sso.eu-barat-2.aws.amazon.com
Wilayah Amerika Selatan (Sao Paulo) ruang kerja.euc-sso.sa-east-1.aws.amazon.com
Wilayah Israel (Tel Aviv) ruang kerja.euc-sso.il-central-1.aws.amazon.com
AWS GovCloud (US-West)
  • workspaces.euc-sso.us-gov-west-1.amazonaws-us-gov.com

  • (FIPS) ruang kerja.euc-sso-fips.us-gov-west-1.amazonaws-us-gov.com

catatan

Untuk informasi selengkapnya, lihat Amazon WorkSpaces di Panduan Pengguna AWS GovCloud (AS).

AWS GovCloud (US-East)
  • workspaces.euc-sso.us-gov-east-1.amazonaws-us-gov.com

  • (FIPS) ruang kerja.euc-sso-fips.us-gov-east-1.amazonaws-us-gov.com

catatan

Untuk informasi selengkapnya, lihat Amazon WorkSpaces di Panduan Pengguna AWS GovCloud (AS).

Dengan alur yang diprakarsai penyedia identitas (IdP), Anda dapat memilih untuk menentukan klien yang ingin Anda gunakan untuk federasi SAML 2.0. Untuk melakukannya, tentukan salah satu native atau web di akhir URL status relai, setelahnya&client=. Ketika parameter ditentukan dalam URL status relai, sesi yang sesuai akan secara otomatis dimulai di klien yang ditentukan.

Langkah 7: Aktifkan integrasi dengan SAML 2.0 di direktori Anda WorkSpaces

Anda dapat menggunakan WorkSpaces konsol untuk mengaktifkan otentikasi SAML 2.0 pada WorkSpaces direktori.

Untuk mengaktifkan integrasi dengan SAML 2.0
  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Di panel navigasi, pilih Direktori.

  3. Pilih pada ID Direktori untuk Anda WorkSpaces.

  4. Di bawah Otentikasi, pilih Edit.

  5. Pilih Edit Penyedia Identitas SAML 2.0.

  6. Centang Aktifkan otentikasi SAML 2.0.

  7. Untuk nama parameter URL Akses Pengguna dan IdP deep link, masukkan nilai yang berlaku untuk IdP dan aplikasi yang telah Anda konfigurasikan pada Langkah 1. Nilai default untuk nama parameter deep link IdP adalah “RelayState“jika Anda menghilangkan parameter ini. Tabel berikut mencantumkan URL akses pengguna dan nama parameter yang unik untuk berbagai penyedia identitas untuk aplikasi.

    Domain dan alamat IP untuk ditambahkan ke daftar izin Anda
    Penyedia identitas Parameter URL akses pengguna
    ADFS RelayState https://<host>/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID=<relaying-party-uri>
    Azure AD RelayState https://myapps.microsoft.com/signin/<app_id>?tenantId=<tenant_id>
    Duo Single Sign-On RelayState https://<sub-domain>.sso.duosecurity.com/saml2/sp/<app_id>/sso
    Okta RelayState https://<sub_domain>.okta.com/app/<app_name>/<app_id>/sso/saml
    OneLogin RelayState https://<sub-domain>.onelogin.com/trust/saml2/http-post/sso/<app-id>
    JumpCloud RelayState https://sso.jumpcloud.com/saml2/<app-id>
    Auth0 RelayState https://<DefaultTenatName>.us.auth0.com/samlp/<Client_Id>
    PingFederate TargetResource https://<host>/idp/startSSO.ping?PartnerSpId=<sp_id>
    PingOne untuk Perusahaan TargetResource https://sso.connect.pingidentity.com/sso/sp/initsso?saasid=<app_id>&idpid=<idp_id>

    URL akses pengguna biasanya ditentukan oleh penyedia untuk SSO yang tidak diminta IdP-initiated . Pengguna dapat memasukkan URL ini di browser web untuk menyatukan langsung ke aplikasi SAML. Untuk menguji URL akses pengguna dan nilai parameter untuk IdP Anda, pilih U ji. Salin dan tempel URL pengujian ke jendela pribadi di browser Anda saat ini atau browser lain untuk menguji logon SAML 2.0 tanpa mengganggu sesi konsol AWS manajemen Anda saat ini. Saat IdP-initiated aliran terbuka, Anda dapat mendaftarkan WorkSpaces klien Anda. Untuk informasi selengkapnya, lihat Alur yang diprakarsai penyedia identitas (IdP).

  8. Kelola pengaturan fallback dengan mencentang atau hapus centang Izinkan klien yang tidak mendukung SAML 2.0 untuk masuk. Aktifkan pengaturan ini untuk terus memberikan pengguna akses untuk WorkSpaces menggunakan jenis klien atau versi yang tidak mendukung SAML 2.0 atau jika pengguna memerlukan waktu untuk meng-upgrade ke versi klien terbaru.

    catatan

    Pengaturan ini memungkinkan pengguna untuk melewati SAML 2.0 dan masuk menggunakan otentikasi direktori menggunakan versi klien yang lebih lama.

  9. Untuk menggunakan SAML dengan klien web, aktifkan Akses Web. Untuk informasi selengkapnya, lihat Mengaktifkan dan mengonfigurasi Amazon WorkSpaces Web Access.

    catatan

    PCoIP dengan SAML tidak didukung pada Akses Web.

  10. Pilih Simpan. WorkSpaces Direktori Anda sekarang diaktifkan dengan integrasi SAML 2.0. Anda dapat menggunakan alur yang IdP-initiated diprakarsai aplikasi dan klien untuk mendaftarkan aplikasi WorkSpaces klien dan masuk. WorkSpaces