Zum Hauptinhalt springen

AWS IAM Identity Center absichern

Sichern Sie AWS IAM Identity Center mit XFA ab, indem Sie dem SAML-Authentifizierungsablauf eine Geräteverifizierung hinzufügen. XFA prüft das Gerät, bevor Benutzer zu AWS-Konten oder eingerichteten Anwendungen gelangen, und lässt die Anmeldung weiterlaufen, wenn Ihre Richtlinienentscheidung das erlaubt.

Lizenzanforderungen

AWS IAM Identity Center ist ohne Zusatzkosten in allen AWS-Konten verfügbar. Um einen externen Identity Provider zu nutzen, müssen Sie die Identitätsquelle ändern, wofür Sie die passenden IAM-Berechtigungen brauchen.

AWS IAM Identity Center (früher AWS SSO) unterstützt externe Identity Provider über SAML 2.0. Wenn Sie XFA zwischen AWS und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.

Wenn sich ein Benutzer bei AWS anmeldet, passiert Folgendes:

  1. AWS → XFA → Ihr IdP: AWS leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von AWS. Sie gibt an, wofür sich der Benutzer authentifiziert.
  2. Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf AWS.
  3. XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
  4. XFA → AWS: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an AWS weiter, und der Zugriff wird gewährt.

Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.

Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.

AWS IAM Identity Center in Ihrem Identity Provider einrichten

Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider, um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.

Einstellungen der SAML-Anwendung im IdP

Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warnung

Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von AWS IAM Identity Center. XFA fängt die SAML-Assertion ab, um die Sicherheit des Geräts zu prüfen, bevor sie an AWS weitergeleitet wird.

Eine Anwendung in XFA erstellen

Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.

Einstellungen, die Sie in XFA verwenden

Assertion Consumer Service URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)

Kopieren Sie die SSO URL, die Entity ID und das Zertifikat aus den Einstellungen der XFA-Anwendung. Diese brauchen Sie beim Einrichten von AWS IAM Identity Center.

AWS IAM Identity Center für XFA einrichten

1. Öffnen Sie die Konsole von IAM Identity Center

Gehen Sie zur Konsole von IAM Identity Center und prüfen Sie, ob Sie in der richtigen AWS-Region sind.

2. Gehen Sie zu Settings und öffnen Sie den Tab Identity source

3. Wählen Sie Actions > Change identity source

4. Wählen Sie External identity provider und klicken Sie auf Next

5. Übernehmen Sie die Werte aus IAM Identity Center

Auf diesem Bildschirm zeigt AWS die Metadaten des Service Providers. Kopieren Sie diese Werte: Sie brauchen die Issuer URL (Entity ID) und die ACS URL für die Konfiguration Ihres Identity Providers und von XFA oben.

Werte aus IAM Identity Center

AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>

6. Tragen Sie die Angaben der XFA-Anwendung ein

Tragen Sie auf demselben Bildschirm die Angaben des Identity Providers aus Ihrer XFA-Anwendung ein:

Einstellungen, die Sie in AWS verwenden

IdP sign-in URL: (SSO URL aus der XFA-Anwendung)
IdP issuer URL: (Entity ID aus der XFA-Anwendung)
IdP certificate: (Certificate aus der XFA-Anwendung)

warnung

Aus Sicht von AWS ist XFA der Identity Provider. Tragen Sie hier also die Angaben von XFA ein, nicht direkt die Ihres eigenen Identity Providers.

7. Geben Sie ACCEPT ein, um die Änderung zu bestätigen und die Identitätsquelle zu speichern

hinweis

Wenn Sie von einer anderen Identitätsquelle umsteigen, sorgen Sie dafür, dass XFA vollständig eingerichtet ist, bevor Sie bestätigen. Beim Wechsel der Identitätsquelle müssen Sie Benutzer und Gruppen neu zuweisen.

Die Verbindung testen

Nutzen Sie Ihre AWS access portal sign-in URL, um den Anmeldeablauf zu testen. Sie sollten zuerst zur Authentifizierung an Ihren Identity Provider gehen, danach zurück zu XFA, wo die Sicherheit Ihres Geräts geprüft wird, und schließlich zurück zu AWS, wo Ihnen der Zugriff gewährt wird.

Demo

Sehen Sie sich die Demo zu AWS IAM Identity Center an, ein Video, das den vollständigen Anmeldeablauf mit Google Workspace als Identity Provider zeigt.