View a markdown version of this page

为 AMS 控制台 (SALZ) 配置联合 - AMS 高级入职指南

终止支持通知:2027 年 6 月 30 日, AWS 将终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级资源。有关更多信息,请参阅 AMS 高级终止支持。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 AMS 控制台 (SALZ) 配置联合

下表中详述的 IAM 角色和 SAML 身份提供商(可信实体)已作为您的账户入门的一部分进行配置。这些角色允许您提交和监控 RFC、服务请求和事件报告,以及获取有关 VPC 和堆栈的信息。

角色 身份提供者 Permissions

Customer_ReadOnly_Role

SAML

适用于标准 AMS 账户。允许您提交 RFC 以更改 AMS-managed 基础架构,以及创建服务请求和事件。

客户管理广告用户角色

SAML

适用于 AMS 托管活动目录账户。允许您登录 AMS 控制台来创建服务请求和事件(无 RFC)。

有关不同账户下可用角色的完整列表,请参阅AMS 中的 IAM 用户角色。

入职团队的成员将元数据文件从您的联合解决方案上传到预先配置的身份提供商。当您想在 Shibboleth 或 Active Directory 联合服务等 SAML-compatible IdP(身份提供商)之间建立信任时,可以使用 SAML 身份提供商,以便组织中的用户可以访问 AWS 资源。IAM 中的 SAML 身份提供商在具有上述角色的 IAM 信任策略中用作委托人。

虽然其他联合解决方案为 AWS 提供集成说明,但 AMS 有单独的说明。使用以下博客文章,使用Windows Active Directory、AD FS和SAML 2.0启用与AWS的联合,以及下面给出的修正案,将使您的企业用户能够通过单个浏览器访问多个AWS账户。

根据博客文章创建信赖方信任后,按以下方式配置索赔规则:

  • NameId: 关注博客文章。

  • RoleSessionName: 使用以下值:

    • 索赔规则名称: RoleSessionName

    • 属性存储:活动目录

    • LDAP 属性: SAM-Account-Name

    • 外发索赔类型:https://aws.amazon.com/SAML/Attributes/RoleSessionName

  • 获取广告组:关注博客文章。

  • 角色声明:关注博客文章,但对于自定义规则,请使用以下内容:

    c:[Type == "http://temp/variable", Value =~ "(?i)^AWS-([\d]{12})-"] => issue(Type = "https://aws.amazon.com/SAML/Attributes/Role", Value = RegExReplace(c.Value, "AWS-([\d]{12})-", "arn:aws:iam::$1:saml-provider/customer-readonly-saml,arn:aws:iam::$1:role/"));

使用 AD FS 时,必须按下表所示的格式为每个角色创建 Active Directory 安全组(customer_managed_ad_user_role 仅适用于 AMS 托管 AD 账户):

Group 角色

AWS-[AccountNo]-Customer_ReadOnly_Role

Customer_ReadOnly_Role

AWS-[AccountNo]-customer_managed_ad_user_role

客户管理广告用户角色

有关更多信息,请参阅为身份验证响应配置 SAML 断言。

提示

为了帮助进行故障排除,请下载适用于您的浏览器的 SAML 跟踪器插件。