Avviso di fine del supporto: il 30 giugno 2027, AWS terminerà il supporto per AMS Advanced. Dopo il 30 giugno 2027, non sarà più possibile accedere alla console AMS Advanced o alle risorse AMS Advanced. Per ulteriori informazioni, vedere Fine del supporto per AMS Advanced.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione della federazione con la console AMS (SALZ)
I ruoli IAM e il provider di identità SAML (Trusted Entity) descritti nella tabella seguente sono stati assegnati come parte dell'onboarding dell'account. Questi ruoli consentono di inviare e monitorare RFC, richieste di servizio e segnalazioni di incidenti, nonché di ottenere informazioni sui VPC e sugli stack.
| Ruolo | Provider di identità | Permissions |
|---|---|---|
Customer_ReadOnly_Role |
SAML |
Per account AMS standard. Consente di inviare RFC per apportare modifiche all' AMS-managed infrastruttura, nonché creare richieste di assistenza e incidenti. |
customer_managed_ad_user_role |
SAML |
Per gli account AMS Managed Active Directory. Consente di accedere alla console AMS per creare richieste di servizio e incidenti (senza RFC). |
Per l'elenco completo dei ruoli disponibili in diversi account, vedere. Ruolo utente IAM in AMS
Un membro del team di onboarding carica il file di metadati dalla soluzione federativa al provider di identità preconfigurato. Si utilizza un provider di identità SAML quando si desidera stabilire un rapporto di fiducia tra un SAML-compatible IdP (provider di identità) come Shibboleth o Active Directory Federation Services, in modo che gli utenti dell'organizzazione possano accedere alle risorse AWS. I provider di identità SAML in IAM vengono utilizzati come principali in una policy di fiducia IAM con i ruoli sopra indicati.
Mentre altre soluzioni federative forniscono istruzioni di integrazione per AWS, AMS dispone di istruzioni separate. L'utilizzo del seguente post sul blog, Enabling Federation to AWS Using Windows Active Directory, AD FS e SAML 2.0
Dopo aver creato il relying party trust come indicato nel post del blog, configura le regole per i reclami nel modo seguente:
NameId: Segui il post del blog.
RoleSessionName: Usa i seguenti valori:
Nome della regola di rivendicazione: RoleSessionName
Archivio attributi: Active Directory
Attributo LDAP: SAM-Account-Name
Tipo di reclamo in uscita: https://aws.amazon.com/SAML/Attributes/RoleSessionName
Ottieni gruppi AD: segui il post del blog.
Rivendicazione del ruolo: segui il post del blog, ma per la regola personalizzata, usa questa:
c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));
Quando si utilizza AD FS, è necessario creare gruppi di sicurezza Active Directory per ciascun ruolo nel formato mostrato nella tabella seguente (customer_managed_ad_user_role è valido solo per gli account AMS Managed AD):
| Gruppo | Ruolo |
|---|---|
AWS- [] - AccountNo Customer_ReadOnly_Role |
Customer_ReadOnly_Role |
AWS- [AccountNo] -customer_managed_ad_user_role |
customer_managed_ad_user_role |
Per ulteriori informazioni, consulta Configurazione delle asserzioni SAML per la risposta di autenticazione. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml_assertions.html
Suggerimento
Per facilitare la risoluzione dei problemi, scarica il plug-in SAML tracer per il tuo browser.