View a markdown version of this page

Configurazione della federazione con la console AMS (SALZ) - Guida all'onboarding avanzato AMS

Avviso di fine del supporto: il 30 giugno 2027, AWS terminerà il supporto per AMS Advanced. Dopo il 30 giugno 2027, non sarà più possibile accedere alla console AMS Advanced o alle risorse AMS Advanced. Per ulteriori informazioni, vedere Fine del supporto per AMS Advanced.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione della federazione con la console AMS (SALZ)

I ruoli IAM e il provider di identità SAML (Trusted Entity) descritti nella tabella seguente sono stati assegnati come parte dell'onboarding dell'account. Questi ruoli consentono di inviare e monitorare RFC, richieste di servizio e segnalazioni di incidenti, nonché di ottenere informazioni sui VPC e sugli stack.

Ruolo Provider di identità Permissions

Customer_ReadOnly_Role

SAML

Per account AMS standard. Consente di inviare RFC per apportare modifiche all' AMS-managed infrastruttura, nonché creare richieste di assistenza e incidenti.

customer_managed_ad_user_role

SAML

Per gli account AMS Managed Active Directory. Consente di accedere alla console AMS per creare richieste di servizio e incidenti (senza RFC).

Per l'elenco completo dei ruoli disponibili in diversi account, vedere. Ruolo utente IAM in AMS

Un membro del team di onboarding carica il file di metadati dalla soluzione federativa al provider di identità preconfigurato. Si utilizza un provider di identità SAML quando si desidera stabilire un rapporto di fiducia tra un SAML-compatible IdP (provider di identità) come Shibboleth o Active Directory Federation Services, in modo che gli utenti dell'organizzazione possano accedere alle risorse AWS. I provider di identità SAML in IAM vengono utilizzati come principali in una policy di fiducia IAM con i ruoli sopra indicati.

Mentre altre soluzioni federative forniscono istruzioni di integrazione per AWS, AMS dispone di istruzioni separate. L'utilizzo del seguente post sul blog, Enabling Federation to AWS Using Windows Active Directory, AD FS e SAML 2.0, insieme alle modifiche fornite di seguito, consentirà agli utenti aziendali di accedere a più account AWS da un unico browser.

Dopo aver creato il relying party trust come indicato nel post del blog, configura le regole per i reclami nel modo seguente:

  • NameId: Segui il post del blog.

  • RoleSessionName: Usa i seguenti valori:

    • Nome della regola di rivendicazione: RoleSessionName

    • Archivio attributi: Active Directory

    • Attributo LDAP: SAM-Account-Name

    • Tipo di reclamo in uscita: https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • Ottieni gruppi AD: segui il post del blog.

  • Rivendicazione del ruolo: segui il post del blog, ma per la regola personalizzata, usa questa:

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Quando si utilizza AD FS, è necessario creare gruppi di sicurezza Active Directory per ciascun ruolo nel formato mostrato nella tabella seguente (customer_managed_ad_user_role è valido solo per gli account AMS Managed AD):

Gruppo Ruolo

AWS- [] - AccountNo Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS- [AccountNo] -customer_managed_ad_user_role

customer_managed_ad_user_role

Per ulteriori informazioni, consulta Configurazione delle asserzioni SAML per la risposta di autenticazione. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml_assertions.html

Suggerimento

Per facilitare la risoluzione dei problemi, scarica il plug-in SAML tracer per il tuo browser.