View a markdown version of this page

Namen und Identifikatoren von SAML-Identitätsanbietern - Amazon Cognito

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Namen und Identifikatoren von SAML-Identitätsanbietern

Wenn Sie Ihre SAML-Identitätsanbieter (IdPs) benennen und IdP-Identifikatoren zuweisen, können Sie den Ablauf der An- und SP-initiated Abmeldeanfragen an diesen Anbieter automatisieren. Informationen zu Zeichenfolgenbeschränkungen für den Anbieternamen finden Sie unter der Eigenschaft von. ProviderName CreateIdentityProvider

Flussdiagramm der Authentifizierung bei Amazon Cognito SP-initiated SAML mit einer IdP-ID und verwalteter Anmeldung. Der Benutzer gibt für die verwaltete Anmeldung eine E-Mail-Adresse an und Amazon Cognito leitet ihn automatisch an seinen Anbieter weiter.

Sie können auch bis zu 50 Identifikatoren für Ihre SAML-Anbieter auswählen. Ein Identifier ist ein benutzerfreundlicher Name für einen IdP in Ihrem Benutzerpool und muss innerhalb des Benutzerpools eindeutig sein. Wenn Ihre SAML-Identifikatoren mit den E-Mail-Domains Ihrer Benutzer übereinstimmen, fordert die verwaltete Anmeldung die E-Mail-Adresse jedes Benutzers an, bewertet die Domain in seiner E-Mail-Adresse und leitet ihn an den IdP weiter, der seiner Domain entspricht. Da dieselbe Organisation mehrere Domains besitzen kann, kann ein einzelner IdP mehrere Identifikatoren haben.

Unabhängig davon, ob Sie E-Mail-Domain-Identifikatoren verwenden oder nicht, können Sie Identifikatoren in einer Multi-Tenant-App verwenden, um Benutzer an den richtigen IdP weiterzuleiten. Wenn Sie die verwaltete Anmeldung vollständig umgehen möchten, können Sie die Links, die Sie den Benutzern präsentieren, so anpassen, dass sie direkt zu ihrem IdP weitergeleitet werden. Autorisieren des Endpunkts Um Ihre Benutzer mit einer ID anzumelden und zu ihrem IdP umzuleiten, geben Sie die ID im Format idp_identifier=myidp.example.com in den Anforderungsparametern ihrer ersten Autorisierungsanfrage an.

Eine andere Methode, einen Benutzer an Ihren IdP weiterzuleiten, besteht darin, den Parameter identity_provider mit dem Namen Ihres IdP im folgenden URL-Format zu füllen.

https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& identity_provider=MySAMLIdP& client_id=1example23456789& redirect_uri=https://www.example.com

Nachdem sich ein Benutzer mit Ihrem SAML-IdP angemeldet hat, leitet Ihr IdP ihn mit einer SAML-Antwort im Textkörper an Ihren Endpunkt weiter. HTTP POST /saml2/idpresponse Amazon Cognito verarbeitet die SAML-Assertion und leitet, wenn die Behauptungen in der Antwort den Erwartungen entsprechen, an Ihre App-Client-Callback-URL weiter. Nachdem Ihr Benutzer die Authentifizierung auf diese Weise abgeschlossen hat, hat er nur mit Webseiten für Ihren IdP und Ihre App interagiert.

Mit IdP-Identifikatoren in einem Domain-Format fordert die verwaltete Anmeldung bei der Anmeldung E-Mail-Adressen an. Wenn die E-Mail-Domain mit einer IdP-ID übereinstimmt, werden die Benutzer dann auf die Anmeldeseite für ihren IdP weitergeleitet. Sie erstellen beispielsweise eine App, für die sich Mitarbeiter zweier verschiedener Unternehmen anmelden müssen. Das erste Unternehmen, AnyCompany A, besitzt exampleA.com undexampleA.co.uk. Die zweite Firma, AnyCompany B, besitztexampleB.com. Für dieses Beispiel haben Sie zwei eingerichtet IdPs, eine für jedes Unternehmen, wie folgt:

  • Für IdP A definieren Sie die IDs exampleA.com und exampleA.co.uk.

  • Für IdP-B definieren Sie die ID exampleB.com.

