Skip to main content

AWS IAM Identity Centerin suojaaminen

Suojaa AWS IAM Identity Center XFA:lla lisäämällä laitteen vahvistus SAML-todennuskulkuun. XFA tarkistaa laitteen ennen kuin käyttäjät pääsevät AWS-tileille tai määritettyihin sovelluksiin, ja antaa kirjautumisen jatkua, kun käytäntöpäätöksesi sen sallii.

Lisenssivaatimukset

AWS IAM Identity Center on saatavilla ilman lisäkustannuksia kaikilla AWS-tileillä. Ulkoisen identiteetintarjoajan käyttö edellyttää identiteettilähteen vaihtamista, mikä vaatii asianmukaiset IAM-oikeudet.

AWS IAM Identity Center (aiemmin AWS SSO) tukee ulkoisia SAML 2.0 -identiteetintarjoajia. Kun XFA asetetaan AWS:n ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.

Kun käyttäjä kirjautuu palveluun AWS, tapahtuu seuraavaa:

  1. AWS → XFA → IdP:si: AWS ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun AWS tunnus. Se kertoo, mihin käyttäjä todentautuu.
  2. IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun AWS.
  3. XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
  4. XFA → AWS: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun AWS sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.

Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.

Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.

AWS IAM Identity Centerin määrittäminen identiteetintarjoajassasi

Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.

SAML-sovelluksen asetukset IdP:ssä

Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warning

ACS URL tai Redirect URL on eri kuin AWS IAM Identity Centerin tavallisessa määrityksessä. XFA ottaa SAML-assertion vastaan vahvistaakseen laitteen tietoturvan ennen kuin se välitetään AWS:lle.

Sovelluksen luominen XFA:ssa

Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.

XFA:ssa käytettävät asetukset

Assertion Consumer Service -URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)

Kopioi XFA-sovelluksen asetuksista SSO-URL, Entity ID ja Varmenne: tarvitset niitä AWS IAM Identity Centerin määrittämisessä.

AWS IAM Identity Centerin määrittäminen käyttämään XFA:ta

1. Avaa IAM Identity Centerin konsoli

Siirry IAM Identity Centerin konsoliin ja varmista, että olet oikealla AWS-alueella.

2. Siirry kohtaan Settings ja valitse välilehti Identity source

3. Valitse Actions > Change identity source

4. Valitse External identity provider ja napsauta Next

5. Kopioi IAM Identity Centerin arvot

Tässä näkymässä AWS näyttää palveluntarjoajan metatiedot. Kopioi nämä arvot: tarvitset Issuer URL -osoitetta (Entity ID) ja ACS URL -osoitetta yllä olevaan identiteetintarjoajan ja XFA:n määritykseen.

IAM Identity Centerin arvot

AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>

6. Syötä XFA-sovelluksen tiedot

Syötä samassa näkymässä identiteetintarjoajan tiedot XFA-sovelluksestasi:

AWS:ssä käytettävät asetukset

IdP sign-in URL: (SSO-URL XFA-sovelluksesta)
IdP issuer URL: (Entity ID XFA-sovelluksesta)
IdP certificate: (varmenne XFA-sovelluksesta)

warning

AWS:n näkökulmasta XFA on identiteetintarjoaja. Syötä tähän siis XFA:n tiedot, ei suoraan oman identiteetintarjoajasi tietoja.

7. Vahvista muutos kirjoittamalla ACCEPT ja tallenna identiteettilähde

note

Jos siirryt toisesta identiteettilähteestä, varmista, että XFA on määritetty kokonaan ennen vahvistamista: identiteettilähteen vaihtaminen edellyttää käyttäjien ja ryhmien uudelleenmäärittämistä.

Yhteyden testaaminen

Testaa kirjautumiskulku AWS access portal sign-in URL -osoitteellasi. Sinut pitäisi ohjata ensin identiteetintarjoajallesi todentautumaan, sitten takaisin XFA:han, jossa laitteesi tietoturva vahvistetaan, ja lopuksi takaisin AWS:ään, jossa pääsy myönnetään.

Demo

Katso AWS IAM Identity Center -demo, jossa videolla käydään läpi koko kirjautumiskulku Google Workspacen toimiessa identiteetintarjoajana.