View a markdown version of this page

Configurando a federação para o console AMS (SALZ) - Guia de integração avançada do AMS

Aviso de fim do suporte: em 30 de junho de 2027, o suporte para o AMS Advanced AWS será encerrado. Depois de 30 de junho de 2027, você não poderá mais acessar o console AMS Advanced ou os recursos do AMS Advanced. Para obter mais informações, consulte Fim do suporte avançado do AMS.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando a federação para o console AMS (SALZ)

As funções do IAM e o provedor de identidade SAML (entidade confiável) detalhados na tabela a seguir foram provisionados como parte da integração da sua conta. Essas funções permitem que você envie e monitore RFCs, solicitações de serviço e relatórios de incidentes, além de obter informações sobre suas VPCs e pilhas.

Perfil Provedor de identidades Permissões

Customer_ReadOnly_Role

SAML

Para contas AMS padrão. Permite que você envie RFCs para fazer alterações na AMS-managed infraestrutura, bem como criar solicitações de serviço e incidentes.

função gerenciada pelo cliente e pelo usuário

SAML

Para contas do AMS Managed Active Directory. Permite que você faça login no console AMS para criar solicitações de serviço e incidentes (sem RFCs).

Para ver a lista completa das funções disponíveis em diferentes contas, consulteFunção de usuário do IAM no AMS.

Um membro da equipe de integração carrega o arquivo de metadados da sua solução de federação para o provedor de identidade pré-configurado. Você usa um provedor de identidade SAML quando deseja estabelecer confiança entre um SAML-compatible IdP (provedor de identidade), como o Shibboleth ou o Active Directory Federation Services, para que os usuários da sua organização possam acessar os recursos da AWS. Os provedores de identidade SAML no IAM são usados como diretores em uma política de confiança do IAM com as funções acima.

Enquanto outras soluções de federação fornecem instruções de integração para a AWS, o AMS tem instruções separadas. Usando a seguinte postagem do blog, Habilitando a federação na AWS usando o Windows Active Directory, AD FS e SAML 2.0, junto com as emendas fornecidas abaixo, permitirá que seus usuários corporativos acessem várias contas da AWS em um único navegador.

Depois de criar a confiança da parte confiável de acordo com a postagem do blog, configure as regras de reivindicações da seguinte maneira:

  • NameId: Siga a postagem do blog.

  • RoleSessionName: Use os seguintes valores:

    • Nome da regra de reivindicação: RoleSessionName

    • Armazenamento de atributos: Active Directory

    • Atributo LDAP: SAM-Account-Name

    • Tipo de reclamação de saída: https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • Obtenha grupos do AD: siga a postagem do blog.

  • Reivindicação de função: siga a postagem do blog, mas para a regra personalizada, use o seguinte:

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

Ao usar o AD FS, você deve criar grupos de segurança do Active Directory para cada função no formato mostrado na tabela a seguir (customer_managed_ad_user_role é somente para contas AMS Managed AD):

Group (Grupo) Perfil

AWS- [AccountNo] - Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS- [AccountNo] -customer_managed_ad_user_role

função gerenciada pelo cliente e pelo usuário

Para obter mais informações, consulte Configurando asserções SAML para a resposta de autenticação.

dica

Para ajudar na solução de problemas, baixe o plug-in rastreador SAML para seu navegador.