Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura SAML e SCIM con ID Microsoft Entra e IAM Identity Center
Centro identità AWS IAM supporta l'integrazione con Security Assertion Markup Language (SAML) 2.0 e il provisioning automatico (sincronizzazione) delle informazioni su utenti e gruppi da Microsoft Entra ID (precedentemente note come Azure Active Directory o) in IAM Identity Center utilizzando il protocollo System for Identity Management (SCIMAzure AD) 2.0. Cross-domain Per ulteriori informazioni, consulta Utilizzo della federazione delle identità SAML e SCIM con provider di identità esterni.
Obiettivo
In questo tutorial, configurerai un laboratorio di test e configurerai una connessione SAML e il provisioning SCIM tra Microsoft Entra ID e IAM Identity Center. Durante le fasi iniziali di preparazione, creerai un utente di test (Nikki Wolf) in entrambi Microsoft Entra ID e in IAM Identity Center, che utilizzerai per testare la connessione SAML in entrambe le direzioni. Successivamente, come parte dei passaggi SCIM, creerai un altro utente di test (Richard Roe) per verificare che i nuovi attributi Microsoft Entra ID si sincronizzino con IAM Identity Center come previsto.
Prerequisiti
Prima di iniziare con questo tutorial, devi configurare quanto segue:
-
Un Microsoft Entra ID inquilino. Per ulteriori informazioni, vedi Quickstart: Configura un tenant nella documentazione. Microsoft
-
Un account Centro identità AWS IAM abilitato. Per ulteriori informazioni, consulta Enable IAM Identity Center nella Guida per l'Centro identità AWS IAM utente.
Considerazioni
Di seguito sono riportate importanti considerazioni Microsoft Entra ID che possono influire sul modo in cui prevedi di implementare il provisioning automatico con IAM Identity Center nel tuo ambiente di produzione utilizzando il protocollo SCIM v2.
Provisioning automatico
Prima di iniziare a distribuire SCIM, ti consigliamo di esaminarlo prima. Considerazioni sull'utilizzo del provisioning automatico
Attributi per il controllo degli accessi
Gli attributi per il controllo degli accessi vengono utilizzati nelle politiche di autorizzazione che determinano chi, nella fonte di identità, può accedere alle AWS risorse. Se un attributo viene rimosso da un utente inMicrosoft Entra ID, tale attributo non verrà rimosso dall'utente corrispondente in IAM Identity Center. Questa è una limitazione nota inMicrosoft Entra ID. Se un attributo viene modificato con un valore diverso (non vuoto) su un utente, tale modifica verrà sincronizzata con IAM Identity Center.
Gruppi annidati
Il servizio di provisioning Microsoft Entra ID degli utenti non è in grado di leggere o eseguire il provisioning di utenti in gruppi nidificati. È possibile leggere e assegnare il provisioning solo agli utenti che sono membri immediati di un gruppo assegnato in modo esplicito. Microsoft Entra IDnon decomprime in modo ricorsivo le appartenenze ai gruppi di utenti o gruppi assegnati indirettamente (utenti o gruppi membri di un gruppo assegnato direttamente). Per ulteriori informazioni, consulta l'ambito nella documentazione. Assignment-based Microsoft In alternativa, puoi utilizzare la sincronizzazione AD configurabile con IAM Identity Center per integrare i Active Directory gruppi con IAM Identity Center.
Gruppi dinamici
Il servizio di provisioning Microsoft Entra ID degli utenti può leggere ed eseguire il provisioning degli utenti in gruppi https://learn.microsoft.com/en-us/azure/active-directory/enterprise-users/groups-create-rule dinamici. Di seguito è riportato un esempio che mostra la struttura degli utenti e dei gruppi durante l'utilizzo dei gruppi dinamici e come vengono visualizzati in IAM Identity Center. Il provisioning di questi utenti e gruppi è stato effettuato da Microsoft Entra ID IAM Identity Center tramite SCIM
Ad esempio, se la Microsoft Entra ID struttura per i gruppi dinamici è la seguente:
-
Gruppo A con membri ua1, ua2
-
Gruppo B con membri ub1
-
Gruppo C con membri uc1
-
Gruppo K con una regola che prevede l'inclusione dei membri del gruppo A, B, C
-
Gruppo L con una regola per includere i membri del gruppo B e C
Dopo il provisioning delle informazioni su utenti e Microsoft Entra ID gruppi da IAM Identity Center tramite SCIM, la struttura sarà la seguente:
-
Gruppo A con membri ua1, ua2
-
Gruppo B con membri ub1
-
Gruppo C con membri uc1
-
Gruppo K con membri ua1, ua2, ub1, uc1
-
Gruppo L con membri ub1, uc1
Quando configuri il provisioning automatico utilizzando gruppi dinamici, tieni presente le seguenti considerazioni.
-
Un gruppo dinamico può includere un gruppo annidato. Tuttavia, il servizio di Microsoft Entra ID provisioning non appiattisce il gruppo annidato. Ad esempio, se hai la seguente Microsoft Entra ID struttura per i gruppi dinamici:
-
Il gruppo A è un genitore del gruppo B.
-
Il gruppo A ha ua1 come membro.
-
Il gruppo B ha ub1 come membro.
Il gruppo dinamico che include il Gruppo A includerà solo i membri diretti del gruppo A (ovvero, ua1). Non includerà in modo ricorsivo i membri del gruppo B.
