AWS IAM Identity Centerin suojaaminen
Suojaa AWS IAM Identity Center XFA:lla lisäämällä laitteen vahvistus SAML-todennuskulkuun. XFA tarkistaa laitteen ennen kuin käyttäjät pääsevät AWS-tileille tai määritettyihin sovelluksiin, ja antaa kirjautumisen jatkua, kun käytäntöpäätöksesi sen sallii.
AWS IAM Identity Center on saatavilla ilman lisäkustannuksia kaikilla AWS-tileillä. Ulkoisen identiteetintarjoajan käyttö edellyttää identiteettilähteen vaihtamista, mikä vaatii asianmukaiset IAM-oikeudet.
AWS IAM Identity Center (aiemmin AWS SSO) tukee ulkoisia SAML 2.0 -identiteetintarjoajia. Kun XFA asetetaan AWS:n ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.
Kun käyttäjä kirjautuu palveluun AWS, tapahtuu seuraavaa:
- AWS → XFA → IdP:si: AWS ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun AWS tunnus. Se kertoo, mihin käyttäjä todentautuu.
- IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun AWS.
- XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
- XFA → AWS: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun AWS sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.
Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.
Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
AWS IAM Identity Centerin määrittäminen identiteetintarjoajassasi
Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.
Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
ACS URL tai Redirect URL on eri kuin AWS IAM Identity Centerin tavallisessa määrityksessä. XFA ottaa SAML-assertion vastaan vahvistaakseen laitteen tietoturvan ennen kuin se välitetään AWS:lle.
Sovelluksen luominen XFA:ssa
Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.
Assertion Consumer Service -URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)
Kopioi XFA-sovelluksen asetuksista SSO-URL, Entity ID ja Varmenne: tarvitset niitä AWS IAM Identity Centerin määrittämisessä.
AWS IAM Identity Centerin määrittäminen käyttämään XFA:ta
1. Avaa IAM Identity Centerin konsoli
Siirry IAM Identity Centerin konsoliin ja varmista, että olet oikealla AWS-alueella.
2. Siirry kohtaan Settings ja valitse välilehti Identity source
3. Valitse Actions > Change identity source
4. Valitse External identity provider ja napsauta Next
5. Kopioi IAM Identity Centerin arvot
Tässä näkymässä AWS näyttää palveluntarjoajan metatiedot. Kopioi nämä arvot: tarvitset Issuer URL -osoitetta (Entity ID) ja ACS URL -osoitetta yllä olevaan identiteetintarjoajan ja XFA:n määritykseen.
AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
6. Syötä XFA-sovelluksen tiedot
Syötä samassa näkymässä identiteetintarjoajan tiedot XFA-sovelluksestasi:
IdP sign-in URL: (SSO-URL XFA-sovelluksesta)
IdP issuer URL: (Entity ID XFA-sovelluksesta)
IdP certificate: (varmenne XFA-sovelluksesta)
AWS:n näkökulmasta XFA on identiteetintarjoaja. Syötä tähän siis XFA:n tiedot, ei suoraan oman identiteetintarjoajasi tietoja.
7. Vahvista muutos kirjoittamalla ACCEPT ja tallenna identiteettilähde
Jos siirryt toisesta identiteettilähteestä, varmista, että XFA on määritetty kokonaan ennen vahvistamista: identiteettilähteen vaihtaminen edellyttää käyttäjien ja ryhmien uudelleenmäärittämistä.
Yhteyden testaaminen
Testaa kirjautumiskulku AWS access portal sign-in URL -osoitteellasi. Sinut pitäisi ohjata ensin identiteetintarjoajallesi todentautumaan, sitten takaisin XFA:han, jossa laitteesi tietoturva vahvistetaan, ja lopuksi takaisin AWS:ään, jossa pääsy myönnetään.
Katso AWS IAM Identity Center -demo, jossa videolla käydään läpi koko kirjautumiskulku Google Workspacen toimiessa identiteetintarjoajana.