View a markdown version of this page

Uso de la federación de identidades SAML y SCIM con proveedores de identidad externos - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de la federación de identidades SAML y SCIM con proveedores de identidad externos

IAM Identity Center implementa los siguientes protocolos basados en estándares para la federación de identidades:

  • SAML 2.0 para la autenticación de usuarios

  • SCIM para el aprovisionamiento

Se espera que cualquier proveedor de identidades (IdP) que implemente estos protocolos estándar interactúe correctamente con IAM Identity Center, teniendo en cuenta las siguientes consideraciones especiales:

  • SAML

    • IAM Identity Center requiere un formato de identificador de nombre SAML para la dirección de correo electrónico (es decir, urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress).

    • El valor del campo NameID en las aserciones debe ser una cadena que cumpla con la norma RFC 2822 (https://tools.ietf.org/html/rfc2822) addr-spec («») (#section -3.4.1). name@domain.com https://tools.ietf.org/html/rfc2822

    • El Subject NameID valor de la afirmación de SAML debe coincidir exactamente con el nombre de usuario de un usuario aprovisionado en el Centro de identidades de IAM. Sign-in falla si el IAM Identity Center no puede NameID hacer coincidir el nombre de usuario con un nombre de usuario, incluso cuando el IdP externo autentica al usuario correctamente.

    • El archivo de metadatos no puede tener más de 75 000 caracteres.

    • Los metadatos deben contener un ID de entidad, un certificado X509 y SingleSignOnService formar parte de la URL de inicio de sesión.

    • No se admite el cifrado SSE-KMS.

    • El Centro de identidades de IAM no admite la firma de las solicitudes de autenticación SAML que envía a fuentes externas. IdPs

    • El IdP debe admitir varias URL del servicio al consumidor de aserciones (ACS) si planea replicar el centro de identidad de IAM en otras regiones y aprovechar al máximo las ventajas de un centro de identidad de IAM multirregional. Para obtener más información, consulte Uso del centro de identidad de IAM en varios Regiones de AWS. El uso de una única URL de ACS puede afectar a la experiencia del usuario en otras regiones. Su región principal seguirá funcionando con normalidad. Para obtener más información sobre la experiencia del usuario en otras regiones con una única URL de ACS, consulte Utilización AWS aplicaciones gestionadas sin varias URL de ACS yCuenta de AWS resiliencia de acceso sin múltiples URL de ACS.

IdPs no se admiten aquellos que no se ajusten a los estándares y consideraciones mencionados anteriormente. Póngase en contacto con su IdP si cualquier pregunta o necesita más información sobre la conformidad de sus productos con estas normas y consideraciones.

Si tiene problemas para conectar su IdP al IAM Identity Center, compruebe lo siguiente:

nota

Algunos IdPs, como los delTutoriales de orígenes de identidad de IAM Identity Center, ofrecen una experiencia de configuración simplificada para el Centro de Identidad de IAM en forma de una «aplicación» o un «conector» creado específicamente para el Centro de Identidad de IAM. Si su IdP ofrece esta opción, le recomendamos que la utilice, teniendo cuidado al elegir el elemento creado específicamente para IAM Identity Center. Otros elementos denominados «AWS», «AWS federación» o nombres genéricos similares de «»AWS pueden utilizar otros enfoques de federación y es posible and/or que no funcionen como se esperaba con el IAM Identity Center.