Cómo proteger AWS IAM Identity Center
Proteja AWS IAM Identity Center con XFA añadiendo la verificación del dispositivo al flujo de autenticación SAML. XFA comprueba el dispositivo antes de que los usuarios lleguen a las cuentas de AWS o a las aplicaciones configuradas y deja continuar el inicio de sesión cuando la decisión de su política lo permite.
AWS IAM Identity Center está disponible sin coste adicional en todas las cuentas de AWS. Para usar un proveedor de identidad externo tiene que cambiar la fuente de identidad, lo que requiere los permisos de IAM adecuados.
AWS IAM Identity Center (antes AWS SSO) admite proveedores de identidad externos SAML 2.0. Al situar XFA entre AWS y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.
Cuando un usuario inicia sesión en AWS, ocurre lo siguiente:
- AWS → XFA → su IdP: AWS redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de AWS. Indica para qué se autentica el usuario.
- Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a AWS.
- XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
- XFA → AWS: si el dispositivo supera la comprobación, XFA reenvía la autenticación a AWS a través de la ACS URL real de la aplicación y se concede el acceso.
Esta guía describe todos los pasos necesarios para configurarlo.
Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.
Configurar AWS IAM Identity Center en su proveedor de identidad
Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.
Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
La ACS URL o Redirect URL es distinta de la de la configuración estándar de AWS IAM Identity Center. XFA intercepta la aserción SAML para verificar la seguridad del dispositivo antes de reenviarla a AWS.
Crear una aplicación en XFA
Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.
URL del Assertion Consumer Service: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)
Copie la URL de SSO, el ID de entidad y el Certificado de los ajustes de la aplicación de XFA: los necesitará al configurar AWS IAM Identity Center.
Configurar AWS IAM Identity Center para que use XFA
1. Abra la consola de IAM Identity Center
Vaya a la consola de IAM Identity Center y asegúrese de estar en la región de AWS correcta.
2. Vaya a Settings y abra la pestaña Identity source
3. Elija Actions > Change identity source
4. Elija External identity provider y haga clic en Next
5. Copie los valores de IAM Identity Center
En esta pantalla, AWS muestra los metadatos del proveedor de servicios. Copie estos valores: necesitará la Issuer URL (Entity ID) y la ACS URL para la configuración del proveedor de identidad y de XFA descrita más arriba.
AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
6. Introduzca los datos de la aplicación de XFA
En la misma pantalla, introduzca los datos del proveedor de identidad de su aplicación de XFA:
IdP sign-in URL: (URL de SSO de la aplicación de XFA)
IdP issuer URL: (ID de entidad de la aplicación de XFA)
IdP certificate: (Certificado de la aplicación de XFA)
Desde el punto de vista de AWS, XFA es el proveedor de identidad. Introduzca aquí los datos de XFA, no los de su proveedor de identidad directamente.
7. Escriba ACCEPT para confirmar el cambio y guardar la fuente de identidad
Si está migrando desde otra fuente de identidad, asegúrese de tener XFA completamente configurado antes de confirmar: al cambiar de fuente de identidad tendrá que volver a asignar usuarios y grupos.
Pruebe la conexión
Use la URL de inicio de sesión de su portal de acceso de AWS para probar el flujo de inicio de sesión. Debería redirigirse a su proveedor de identidad para autenticarse, después de vuelta a XFA, donde se verifica la seguridad de su dispositivo, y por último de vuelta a AWS, donde se concede el acceso.
Consulte la demostración de AWS IAM Identity Center para ver un recorrido en vídeo del flujo de inicio de sesión completo con Google Workspace como proveedor de identidad.