Saltar al contenido principal

Cómo proteger AWS IAM Identity Center

Proteja AWS IAM Identity Center con XFA añadiendo la verificación del dispositivo al flujo de autenticación SAML. XFA comprueba el dispositivo antes de que los usuarios lleguen a las cuentas de AWS o a las aplicaciones configuradas y deja continuar el inicio de sesión cuando la decisión de su política lo permite.

Requisitos de licencia

AWS IAM Identity Center está disponible sin coste adicional en todas las cuentas de AWS. Para usar un proveedor de identidad externo tiene que cambiar la fuente de identidad, lo que requiere los permisos de IAM adecuados.

AWS IAM Identity Center (antes AWS SSO) admite proveedores de identidad externos SAML 2.0. Al situar XFA entre AWS y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.

Cuando un usuario inicia sesión en AWS, ocurre lo siguiente:

  1. AWS → XFA → su IdP: AWS redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de AWS. Indica para qué se autentica el usuario.
  2. Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a AWS.
  3. XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
  4. XFA → AWS: si el dispositivo supera la comprobación, XFA reenvía la autenticación a AWS a través de la ACS URL real de la aplicación y se concede el acceso.

Esta guía describe todos los pasos necesarios para configurarlo.

Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Configurar AWS IAM Identity Center en su proveedor de identidad

Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.

Ajustes de la aplicación SAML en el IdP

Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

La ACS URL o Redirect URL es distinta de la de la configuración estándar de AWS IAM Identity Center. XFA intercepta la aserción SAML para verificar la seguridad del dispositivo antes de reenviarla a AWS.

Crear una aplicación en XFA

Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.

Configuración que debe usar en XFA

URL del Assertion Consumer Service: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)

Copie la URL de SSO, el ID de entidad y el Certificado de los ajustes de la aplicación de XFA: los necesitará al configurar AWS IAM Identity Center.

Configurar AWS IAM Identity Center para que use XFA

1. Abra la consola de IAM Identity Center

Vaya a la consola de IAM Identity Center y asegúrese de estar en la región de AWS correcta.

2. Vaya a Settings y abra la pestaña Identity source

3. Elija Actions > Change identity source

4. Elija External identity provider y haga clic en Next

5. Copie los valores de IAM Identity Center

En esta pantalla, AWS muestra los metadatos del proveedor de servicios. Copie estos valores: necesitará la Issuer URL (Entity ID) y la ACS URL para la configuración del proveedor de identidad y de XFA descrita más arriba.

Valores de IAM Identity Center

AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>

6. Introduzca los datos de la aplicación de XFA

En la misma pantalla, introduzca los datos del proveedor de identidad de su aplicación de XFA:

Ajustes que debe usar en AWS

IdP sign-in URL: (URL de SSO de la aplicación de XFA)
IdP issuer URL: (ID de entidad de la aplicación de XFA)
IdP certificate: (Certificado de la aplicación de XFA)

aviso

Desde el punto de vista de AWS, XFA es el proveedor de identidad. Introduzca aquí los datos de XFA, no los de su proveedor de identidad directamente.

7. Escriba ACCEPT para confirmar el cambio y guardar la fuente de identidad

nota

Si está migrando desde otra fuente de identidad, asegúrese de tener XFA completamente configurado antes de confirmar: al cambiar de fuente de identidad tendrá que volver a asignar usuarios y grupos.

Pruebe la conexión

Use la URL de inicio de sesión de su portal de acceso de AWS para probar el flujo de inicio de sesión. Debería redirigirse a su proveedor de identidad para autenticarse, después de vuelta a XFA, donde se verifica la seguridad de su dispositivo, y por último de vuelta a AWS, donde se concede el acceso.

Demo

Consulte la demostración de AWS IAM Identity Center para ver un recorrido en vídeo del flujo de inicio de sesión completo con Google Workspace como proveedor de identidad.