Fase 1: Preparare il tenant Microsoft
In questo passaggio, spiegherai come installare e configurare l'applicazione Centro identità AWS IAM aziendale e assegnare l'accesso a un utente di Microsoft Entra ID test appena creato.
- Step 1.1 >
-
Fase 1.1: Configurare l'applicazione Centro identità AWS IAM aziendale in Microsoft Entra ID
In questa procedura, si installa l'applicazione Centro identità AWS IAM aziendale inMicrosoft Entra ID. Questa applicazione ti servirà in un secondo momento per configurare la tua connessione SAML con AWS.
-
Accedi all'interfaccia di amministrazione di Microsoft Entra almeno come amministratore di applicazioni cloud.
-
Accedi a Identità > Applicazioni > Applicazioni aziendali, quindi scegli Nuova applicazione.
-
Nella pagina Sfoglia Microsoft Entra Gallery, inserisci Centro identità AWS IAM nella casella di ricerca.
-
Seleziona Centro identità AWS IAM uno dei risultati.
-
Scegli Create (Crea).
- Step 1.2 >
-
Fase 1.2: Creare un utente di prova in Microsoft Entra ID
Nikki Wolf è il nome del tuo utente di Microsoft Entra ID prova che creerai in questa procedura.
-
Nella console dell'interfaccia di amministrazione di Microsoft Entra, vai a Identità > Utenti > Tutti gli utenti.
-
Seleziona Nuovo utente, quindi scegli Crea nuovo utente nella parte superiore dello schermo.
-
In Nome principale utente, inserisci NikkiWolf, quindi seleziona il dominio e l'estensione preferiti. Ad esempio, NikkiWolf @example.org.
-
In Nome visualizzato, immettere NikkiWolf.
-
In Password, inserisci una password complessa o seleziona l'icona a forma di occhio per mostrare la password generata automaticamente e copia o annota il valore visualizzato.
-
Scegli Proprietà, in Nome, inserisci Nikki. In Cognome, inserisci Wolf.
-
Scegli Rivedi + crea, quindi scegli Crea.
- Step 1.3
-
Passo 1.3: Metti alla prova l'esperienza di Nikki prima di assegnare le sue autorizzazioni a Centro identità AWS IAM
In questa procedura, verificherai che Nikki riesce ad accedere correttamente al suo portale Microsoft My Account.
-
Nello stesso browser, apri una nuova scheda, vai alla pagina di accesso al portale My Account e inserisci l'indirizzo email completo di Nikki. Ad esempio, NikkiWolf @. example.org
-
Quando richiesto, inserisci la password di Nikki, quindi scegli Accedi. Se si tratta di una password generata automaticamente, ti verrà richiesto di cambiarla.
-
Nella pagina Azione richiesta, scegli Chiedi più tardi per ignorare la richiesta di ulteriori metodi di sicurezza.
-
Nella pagina Il mio account, nel riquadro di navigazione a sinistra, scegli Le mie app. Nota che inoltre Add-ins, al momento non viene visualizzata alcuna app. Aggiungerai un'Centro identità AWS IAMapp che verrà visualizzata qui in un passaggio successivo.
- Step 1.4
-
Passo 1.4: Assegna le autorizzazioni a Nikki in Microsoft Entra ID
Ora che hai verificato che Nikki può accedere correttamente al portale Il mio account, usa questa procedura per assegnare il suo utente all'app. Centro identità AWS IAM
-
Nella console dell'interfaccia di amministrazione di Microsoft Entra, accedi a Identity > Applicazioni > Applicazioni aziendali e scegli Centro identità AWS IAM dall'elenco.
-
A sinistra, scegli Utenti e gruppi.
-
Scegliere Aggiungi user/group. Puoi ignorare il messaggio che indica che i gruppi non sono disponibili per l'assegnazione. Questo tutorial non utilizza i gruppi per le assegnazioni.
-
Nella pagina Aggiungi assegnazione, in Utenti, scegli Nessuno selezionato.
-
Seleziona NikkiWolf, quindi scegli Seleziona.
-
Nella pagina Aggiungi assegnazione, scegli Assegna. NikkiWolf ora appare nell'elenco degli utenti assegnati all'Centro identità AWS IAMapp.
Fase 2: Prepara il tuo AWS account
In questo passaggio, spiegherai come configurare le autorizzazioni di accesso (tramite il set di autorizzazioni), creare manualmente un utente Nikki Wolf corrispondente e assegnarle le autorizzazioni necessarie per amministrare le risorse in. IAM Identity Center AWS
- Step 2.1 >
-
Fase 2.1: Creare un set di autorizzazioni in RegionalAdmin IAM Identity Center
Questo set di autorizzazioni verrà utilizzato per concedere a Nikki le autorizzazioni necessarie AWS per gestire le regioni dalla pagina Account all'interno di. Console di gestione AWS Tutte le altre autorizzazioni per visualizzare o gestire qualsiasi altra informazione per l'account di Nikki sono negate per impostazione predefinita.
-
Apri la console Centro identità IAM.
-
In Multi-account autorizzazioni, scegli Set di autorizzazioni.
-
Scegli Create permission set (Crea set di autorizzazioni).
-
Nella pagina Seleziona il tipo di set di autorizzazioni, seleziona Set di autorizzazioni personalizzato, quindi scegli Avanti.
-
Seleziona Criterio in linea per espanderlo, quindi crea un criterio per il set di autorizzazioni utilizzando i seguenti passaggi:
-
Scegli Aggiungi nuova dichiarazione per creare una dichiarazione politica.
