View a markdown version of this page

Konfigurieren Ihres SAML 2.0-IdP mit der Vertrauensstellung der vertrauenden Seite und Hinzufügen von Anträgen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Ihres SAML 2.0-IdP mit der Vertrauensstellung der vertrauenden Seite und Hinzufügen von Anträgen

Wenn Sie einen IAM-Identitätsanbieter und die Rolle für den SAML-Zugriff erstellen, teilen Sie AWS mit, wer der externe Identitätsanbieter (Identity Provider, IdP) ist und was seine Benutzer tun dürfen. Ihr nächster Schritt besteht darin, dem IdP dann mitzuteilen, dass es sich um einen AWS Dienstanbieter handelt. Dieser Vorgang wird als Hinzufügen der Vertrauensstellung für die vertrauenden Seiten zwischen Ihrem Identitätsanbieter und AWS bezeichnet. Der genaue Prozess des Hinzufügens der Vertrauensstellung für die vertrauende Seite hängt davon ab, welchen Identitätsanbieter Sie verwenden. Weitere Informationen finden Sie in der Dokumentation Ihrer Identitätsverwaltungssoftware.

In vielen IdPs Fällen können Sie eine URL angeben, von der aus der IdP ein XML-Dokument lesen kann, das Informationen und Zertifikate von Vertrauenspersonen enthält. Verwenden Sie für AWS die URL des Anmeldeendpunkts. Das folgende Beispiel zeigt das URL-Format mit der optionalen Angabe region-code

https://region-code.signin.aws.amazon.com/static/saml-metadata.xml

Wenn eine SAML-Verschlüsselung erforderlich ist, muss die URL den eindeutigen Identifier enthalten, der Ihrem SAML-Anbieter AWS zugewiesen ist. Sie finden ihn auf der Detailseite des Identitätsanbieters. Folgendes Beispiel zeigt die regionale Anmelde-URL, die eine eindeutige Kennung enthält.

https://region-code.signin.aws.amazon.com/static/saml/IdP-ID/saml-metadata.xml

Eine Liste der möglichen region-code Werte finden Sie in AWS Sign-In der Spalte Region unter Endpoints Endpoints. Für den AWS Wert können Sie auch den nicht-regionalen Endpunkt verwenden. https://signin.aws.amazon.com/saml

Wenn Sie eine URL nicht direkt angeben können, laden Sie das XML-Dokument von der vorangegangenen URL herunter und importieren Sie es in Ihre Identitätsanbietersoftware.

Sie müssen in Ihrem IdP auch entsprechende Anspruchsregeln erstellen, die angeben, dass Sie eine AWS vertrauende Partei sind. Wenn der IdP eine SAML-Antwort an den AWS Endpunkt sendet, enthält diese eine SAML-Assertion, die einen oder mehrere Ansprüche enthält. Bei einem Anspruch handelt es sich um Informationen über den Benutzer und seine Gruppen. Eine Anspruchsregel ordnet diese Informationen in SAML-Attributen zu. Auf diese Weise können Sie sicherstellen, dass die SAML-Authentifizierungsantworten Ihres IdP die erforderlichen Attribute enthalten, die in IAM-Richtlinien zur Überprüfung der Berechtigungen für SAML-Verbundprinzipale AWS verwendet werden. Weitere Informationen finden Sie unter den folgenden Themen:

Anmerkung

Um die Verbundstabilität zu verbessern, empfehlen wir, dass Sie Ihren IdP und Ihren AWS -Verbund so konfigurieren, dass mehrere SAML-Anmeldeendpunkte unterstützt werden. Einzelheiten finden Sie im AWS Security Blog-Artikel How to use regional SAML Endpoints for Failover.