View a markdown version of this page

Utilizzo della federazione delle identità SAML e SCIM con provider di identità esterni - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo della federazione delle identità SAML e SCIM con provider di identità esterni

IAM Identity Center implementa i seguenti protocolli basati su standard per la federazione delle identità:

  • SAML 2.0 per l'autenticazione degli utenti

  • SCIM per il provisioning

Qualsiasi provider di identità (IdP) che implementa questi protocolli standard dovrebbe interagire con successo con IAM Identity Center, con le seguenti considerazioni speciali:

  • SAML

    • IAM Identity Center richiede un indirizzo e-mail in formato SAML NameID (ovvero,). urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

    • Il valore del campo NameID nelle asserzioni deve essere una stringa («») conforme a RFC 2822 (https://tools.ietf.org/html/rfc2822) addr-spec (#section -3.4.1). name@domain.com https://tools.ietf.org/html/rfc2822

    • Il Subject NameID valore dell'asserzione SAML deve corrispondere esattamente al nome utente di un utente fornito in IAM Identity Center. Sign-in fallisce se IAM Identity Center non riesce a far corrispondere il nome utente NameID a un nome utente, anche quando l'IdP esterno autentica l'utente con successo.

    • Il file di metadati non può contenere più di 75000 caratteri.

    • I metadati devono contenere un EntityID, un certificato X509 e SingleSignOnService come parte dell'URL di accesso.

    • Una chiave di crittografia non è supportata.

    • IAM Identity Center non supporta la firma delle richieste di autenticazione SAML inviate a siti esterni IdPs.

    • L'IdP deve supportare più URL ACS (Assertion Consumer Service) se prevedi di replicare IAM Identity Center in altre regioni e sfruttare appieno i vantaggi di un IAM Identity Center multiregionale. Per ulteriori informazioni, consulta Utilizzo di IAM Identity Center su più Regioni AWS. L'utilizzo di un singolo URL ACS può influire sull'esperienza utente in altre regioni. La tua regione principale continuerà a funzionare normalmente. Per ulteriori informazioni sull'esperienza utente in altre regioni con un unico URL ACS, consulta Utilizzo AWS applicazioni gestite senza più URL ACS eAccount AWS resilienza di accesso senza più URL ACS.

IdPs i prodotti che non sono conformi agli standard e alle considerazioni sopra menzionati non sono supportati. Contatta il tuo IdP per domande o chiarimenti sulla conformità dei suoi prodotti a questi standard e considerazioni.

In caso di problemi nel connettere il tuo IdP a IAM Identity Center, ti consigliamo di controllare:

Nota

Alcuni IdPs, come quelli inclusi inTutorial sulle fonti di identità di IAM Identity Center, offrono un'esperienza di configurazione semplificata per IAM Identity Center sotto forma di «applicazione» o «connettore» creati appositamente per IAM Identity Center. Se il tuo IdP offre questa opzione, ti consigliamo di utilizzarla, facendo attenzione a scegliere l'elemento creato specificamente per IAM Identity Center. Altri elementi denominati «AWS», «AWS federazione» o nomi «AWS" generici simili possono utilizzare and/or endpoint con approcci federativi diversi e potrebbero non funzionare come previsto con IAM Identity Center.