-
In Modifica dichiarazione, seleziona Account dall'elenco, quindi scegli le seguenti caselle di controllo.
-
ListRegions
-
GetRegionOptStatus
-
DisableRegion
-
EnableRegion
-
Vicino a Aggiungi una risorsa, scegli Aggiungi.
-
Nella pagina Aggiungi risorsa, in Tipo di risorsa, seleziona Tutte le risorse, quindi scegli Aggiungi risorsa. Verifica che la tua politica sia simile alla seguente:
{
"Statement": [
{
"Sid": "Statement1",
"Effect": "Allow",
"Action": [
"account:ListRegions",
"account:DisableRegion",
"account:EnableRegion",
"account:GetRegionOptStatus"
],
"Resource": [
"*"
]
}
]
}
-
Scegli Next (Successivo).
-
Nella pagina Specifica i dettagli del set di autorizzazioni, in Nome del set di autorizzazioni RegionalAdmin, inserisci, quindi scegli Avanti.
-
Nella pagina Rivedi e crea, scegli Crea. Dovresti vederlo RegionalAdmin visualizzato nell'elenco dei set di autorizzazioni.
- Step 2.2 >
-
Passaggio 2.2: Crea un NikkiWolf utente corrispondente in IAM Identity Center
Poiché il protocollo SAML non fornisce un meccanismo per interrogare l'IdP (Microsoft Entra ID) e creare automaticamente gli utenti qui in IAM Identity Center, utilizza la seguente procedura per creare manualmente un utente in IAM Identity Center che rispecchi gli attributi principali dell'utente di Nikki Wolfs in. Microsoft Entra ID
-
Apri la console Centro identità IAM.
-
Scegli Utenti, scegli Aggiungi utente, quindi fornisci le seguenti informazioni:
-
Sia per il nome utente che per l'indirizzo e-mail: inserisci lo stesso NikkiWolf @ yourcompanydomain.extension che hai usato per creare Microsoft Entra ID l'utente. Ad esempio, NikkiWolf @example.org.
-
Conferma l'indirizzo email Re-enter , l'indirizzo email del passaggio precedente
-
Nome: inserisci Nikki
-
Cognome: inserire Wolf
-
Nome visualizzato: Invio Nikki
Wolf
-
Scegli Avanti due volte, quindi scegli Aggiungi utente.
-
Seleziona Close (Chiudi).
- Step 2.3
-
Passo 2.3: Assegna a Nikki l' RegionalAdmin autorizzazione impostata in IAM Identity Center
Qui puoi individuare le aree Account AWS in cui Nikki amministrerà le Regioni e quindi le assegnerai le autorizzazioni necessarie per accedere correttamente al portale di accesso. AWS
-
Apri la console Centro identità IAM.
-
Nella sezione Multi-account Autorizzazioni, scegli. Account AWS
-
Seleziona la casella di controllo accanto al nome dell'account (ad esempioSandbox) in cui desideri concedere a Nikki l'accesso per gestire le regioni, quindi scegli Assegna utenti e gruppi.
-
Nella pagina Assegna utenti e gruppi, scegli la scheda Utenti, trova e seleziona la casella accanto a Nikki, quindi scegli Avanti.
-
Esempio
On the Seleziona i set di autorizzazioni page, choose
the RegionalAdmin permission set created in Step 2.1, and then choose Next.
Nella pagina Rivedi e invia, rivedi le selezioni e scegli Invia.
Passaggio 3: configura e verifica la tua connessione SAML
In questo passaggio, configuri la tua connessione SAML utilizzando l'applicazione Centro identità AWS IAM aziendale Microsoft Entra ID insieme alle impostazioni dell'IdP esterno in IAM Identity Center.
- Step 3.1 >
-
Fase 3.1: Raccogli i metadati richiesti del service provider da IAM Identity Center
In questo passaggio, avvierai la procedura guidata per la modifica dell'identità sorgente dalla console di IAM Identity Center e recupererai il file di metadati e l'URL di accesso AWS specifico che dovrai inserire durante la configurazione della connessione nel passaggio successivo. Microsoft Entra ID
-
Nella console IAM Identity Center, scegli Impostazioni.
-
Nella pagina Impostazioni, scegli la scheda Origine dell'identità, quindi scegli Azioni > Cambia l'origine dell'identità.
-
Nella pagina Scegli l'origine dell'identità, seleziona Provider di identità esterno, quindi scegli Avanti.
-
Nella pagina Configura il provider di identità esterno, in Metadati del fornitore di servizi, scegli IPv4 predefinito o. Dual-stack È possibile scaricare il file di metadati del fornitore di servizi dopo aver completato la modifica della fonte di identità.
-
Nella stessa sezione, individua il valore dell'URL di AWS accesso al portale di accesso e copialo. Dovrai inserire questo valore quando richiesto nel passaggio successivo.
-
Lascia aperta questa pagina e passa al passaggio successivo (Step 3.2) per configurare l'applicazione Centro identità AWS IAM aziendale inMicrosoft Entra ID. Successivamente, tornerai a questa pagina per completare il processo.
- Step 3.2 >
-
Passaggio 3.2: Configurare l'applicazione Centro identità AWS IAM aziendale in Microsoft Entra ID
Questa procedura stabilisce metà della connessione SAML sul lato Microsoft utilizzando i valori del file di metadati e dell' Sign-On URL ottenuti nell'ultimo passaggio.
