View a markdown version of this page

Nomi e identificatori dei provider di identità SAML - Amazon Cognito

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Nomi e identificatori dei provider di identità SAML

Quando dai un nome ai tuoi provider di identità SAML (IdPs) e assegni gli identificatori IdP, puoi automatizzare il flusso di richieste di SP-initiated accesso e disconnessione a quel provider. Per informazioni sui vincoli di stringa al nome del provider, consulta la proprietà di. ProviderName CreateIdentityProvider

Diagramma di flusso di autenticazione dell'accesso SP-initiated SAML di Amazon Cognito con un identificatore IdP e accesso gestito. L'utente fornisce un indirizzo email all'accesso gestito e Amazon Cognito lo reindirizza automaticamente al proprio provider.

Puoi anche scegliere fino a 50 identificatori per i tuoi provider SAML. Un identificatore è un nome descrittivo per un IdP nel tuo pool di utenti e deve essere univoco all'interno del pool di utenti. Se gli identificatori SAML corrispondono ai domini e-mail degli utenti, l'accesso gestito richiede l'indirizzo email di ciascun utente, valuta il dominio nel relativo indirizzo e-mail e lo reindirizza all'IdP corrispondente al suo dominio. Poiché la stessa organizzazione può possedere più domini, un singolo IdP può avere più identificatori.

Indipendentemente dal fatto che utilizzi o meno gli identificatori del dominio e-mail, puoi utilizzare gli identificatori in un'app multi-tenant per reindirizzare gli utenti all'IdP corretto. Se desideri bypassare completamente l'accesso gestito, puoi personalizzare i link che presenti agli utenti in modo che reindirizzino direttamente al loro IdP. Endpoint Authorize Per accedere ai tuoi utenti con un identificatore e reindirizzare al loro IdP, includi l'identificatore nel formato idp_identifier=myidp.example.com nei parametri di richiesta della loro richiesta di autorizzazione iniziale.

Un altro metodo per passare un utente al tuo IdP consiste nel compilare il parametro identity_provider con il nome del tuo IdP nel seguente formato URL.

https://mydomain.auth.us-east-1.amazoncognito.com/oauth2/authorize? response_type=code& identity_provider=MySAMLIdP& client_id=1example23456789& redirect_uri=https://www.example.com

Dopo che un utente ha effettuato l'accesso con il tuo IdP SAML, il tuo IdP lo reindirizza all'endpoint con una risposta SAML nel corpo. HTTP POST /saml2/idpresponse Amazon Cognito elabora l'asserzione SAML e, se le affermazioni contenute nella risposta soddisfano le aspettative, reindirizza all'URL di callback del client dell'app. Dopo aver completato l'autenticazione in questo modo, l'utente ha interagito con le pagine web solo del tuo IdP e della tua app.

Con gli identificatori IdP in formato di dominio, l'accesso gestito richiede gli indirizzi email al momento dell'accesso e quindi, quando il dominio e-mail corrisponde a un identificatore IdP, reindirizza gli utenti alla pagina di accesso del loro IdP. Ad esempio, crei un'app che richiede l'accesso da parte dei dipendenti di due società diverse. La prima società, AnyCompany A, possiede exampleA.com eexampleA.co.uk. La seconda società, AnyCompany B, possiedeexampleB.com. Per questo esempio, ne hai impostati due IdPs, uno per ogni società, come segue:

  • Per il provider di identità A, puoi definire gli identificatori exampleA.com e exampleA.co.uk.

  • Per il provider di identità B, puoi definire l'identificatore exampleB.com.

Nella tua app, richiama l'accesso gestito per il client dell'app per richiedere a ciascun utente di inserire il proprio indirizzo email. Amazon Cognito ricava il dominio dall'indirizzo email, lo correla a un IdP con un identificatore di dominio e reindirizza l'utente all'IdP corretto con una richiesta all'IdP che contiene un parametro di richiesta. Endpoint Authorize idp_identifier Ad esempio, se un utente accedebob@exampleA.co.uk, la pagina successiva con cui interagisce è la pagina di accesso all'IdP all'indirizzo. https://auth.exampleA.co.uk/sso/saml

Puoi anche implementare la stessa logica in modo indipendente. Nella tua app, puoi creare un modulo personalizzato che raccoglie gli input dell'utente e li correla all'IdP corretto in base alla tua logica. Puoi generare portali personalizzati per ciascuno dei tenant dell'app, ognuno dei quali rimanda all'endpoint di autorizzazione con l'identificatore del tenant nei parametri della richiesta.

Per raccogliere un indirizzo email e analizzare il dominio nell'accesso gestito, assegna almeno un identificatore a ciascun IdP SAML assegnato al client dell'app. Per impostazione predefinita, la schermata di accesso gestito mostra un pulsante per ciascuno degli elementi assegnati all' IdPsapp client. Tuttavia, se gli identificatori sono stati assegnati correttamente, la classica pagina di accesso all'interfaccia utente ospitata è simile all'immagine seguente.

Una pagina di accesso gestito da Amazon Cognito che mostra l'accesso utente locale e una richiesta per un utente federato di inserire un indirizzo email.
Nota

Nella classica interfaccia utente ospitata, la pagina di accesso del client dell'app richiede automaticamente un indirizzo email quando assegni degli identificatori al tuo. IdPs Nell'esperienza di accesso gestito, devi abilitare questo comportamento nel branding editor. Nella categoria Impostazioni del comportamento di autenticazione, seleziona Input di ricerca nel dominio sotto l'intestazione Visualizzazione del provider.

L'analisi del dominio nell'accesso gestito richiede l'utilizzo dei domini come identificatori IdP. Se assegni un identificatore di qualsiasi tipo a ciascun SAML per un client di app, l'accesso gestito IdPs per quell'app non visualizza più i pulsanti. IdP-selection Aggiungi identificatori IdP per SAML quando intendi utilizzare l'analisi delle email o una logica personalizzata per generare reindirizzamenti. Se desideri generare reindirizzamenti silenziosi e desideri anche che le pagine di accesso gestite visualizzino un elenco di IdPs, non assegnate identificatori e utilizzate il parametro request nelle richieste di autorizzazione. identity_provider

  • Se assegni un solo IdP SAML al client dell'app, la pagina di accesso gestito mostra un pulsante per accedere con quell'IdP.

  • Se assegni un identificatore a ogni IdP SAML che attivi per il client dell'app, nella pagina di accesso gestito viene visualizzata una richiesta di immissione dell'utente per un indirizzo email.

  • Se ne hai più di uno IdPs e non assegni un identificatore a tutti, la pagina di accesso gestito mostra un pulsante per accedere con ogni IdP assegnato.

  • Se hai assegnato degli identificatori al tuo IdPs e desideri che le pagine di accesso gestite mostrino una selezione di pulsanti IdP, aggiungi un nuovo IdP privo di identificatore al tuo app client o creane uno nuovo. Puoi anche eliminare un IdP esistente e aggiungerlo nuovamente senza un identificatore. Se crei un nuovo IdP, i tuoi utenti SAML creeranno nuovi profili utente. Questa duplicazione degli utenti attivi potrebbe avere un impatto sulla fatturazione nel mese in cui modifichi la configurazione dell'IdP.

Per ulteriori informazioni sulla configurazione degli IdP, consulta Configurazione dei provider di identità per il bacino d'utenza.