Rufen Sie in Ihrer App die verwaltete Anmeldung für Ihren App-Client auf, um jeden Benutzer zur Eingabe seiner E-Mail-Adresse aufzufordern. Amazon Cognito leitet die Domain von der E-Mail-Adresse ab, korreliert die Domain mit einem IdP mit einer Domain-ID und leitet Ihren Benutzer mit einer Anfrage an den, die einen Anforderungsparameter enthält, an den richtigen IdP weiter. Autorisieren des Endpunkts idp_identifier Wenn ein Benutzer beispielsweise eingibt, ist die nächste Seite, mit der er interagiertbob@exampleA.co.uk, die IdP-Anmeldeseite, auf der er interagiert. https://auth.exampleA.co.uk/sso/saml

Sie können dieselbe Logik auch unabhängig implementieren. In Ihrer App können Sie ein benutzerdefiniertes Formular erstellen, das Benutzereingaben sammelt und sie gemäß Ihrer eigenen Logik mit dem richtigen IdP korreliert. Sie können benutzerdefinierte Portale für jeden Ihrer App-Mandanten generieren, wobei jeder auf den Autorisierungsendpunkt mit der ID des Mandanten in den Anforderungsparametern verweist.

Um eine E-Mail-Adresse zu erfassen und die Domain bei der verwalteten Anmeldung zu analysieren, weisen Sie jedem SAML-IdP, den Sie Ihrem App-Client zugewiesen haben, mindestens eine Kennung zu. Standardmäßig wird auf dem Anmeldebildschirm für die verwaltete Anmeldung eine Schaltfläche für jede der Schaltflächen angezeigt IdPs, die Sie Ihrem App-Client zugewiesen haben. Wenn Sie jedoch erfolgreich Identifikatoren zugewiesen haben, sieht Ihre klassische Anmeldeseite für die gehostete Benutzeroberfläche wie in der folgenden Abbildung aus.

Eine von Amazon Cognito verwaltete Anmeldeseite, auf der die lokale Benutzeranmeldung und eine Aufforderung zur Eingabe einer E-Mail-Adresse durch einen Verbundbenutzer angezeigt werden.
Anmerkung

In der klassischen gehosteten Benutzeroberfläche werden Sie auf der Anmeldeseite für Ihren App-Client automatisch zur Eingabe einer E-Mail-Adresse aufgefordert, wenn Sie Ihrer E-Mail-Adresse Identifikatoren zuweisen. IdPs Bei der verwalteten Anmeldung müssen Sie dieses Verhalten im Branding-Editor aktivieren. Wählen Sie in der Kategorie Einstellungen für das Authentifizierungsverhalten unter der Überschrift Anbieteranzeige die Option Domain-Sucheingabe aus.

Das Domain-Parsen bei der verwalteten Anmeldung erfordert, dass Sie Domains als Ihre IdP-Identifikatoren verwenden. Wenn Sie jedem SAML IdPs für einen App-Client eine ID eines beliebigen Typs zuweisen, werden bei der verwalteten Anmeldung für diese App keine Schaltflächen mehr angezeigt. IdP-selection Fügen Sie IdP-Identifikatoren für SAML hinzu, wenn Sie E-Mail-Parsing oder benutzerdefinierte Logik zum Generieren von Weiterleitungen verwenden möchten. Wenn Sie automatische Weiterleitungen generieren möchten und auch möchten, dass auf Ihren verwalteten Anmeldeseiten eine Liste von angezeigt wird IdPs, weisen Sie keine Identifikatoren zu und verwenden Sie den identity_provider Anforderungsparameter in Ihren Autorisierungsanfragen.

  • Wenn Sie Ihrem App-Client nur einen SAML-IdP zuweisen, wird auf der Anmeldeseite für die verwaltete Anmeldung eine Schaltfläche angezeigt, mit der Sie sich mit diesem IdP anmelden können.

  • Wenn Sie jedem SAML-IdP, den Sie für Ihren App-Client aktivieren, eine Kennung zuweisen, wird auf der Anmeldeseite für die verwaltete Anmeldung eine Benutzereingabe zur Eingabe einer E-Mail-Adresse angezeigt.

  • Wenn Sie mehrere haben IdPs und nicht allen eine ID zuweisen, wird auf der Anmeldeseite für die verwaltete Anmeldung eine Schaltfläche angezeigt, mit der Sie sich mit jedem zugewiesenen IdP anmelden können.

  • Wenn Sie Ihrem Identifikatoren zugewiesen haben IdPs und Sie möchten, dass auf Ihren verwalteten Anmeldeseiten eine Auswahl von IdP-Schaltflächen angezeigt wird, fügen Sie Ihrem App-Client einen neuen IdP hinzu, der keine ID hat, oder erstellen Sie einen neuen App-Client. Du kannst auch einen vorhandenen IdP löschen und ihn ohne ID erneut hinzufügen. Wenn Sie einen neuen IdP erstellen, erstellen Ihre SAML-Benutzer neue Benutzerprofile. Diese doppelte Anzahl aktiver Benutzer kann sich in dem Monat, in dem Sie Ihre IdP-Konfiguration ändern, auf die Abrechnung auswirken.

Weitere Informationen zur IdP-Einrichtung finden Sie unter Konfigurieren von Identitätsanbietern für Ihren Benutzerpool..