-
Nella console dell'interfaccia di amministrazione di Microsoft Entra, accedi a Identity > Applicazioni > Applicazioni aziendali e quindi scegli. Centro identità AWS IAM
-
A sinistra, scegli 2. Configura il Single Sign-on.
-
Nella pagina Configura Single Sign-On with SAML, scegli SAML. Quindi scegli Carica file di metadati, scegli l'icona della cartella, seleziona il file di metadati del fornitore di servizi che hai scaricato nel passaggio precedente, quindi scegli Aggiungi.
-
Nella pagina Configurazione SAML di base, verifica che entrambi i valori dell'identificatore e dell'URL di risposta (Assertion Consumer Service URL) puntino ora agli endpoint in. AWS
-
Identificatore: è l'URL dell'emittente di IAM Identity Center. Lo stesso valore si applica indipendentemente dal fatto che si utilizzino endpoint IPv4-only o dual-stack.
-
URL di risposta (Assertion Consumer Service URL): i valori qui includono entrambi gli endpoint IPv4-only e gli endpoint dual-stack di tutte le regioni abilitate del tuo IAM Identity Center. Puoi utilizzare l'URL ACS della regione principale come predefinito in modo che gli utenti vengano reindirizzati alla regione principale quando avviano l'applicazione Amazon Web Services da. Microsoft Entra ID Per ulteriori informazioni sugli URL ACS, consulta. Endpoint ACS negli endpoint primari e aggiuntivi Regioni AWS
-
(Facoltativo) Se hai replicato IAM Identity Center in regioni aggiuntive, puoi anche creare un'app di segnalibri Microsoft Entra ID per il portale di AWS accesso in ogni regione aggiuntiva. Ciò consente agli utenti di accedere al portale di AWS accesso in regioni aggiuntive da. Microsoft Entra ID Assicurati di concedere ai tuoi utenti le autorizzazioni per accedere alle app segnalibri in. Microsoft Entra ID Consulta Microsoft Entra ID la documentazione per maggiori dettagli. Se prevedi di replicare l'IAM Identity Center in altre regioni in un secondo momento, consulta la pagina Microsoft Entra IDconfigurazione per l'accesso a regioni aggiuntive per informazioni su come abilitare l'accesso alle regioni aggiuntive dopo questa configurazione iniziale.
-
In URL di accesso (opzionale), incolla il valore dell'URL di AWS accesso al portale di accesso che hai copiato nel passaggio precedente (Step 3.1), scegli Salva, quindi scegli X per chiudere la finestra.
-
Se ti viene richiesto di testare il Single Sign-on con Centro identità AWS IAM, scegli No, proverò più tardi. Effettuerai questa verifica in una fase successiva.
-
Nella pagina Configura single Sign-On with SAML, nella sezione Certificati SAML, accanto a Federation Metadata XML, scegli Scarica per salvare il file di metadati nel tuo sistema. Dovrai caricare questo file quando richiesto nel passaggio successivo.
- Step 3.3 >
-
Passaggio 3.3: Configurare l'IdP Microsoft Entra ID esterno in Centro identità AWS IAM
Qui tornerai alla procedura guidata per la modifica dell'identità sorgente nella console di IAM Identity Center per completare la seconda metà della connessione SAML in. AWS
-
Torna alla sessione del browser che hai lasciato aperta Step 3.1 nella console IAM Identity Center.
-
Nella pagina Configura il provider di identità esterno, nella sezione dei metadati del provider di identità, in metadati IdP SAML, scegli il pulsante Scegli il file e seleziona il file di metadati del provider di identità da cui hai scaricato Microsoft Entra ID nel passaggio precedente, quindi scegli Apri.
-
Scegli Next (Successivo).
-
Dopo aver letto la dichiarazione di non responsabilità e essere pronti a procedere, entra. ACCEPT
-
Scegli Cambia origine identità per applicare le modifiche.
- Step 3.4 >
-
Passaggio 3.4: Verifica che Nikki venga reindirizzata al portale di accesso AWS
In questa procedura, testerai la connessione SAML accedendo al portale My Account di Microsoft con le credenziali di Nikki. Una volta autenticato, selezionerai l' Centro identità AWS IAM applicazione che reindirizzerà Nikki al portale di accesso. AWS
-
Vai alla pagina di accesso al portale My Account e inserisci l'indirizzo email completo di Nikki. Ad esempio, NikkiWolf @ example.org.
-
Quando richiesto, inserisci la password di Nikki, quindi scegli Accedi.
-
Nella pagina Il mio account, nel riquadro di navigazione a sinistra, scegli Le mie app.
-
Nella pagina Le mie app, seleziona l'app denominata Centro identità AWS IAM. Questo dovrebbe richiedere un'autenticazione aggiuntiva.
-
Nella pagina di accesso di Microsoft, scegli NikkiWolf le tue credenziali. Se ti viene richiesta una seconda volta l'autenticazione, scegli nuovamente NikkiWolf le tue credenziali. Questo dovrebbe reindirizzarti automaticamente al portale di accesso. AWS
Se non vieni reindirizzato correttamente, verifica che il valore dell'URL di AWS accesso al portale di accesso che hai inserito Step 3.2 corrisponda al valore da cui hai copiato. Step 3.1
-
Verifica che il tuo display. Account AWS
Se la pagina è vuota e non viene Account AWS visualizzata, conferma che Nikki sia stata assegnata correttamente al set di RegionalAdmin autorizzazioni (vedi Step 2.3).
