Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration Ihres externen SAML-Identitätsanbieters
Wenn Sie Ihrem Benutzerpool einen SAML-Identitätsanbieter (IdP) hinzufügen möchten, müssen Sie einige Konfigurationsaktualisierungen in der Verwaltungsoberfläche Ihres IdP vornehmen. In diesem Abschnitt wird beschrieben, wie Sie die Werte formatieren, die Sie Ihrem IdP zur Verfügung stellen müssen. Sie können auch erfahren, wie Sie das statische oder aktive URL-Metadatendokument abrufen, das den IdP und seine SAML-Ansprüche gegenüber Ihrem Benutzerpool identifiziert.
Um SAML 2.0-Identitätsanbieter (IdP) -Lösungen von Drittanbietern so zu konfigurieren, dass sie mit dem Verbund für Amazon Cognito-Benutzerpools funktionieren, müssen Sie Ihren SAML-IdP so konfigurieren, dass er zur folgenden Assertion Consumer Service (ACS) -URL umleitet:. https:// Wenn Ihr Benutzerpool über eine Amazon Cognito-Domain verfügt, finden Sie Ihren Benutzerpool-Domainpfad im Domain-Menü Ihres Benutzerpools in der Amazon Cognito-Konsole. https://console.aws.amazon.com/cognito/homemydomain.auth.us-east-1.amazoncognito.com/saml2/idpresponse
Einige SAMLs IdPs erfordern, dass Sie die auch als urn Zielgruppen-URI oder SP-Entitäts-ID bezeichnete, im Formular angeben. urn:amazon:cognito:sp: Ihre Benutzerpool-ID finden Sie in der Amazon Cognito-Konsole unter Benutzerpool-Übersicht.us-east-1_EXAMPLE
Sie müssen Ihren SAML-IdP auch so konfigurieren, dass Werte für alle Attribute bereitgestellt werden, die Sie in Ihrem Benutzerpool als erforderliche Attribute festgelegt haben. In der Regel email ist dies ein erforderliches Attribut für Benutzerpools. In diesem Fall muss der SAML-IdP in seiner SAML-Assertion irgendeine Form von email Anspruch angeben, und Sie müssen den Anspruch dem Attribut für diesen Anbieter zuordnen.
Die folgenden Konfigurationsinformationen für SAML 2.0-IdP-Lösungen von Drittanbietern sind ein guter Ausgangspunkt für die Einrichtung eines Verbundes mit Amazon Cognito-Benutzerpools. Die aktuellsten Informationen finden Sie direkt in der Dokumentation Ihres Anbieters.
Um SAML-Anfragen zu signieren, müssen Sie Ihren IdP so konfigurieren, dass er Anfragen vertraut, die mit Ihrem Benutzerpool-Signaturzertifikat signiert wurden. Um verschlüsselte SAML-Antworten zu akzeptieren, müssen Sie Ihren IdP so konfigurieren, dass alle SAML-Antworten an Ihren Benutzerpool verschlüsselt werden. Ihr Anbieter wird über eine Dokumentation zur Konfiguration dieser Funktionen verfügen. Ein Beispiel von Microsoft finden Sie unter Konfigurieren der Microsoft Entra SAML-Token-Verschlüsselung.
Anmerkung
Amazon Cognito benötigt nur das Metadatendokument Ihres Identitätsanbieters. Ihr Anbieter bietet möglicherweise auch benutzerdefinierte Konfigurationsinformationen für den SAML 2.0-Verbund mit IAM oder an. AWS IAM Identity Center Um zu erfahren, wie Sie die Amazon Cognito-Integration einrichten, suchen Sie nach allgemeinen Anweisungen zum Abrufen des Metadatendokuments und zur Verwaltung der restlichen Konfiguration in Ihrem Benutzerpool.
| Lösung | Weitere Informationen |
|---|---|
| Microsoft Entra ID | Föderations-Metadaten |
| Okta | Wie lade ich die IdP-Metadaten und SAML-Signaturzertifikate für eine SAML-App-Integration herunter |
| Auth0 | Konfigurieren Sie Auth0 als SAML-Identitätsanbieter |
| Ping-Identität () PingFederate | Exportieren von SAML-Metadaten aus PingFederate |
| JumpCloud | Hinweise zur SAML-Konfiguration |
| SecureAuth | Integration von SAML-Anwendungen |