本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将 SAML 2.0 与 WorkSpaces 个人版集成
注意
只有通过 Directory Service 包括 Simple AD、AD Connector 和 Microsoft AD 托管目录在内的 WorkSpaces 个人目录进行 AWS 管理时,SAML 2.0 才可用。该功能不适用于由亚马逊管理的目录 WorkSpaces,亚马逊通常使用 IAM 身份中心进行用户身份验证,而不是 SAML 2.0 联合身份验证。
将 SAML 2.0 与您的 WorkSpaces 桌面会话身份验证集成后,您的用户可以通过其默认 Web 浏览器使用其现有的 SAML 2.0 身份提供商 (IdP) 凭据和身份验证方法。通过使用您的 IdP 对用户进行身份验证 WorkSpaces,您可以利用多因素身份验证和上下文访问策略等 IdP 功能进行保护 WorkSpaces 。
身份验证工作流
以下部分描述了由 WorkSpaces 客户端应用程序、 WorkSpaces Web Access 和 SAML 2.0 身份提供商 (IdP) 启动的身份验证工作流程:
当流由 IdP 启动时。例如,当用户使用 Web 浏览器在 IdP 用户门户中选择应用程序时。
当流程由 WorkSpaces 客户端启动时。例如,当用户打开客户端应用程序并登录时。
当流量由 WorkSpaces Web 访问启动时。例如,当用户在浏览器中打开 Web Access 并登录时。
在这些示例中,用户输入 user@example.com 以登录 IdP。IdP 为 WorkSpaces 目录配置了 SAML 2.0 服务提供商应用程序,用户有权使用 WorkSpaces SAML 2.0 应用程序。用户在 WorkSpace 启用 SAML 2.0 user 身份验证的目录中为其用户名创建。此外,用户在其设备上安装
由身份提供者 (IdP) 启动的客户端应用程序流
该 IdP-initiated 流程允许用户自动在其设备上注册 WorkSpaces 客户端应用程序,而无需输入 WorkSpaces 注册码。用户无法 WorkSpaces 使用流程登录自己的 IdP-initiated 流程。 WorkSpaces 身份验证必须源自客户端应用程序。
-
用户使用其 Web 浏览器登录 IdP。
-
登录 IdP 后,用户从 IdP 用户门户中选择 WorkSpaces 应用程序。
-
用户将在浏览器中重定向到此页面,并自动打开 WorkSpaces 客户端应用程序。
-
WorkSpaces 客户端应用程序现已注册,用户可以通过单击 “继续” 登录来继续登录 WorkSpaces。
身份提供者(IdP)启动的 Web Access 流
IdP-initiated Web 访问流程允许用户 WorkSpaces 通过 Web 浏览器自动注册他们的,无需输入 WorkSpaces 注册码。用户无法 WorkSpaces 使用流程登录自己的 IdP-initiated 流程。 WorkSpaces 身份验证必须源自 Web Access。
-
用户使用其 Web 浏览器登录 IdP。
-
登录 IdP 后,用户从 IdP 用户门户单击 WorkSpaces 应用程序。
-
系统在浏览器中将用户重定向到此页面。要打开 WorkSpaces,请在浏览器 WorkSpaces 中选择亚马逊。
-
WorkSpaces 客户端应用程序现已注册,用户可以继续通过 WorkSpaces Web Access 登录。
WorkSpaces 客户启动的流程
客户端发起的流程允许用户在登录 IdP WorkSpaces 后登录他们的。
-
用户启动 WorkSpaces 客户端应用程序(如果尚未运行),然后单击 “继续” 登录 WorkSpaces。
-
系统会将用户重定向到其默认 Web 浏览器以登录 IdP。如果用户已经在浏览器中登录 IdP,则无需再次登录,可以跳过此步骤。
-
登录 IdP 后,系统会将用户重定向到弹出窗口。按照提示允许您的 Web 浏览器打开客户端应用程序。
-
用户被重定向到 WorkSpaces 客户端应用程序以完成对他们的登录 WorkSpace。 WorkSpaces 用户名是根据 IdP SAML 2.0 断言自动填充的。使用基于证书的身份验证 (CBA) 时,用户会自动登录。
-
用户登录到他们 WorkSpace的.
WorkSpaces 网络 Access-initiated 流量
Web Access-initiated 流程允许用户在登录 IdP WorkSpaces 后登录自己的。
-
用户启动 WorkSpaces Web 访问并选择登录。
-
在同一个浏览器选项卡中,系统将用户重定向到 IdP 门户。如果用户已经在浏览器中登录 IdP,则无需再次登录,可以跳过此步骤。
-
登录 IdP 后,用户在浏览器中重定向到此页面,然后单击 “登录到 WorkSpaces”。
-
用户重定向到 WorkSpaces 客户端应用程序以完成对他们的登录 WorkSpace。 WorkSpaces 用户名是根据 IdP SAML 2.0 断言自动填充的。使用基于证书的身份验证 (CBA) 时,用户会自动登录。
-
用户登录到他们 WorkSpace的.