- Step 3.5
-
Passo 3.5: Verifica il livello di accesso di Nikki per gestirla Account AWS
In questo passaggio, controllerai il livello di accesso di Nikki per gestire le impostazioni della regione per lei. Account AWS Nikki dovrebbe disporre solo dei privilegi di amministratore sufficienti per gestire le regioni dalla pagina Account.
-
Nel portale di AWS accesso, scegli la scheda Account per visualizzare l'elenco degli account. Vengono visualizzati i nomi degli account, gli ID account e gli indirizzi e-mail associati a tutti gli account in cui sono stati definiti i set di autorizzazioni.
-
Scegli il nome dell'account (ad esempioSandbox) a cui hai applicato il set di autorizzazioni (vedi Step
2.3). Questo amplierà l'elenco dei set di autorizzazioni tra cui Nikki può scegliere per gestire il suo account.
-
Quindi RegionalAdmin scegli Console di gestione per assumere il ruolo che hai definito nel set di RegionalAdmin autorizzazioni. Questo ti reindirizzerà alla Console di gestione AWS home page.
-
Nell'angolo in alto a destra della console, scegli il nome del tuo account, quindi scegli Account. Verrai reindirizzato alla pagina Account. Nota che in tutte le altre sezioni di questa pagina viene visualizzato un messaggio che indica che non disponi delle autorizzazioni necessarie per visualizzare o modificare tali impostazioni.
-
Nella pagina Account, scorri verso il basso fino alla sezione AWS Regioni. Seleziona una casella di controllo per qualsiasi regione disponibile nella tabella. Nota che Nikki dispone delle autorizzazioni necessarie per abilitare o disabilitare l'elenco delle regioni per il suo account come previsto.
I passaggi da 1 a 3 ti hanno aiutato a implementare e testare correttamente la tua connessione SAML. Ora, per completare il tutorial, ti invitiamo a passare alla Fase 4 per implementare il provisioning automatico.
Fase 4: Configurare e testare la sincronizzazione SCIM
In questo passaggio, imposterai il provisioning automatico (sincronizzazione) delle informazioni utente da Microsoft Entra ID IAM Identity Center utilizzando il protocollo SCIM v2.0. Puoi configurare questa connessione Microsoft Entra ID utilizzando il tuo endpoint SCIM per IAM Identity Center e un token al portatore creato automaticamente da IAM Identity Center.
Quando configuri la sincronizzazione SCIM, crei una mappatura degli attributi utente con gli attributi denominati in IAM Microsoft Entra ID Identity Center. Ciò fa sì che gli attributi previsti corrispondano tra IAM Identity Center e. Microsoft Entra ID
I passaggi seguenti spiegano come abilitare il provisioning automatico degli utenti che risiedono principalmente in Microsoft Entra ID IAM Identity Center utilizzando l'app IAM Identity Center in. Microsoft Entra ID
- Step 4.1 >
-
Fase 4.1: Creare un secondo utente di prova in Microsoft Entra ID
A scopo di test, creerai un nuovo utente (Richard Roe) inMicrosoft Entra ID. Successivamente, dopo aver impostato la sincronizzazione SCIM, verificherai che questo utente e tutti gli attributi pertinenti siano stati sincronizzati correttamente con IAM Identity Center.
-
Nella console dell'interfaccia di amministrazione Microsoft Entra, accedi a Identità > Utenti > Tutti gli utenti.
-
Seleziona Nuovo utente, quindi scegli Crea nuovo utente nella parte superiore dello schermo.
-
In Nome principale utente, inserisci RichRoe, quindi seleziona il dominio e l'estensione preferiti. Ad esempio, RichRoe @example.org.
-
In Nome visualizzato, immettere RichRoe.
-
In Password, inserisci una password complessa o seleziona l'icona a forma di occhio per mostrare la password generata automaticamente e copia o annota il valore visualizzato.
-
Scegli Proprietà, quindi fornisci i seguenti valori:
-
Nome: immettere Richard
-
Cognome - Invio Roe
-
Titolo del lavoro - Invio Marketing
Lead
-
Dipartimento - Entra Sales
-
ID dipendente - Inserisci 12345
-
Scegli Rivedi + crea, quindi scegli Crea.
- Step 4.2 >
-
Passaggio 4.2: abilitare il provisioning automatico in IAM Identity Center
In questa procedura, utilizzerai la console IAM Identity Center per abilitare il provisioning automatico di utenti e Microsoft Entra ID gruppi provenienti da IAM Identity Center.
-
Apri la console https://console.aws.amazon.com/singlesignon IAM Identity Center e scegli Impostazioni nel riquadro di navigazione a sinistra.
-
Nella pagina Impostazioni, nella scheda Identity source, nota che il metodo di provisioning è impostato su Manuale.
-
Individua la casella Informazioni sul provisioning automatico, quindi scegli Abilita. Ciò abilita immediatamente il provisioning automatico in IAM Identity Center e visualizza le informazioni necessarie sugli endpoint SCIM e sui token di accesso.
-
Nella finestra di dialogo di provisioning automatico in entrata, copia ciascuno dei valori per le seguenti opzioni. Dovrai incollarli nel passaggio successivo quando configuri il provisioning in. Microsoft Entra ID
-
Endpoint SCIM: ad esempio,
-
IPv4: https://scim.aws-region.amazonaws.com/11111111111-2222-3333-4444-555555555555/scim/v2
-
Doppio stack: https://scim.aws-region.api.aws/11111111111-2222-3333-4444-555555555555/scim/v2
-
Token di accesso: scegli Mostra token per copiare il valore.
Questa è l'unica volta in cui puoi ottenere l'endpoint SCIM e il token di accesso. Assicurati di copiare questi valori prima di andare avanti.
-
Scegli Chiudi.
-
Nella scheda Identity source, notate che il metodo di provisioning è ora impostato su SCIM.
- Step 4.3 >
-
Fase 4.3: Configurare il provisioning automatico in Microsoft Entra ID
Ora che hai impostato l'utente di RichRoe prova e hai abilitato SCIM in IAM Identity Center, puoi procedere con la configurazione delle impostazioni di sincronizzazione SCIM in. Microsoft Entra ID
-
Nella console dell'interfaccia di amministrazione Microsoft Entra, accedi a Identity > Applicazioni > Applicazioni aziendali e scegli. Centro identità AWS IAM
-
Scegli Provisioning, in Gestisci, scegli nuovamente Provisioning.
-
In modalità di provisioning seleziona Automatico.
-
In Credenziali di amministratore, in Tenant URL incolla il valore dell'URL dell'endpoint SCIM che hai copiato in precedenza. Step 4.2 In Secret Token, incolla il valore del token di accesso.
-
Scegli Test Connection (Connessione di prova). Dovresti visualizzare un messaggio che indica che le credenziali testate sono state autorizzate con successo per abilitare il provisioning.
-
Scegli Save (Salva).
-
In Gestisci, scegli Utenti e gruppi, quindi scegli Aggiungi. user/group
-
Nella pagina Aggiungi assegnazione, in Utenti, scegli Nessuno selezionato.
-
Seleziona RichRoe, quindi scegli Seleziona.
-
Nella pagina Add Assignment (Aggiungi assegnazione), scegli Assign (Assegna).
-
Scegli Panoramica, quindi scegli Avvia provisioning.
- Step 4.4
-
Passaggio 4.4: verifica che la sincronizzazione sia avvenuta
In questa sezione, verificherai che l'utente di Richard abbia ricevuto correttamente il provisioning e che tutti gli attributi siano visualizzati in IAM Identity Center.
-
Nella console di IAM Identity Center, scegli Utenti.
-
Nella pagina Utenti, dovresti vedere visualizzato il tuo RichRoe utente. Si noti che nella colonna Creato da il valore è impostato su SCIM.
-
Scegli RichRoe, in Profilo, verifica che i seguenti attributi siano stati copiati da. Microsoft Entra ID
Ora che l'utente di Richard è stato creato in IAM Identity Center, puoi assegnarlo a qualsiasi set di autorizzazioni in modo da poter controllare il livello di accesso che ha alle tue AWS
risorse. Ad esempio, potresti assegnare RichRoe al set di RegionalAdmin autorizzazioni che hai utilizzato in precedenza per concedere a Nikki le autorizzazioni per gestire le regioni (vedi Step
2.3) e quindi testare il suo livello di accesso utilizzando. Step 3.5
Hai impostato con successo una connessione SAML tra Microsoft AWS e hai verificato che il provisioning automatico funzioni per mantenere tutto sincronizzato. Ora puoi applicare ciò che hai appreso per configurare più agevolmente il tuo ambiente di produzione.
Fase 5: Configurare ABAC - Facoltativo
Ora che hai configurato correttamente SAML e SCIM, puoi opzionalmente scegliere di configurare il controllo degli accessi basato sugli attributi (ABAC). ABAC è una strategia di autorizzazione che definisce le autorizzazioni in base agli attributi.
ConMicrosoft Entra ID, è possibile utilizzare uno dei due metodi seguenti per configurare ABAC da utilizzare con IAM Identity Center.
- Configure user attributes in ID Microsoft Entra for access control in IAM Identity Center
-
Configura gli attributi utente Microsoft Entra ID per il controllo degli accessi in IAM Identity Center
Nella procedura seguente, determinerai quali attributi Microsoft Entra ID devono essere utilizzati da IAM Identity Center per gestire l'accesso alle tue AWS risorse. Una volta definiti, Microsoft Entra ID invia questi attributi a IAM Identity Center tramite asserzioni SAML. Dovrai quindi accedere Creare un set di autorizzazioni a IAM Identity Center per gestire l'accesso in base agli attributi da cui sei passato. Microsoft Entra ID
Prima di iniziare questa procedura, devi prima abilitare la Attributi per il controllo degli accessi funzionalità. Per ulteriori informazioni su come effettuare tale operazione, consulta Abilita e configura gli attributi per il controllo degli accessi.
-
Nella console dell'interfaccia di amministrazione di Microsoft Entra, accedi a Identity > Applicazioni > Applicazioni aziendali e quindi scegli Centro identità AWS IAM.
-
Scegli Single Sign-On.
-
Nella sezione Attributi e reclami, scegli Modifica.
-
Nella pagina Attributi e reclami, procedi come segue:
-
Scegli Aggiungi nuovo reclamo
-
In Nome, inserisci AccessControl:AttributeName. Sostituiscilo AttributeName con il nome dell'attributo che ti aspetti in IAM Identity Center. Ad esempio, AccessControl:Department.
-
Per Namespace (Spazio dei nomi), immettere https://aws.amazon.com/SAML/Attributes.
-
In Source (Origine), scegliere Attribute (Attributo).
-
Per l'attributo Source, utilizza l'elenco a discesa per scegliere gli Microsoft Entra ID attributi utente. Ad esempio, user.department.
-
Ripeti il passaggio precedente per ogni attributo da inviare a IAM Identity Center nell'asserzione SAML.
-
Scegli Save (Salva).
- Configure ABAC using IAM Identity Center
-
Configura ABAC utilizzando IAM Identity Center
Con questo metodo, utilizzi la Attributi per il controllo degli accessi funzionalità di IAM Identity Center per passare un Attribute elemento con l'Nameattributo https://aws.amazon.com/SAML/Attributes/AccessControl:{TagKey} impostato su. Puoi utilizzare questo elemento per passare gli attributi come tag di sessione nell'asserzione SAML. Per ulteriori informazioni sui tag di sessione, consulta Passing session tags in AWS STS nella IAM User Guide.
Per passare gli attributi come tag di sessione, includi l'elemento AttributeValue che specifica il valore del tag. Ad esempio, per passare la coppia chiave-valore del tagDepartment=billing, utilizza il seguente attributo:
<saml:AttributeStatement>
<saml:Attribute Name="https://aws.amazon.com/SAML/Attributes/AccessControl:Department">
<saml:AttributeValue>billing
</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
Se devi aggiungere più attributi, includi un Attribute elemento separato per ogni tag.
Assegna l'accesso a Account AWS
I passaggi seguenti sono necessari solo per concedere l'accesso Account AWS solo a. Questi passaggi non sono necessari per concedere l'accesso alle AWS applicazioni.
Fase 1: IAM Identity Center: concessione ID Microsoft Entra accesso degli utenti agli account
-
Torna alla console IAM Identity Center. Nel pannello di navigazione di IAM Identity Center, in Multi-account autorizzazioni, scegli Account AWS.
-
Nella Account AWS pagina, la struttura organizzativa mostra la radice dell'organizzazione con i tuoi account al di sotto nella gerarchia. Seleziona la casella di controllo relativa al tuo account di gestione, quindi seleziona Assegna utenti o gruppi.
-
Viene visualizzato il flusso di lavoro Assegna utenti e gruppi. Si compone di tre fasi:
-
Per la fase 1: Seleziona utenti e gruppi, scegli l'utente che eseguirà la funzione di amministratore. Quindi scegli Successivo.
-
Per il passaggio 2: Seleziona i set di autorizzazioni, scegli Crea set di autorizzazioni per aprire una nuova scheda che ti guida attraverso i tre passaggi secondari coinvolti nella creazione di un set di autorizzazioni.
-
Per il Passaggio 1: Seleziona il tipo di set di autorizzazioni, completa quanto segue:
-
Nel Tipo di set di autorizzazioni, scegli Set di autorizzazioni predefinito.
-
In Politica per il set di autorizzazioni predefinito, scegli. AdministratorAccess
Scegli Next (Successivo).
-
Per il passaggio 2: specifica i dettagli del set di autorizzazioni, mantieni le impostazioni predefinite e scegli Avanti.
Le impostazioni predefinite creano un set di autorizzazioni denominato AdministratorAccess con una durata della sessione impostata su un'ora.
-
Per la fase 3: revisione e creazione, verifica che il tipo di set di autorizzazioni utilizzi la politica AWS gestita AdministratorAccess. Scegli Create (Crea). Nella pagina Set di autorizzazioni viene visualizzata una notifica che informa che il set di autorizzazioni è stato creato. Ora puoi chiudere questa scheda nel tuo browser web.
-
Nella scheda del browser Assegna utenti e gruppi, sei ancora al Passaggio 2: seleziona i set di autorizzazioni da cui hai iniziato il flusso di lavoro per la creazione del set di autorizzazioni.
-
Nell'area Set di autorizzazioni, scegli il pulsante Aggiorna. Il set di AdministratorAccess autorizzazioni creato viene visualizzato nell'elenco. Seleziona la casella di controllo per quel set di autorizzazioni, quindi scegli Avanti.
-
Per il passaggio 3: Rivedi e invia, rivedi l'utente e il set di autorizzazioni selezionati, quindi scegli Invia.
La pagina si aggiorna con un messaggio che indica che la configurazione Account AWS è in corso. Attendi il completamento del processo.
Si ritorna alla Account AWS pagina. Un messaggio di notifica informa che Account AWS è stato effettuato il reprovisioning e che il set di autorizzazioni aggiornato è stato applicato. Quando l'utente accede, avrà la possibilità di scegliere il ruolo. AdministratorAccess
Fase 2: ID Microsoft Entra: Conferma ID Microsoft Entra accesso degli utenti a AWS risorse
-
Torna alla Microsoft Entra ID console e accedi all' SAML-based Sign-on applicazione IAM Identity Center.
-
Seleziona Utenti e gruppi e seleziona Aggiungi utenti o gruppi. Aggiungerai all'Microsoft Entra IDapplicazione l'utente che hai creato in questo tutorial nel passaggio 4. Aggiungendo l'utente, gli consentirai di accedere a AWS. Cerca l'utente che hai creato al passaggio 4. Se hai seguito questo passaggio, lo sarebbeRichardRoe.
-
Per una demo, consulta Federare la tua istanza IAM Identity Center esistente con Microsoft Entra ID
ID Microsoft Entra configurazione per l'accesso a regioni aggiuntive di IAM Identity Center - Opzionale
Se hai replicato IAM Identity Center in regioni aggiuntive, devi aggiornare la configurazione del tuo provider di identità per consentire l'accesso alle applicazioni AWS gestite e Account AWS tramite le regioni aggiuntive. I passaggi seguenti guidano l'utente nella procedura. Per ulteriori informazioni su questo argomento, inclusi i prerequisiti, vedereUtilizzo di IAM Identity Center su più Regioni AWS.
-
Recupera gli URL ACS per le regioni aggiuntive dalla console IAM Identity Center come indicato in. Endpoint ACS negli endpoint primari e aggiuntivi Regioni AWS
-
Nella console dell'interfaccia di amministrazione Microsoft Entra, accedi a Identity > Applicazioni > Applicazioni aziendali e quindi scegli. Centro identità AWS IAM
-
A sinistra, scegli 2. Configura il Single Sign-on.
-
Nella pagina Configurazione SAML di base, nella sezione URL di risposta (Assertion Consumer Service URL), scegli Aggiungi URL di risposta per ogni URL ACS di ogni regione aggiuntiva. Puoi mantenere l'URL ACS della regione principale come predefinito in modo che gli utenti continuino a essere reindirizzati alla regione principale quando avviano l'applicazione da. Centro identità AWS IAM Microsoft Entra ID
-
Una volta aggiunti gli URL ACS, salva l'applicazione. Centro identità AWS IAM
-
È possibile creare un'app di segnalibri Microsoft Entra ID per il portale di AWS accesso in ogni regione aggiuntiva. Ciò consente agli utenti di accedere al portale di AWS accesso in altre regioni daMicrosoft Entra ID. Assicurati di concedere ai tuoi utenti le autorizzazioni per accedere alle app segnalibri in. Microsoft Entra ID Consulta Microsoft Entra ID la documentazione per maggiori dettagli.
-
Verifica di poter accedere al portale di AWS accesso in ogni regione aggiuntiva. Accedi agli URL del portale di AWS accesso o avvia le app con i segnalibri da. Microsoft Entra ID
Risoluzione dei problemi
Per la risoluzione generale dei problemi relativi a SCIM e SAMLMicrosoft Entra ID, consulta le seguenti sezioni:
Problemi di sincronizzazione con ID Microsoft Entra e IAM Identity Center
Se riscontri problemi con Microsoft Entra ID gli utenti che non si sincronizzano con IAM Identity Center, potrebbe essere dovuto a un problema di sintassi che IAM Identity Center ha segnalato quando un nuovo utente viene aggiunto a IAM Identity Center. Puoi confermarlo controllando i log di Microsoft Entra ID controllo per gli eventi non riusciti, ad esempio un. 'Export' Il motivo dello stato di questo evento indicherà:
{"schema":["urn:ietf:params:scim:api:messages:2.0:Error"],"detail":"Request is unparsable, syntactically incorrect, or violates schema.","status":"400"}
Puoi anche verificare AWS CloudTrail la presenza dell'evento non riuscito. Questo può essere fatto cercando nella console Event History CloudTrail utilizzando il seguente filtro:
"eventName":"CreateUser"
L'errore nell' CloudTrail evento indicherà quanto segue:
"errorCode": "ValidationException",
"errorMessage": "Currently list attributes only allow single item“
In definitiva, questa eccezione indica che uno dei valori passati da Microsoft Entra ID conteneva più valori del previsto. La soluzione è esaminare gli attributi dell'utente inMicrosoft Entra ID, assicurandosi che nessuno contenga valori duplicati. Un esempio comune di valori duplicati è la presenza di più valori per numeri di contatto quali cellulare , ufficio e fax. Sebbene siano valori separati, vengono tutti passati a IAM Identity Center con l'attributo principale singolo PhoneNumbers.
Per suggerimenti generali sulla risoluzione dei problemi SCIM, consulta Troubleshooting. Gli utenti specifici non riescono a sincronizzarsi in IAM Identity Center da un provider SCIM esterno
ID Microsoft Entra Sincronizzazione dell'account ospite
Se desideri sincronizzare i tuoi utenti Microsoft Entra ID ospiti con IAM Identity Center, consulta la procedura seguente.
Microsoft Entra IDl'email degli utenti ospiti è diversa da quella Microsoft Entra ID degli utenti. Questa differenza causa problemi quando si tenta di sincronizzare gli utenti Microsoft Entra ID ospiti con IAM Identity Center. Ad esempio, vedi il seguente indirizzo email per un utente ospite:
exampleuser_domain.com#EXT#@domain.onmicrosoft.com.
IAM Identity Center non si aspetta che l'indirizzo email contenga il #EXT#@domain formato.
-
Accedi all'interfaccia di amministrazione di Microsoft Entra e vai su Identity > Applicazioni > Applicazioni aziendali, quindi scegli Centro identità AWS IAM
-
Vai alla scheda Single Sign-On nel riquadro a sinistra.
-
Seleziona Modifica che appare accanto a Attributi utente e reclami.
-
Seleziona Identificatore utente univoco (ID nome) dopo le dichiarazioni obbligatorie.
-
Creerai due condizioni di reclamo per i tuoi Microsoft Entra ID utenti e gli utenti ospiti:
-
Per Microsoft Entra ID gli utenti, crea un tipo di utente per i membri con l'attributo source impostato su user.userprincipalname.
-
Per gli utenti Microsoft Entra ID ospiti, crea un tipo di utente per gli ospiti esterni con l'attributo source impostato suuser.mail.
-
Seleziona Salva e riprova ad accedere come utente Microsoft Entra ID ospite.
Risorse aggiuntive
Le seguenti risorse possono aiutarti a risolvere i problemi mentre lavori con: AWS