Sécuriser AWS IAM Identity Center
Sécurisez AWS IAM Identity Center avec XFA en ajoutant la vérification d'appareil au parcours d'authentification SAML. XFA vérifie l'appareil avant que les utilisateurs n'atteignent les comptes AWS ou les applications configurées, puis laisse la connexion se poursuivre lorsque la décision de votre politique l'autorise.
AWS IAM Identity Center est disponible sans frais supplémentaires dans tous les comptes AWS. Pour utiliser un fournisseur d'identité externe, vous devez changer la source d'identité, ce qui demande les autorisations IAM adéquates.
AWS IAM Identity Center (anciennement AWS SSO) prend en charge les fournisseurs d'identité externes via SAML 2.0. En plaçant XFA entre AWS et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.
Lorsqu'un utilisateur se connecte à AWS, voici ce qui se passe :
- AWS → XFA → votre IdP : AWS redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de AWS. Il indique pour quoi l'utilisateur s'authentifie.
- Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers AWS.
- XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
- XFA → AWS : si l'appareil réussit la vérification, XFA transmet l'authentification à AWS via l'ACS URL réelle de l'application, et l'accès est accordé.
Ce guide décrit toutes les étapes nécessaires.
Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Configurer AWS IAM Identity Center dans votre fournisseur d'identité
Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.
Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
L'ACS URL ou Redirect URL est différente de la configuration AWS IAM Identity Center standard. XFA intercepte l'assertion SAML pour vérifier la sécurité de l'appareil avant de la transmettre à AWS.
Créer une application dans XFA
Vous trouverez ici un guide sur la création d'une application dans XFA.
URL du service consommateur d'assertion : https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)
Copiez l'URL SSO, l'ID d'entité et le certificat dans les paramètres de l'application XFA. Vous en aurez besoin pour configurer AWS IAM Identity Center.
Configurer AWS IAM Identity Center pour utiliser XFA
1. Ouvrez la console IAM Identity Center
Allez sur la console IAM Identity Center et vérifiez que vous êtes dans la bonne région AWS.
2. Allez dans Settings et ouvrez l'onglet Identity source
3. Choisissez Actions > Change identity source
4. Choisissez External identity provider et cliquez sur Next
5. Reprenez les valeurs d'IAM Identity Center
Sur cet écran, AWS affiche les métadonnées du service provider. Copiez ces valeurs : vous aurez besoin de l'Issuer URL (Entity ID) et de l'ACS URL pour la configuration de votre fournisseur d'identité et de XFA ci-dessus.
AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
6. Renseignez les informations de l'application XFA
Sur ce même écran, renseignez les informations du fournisseur d'identité issues de votre application XFA :
IdP sign-in URL : (URL SSO de l'application XFA)
IdP issuer URL : (ID d'entité de l'application XFA)
IdP certificate : (certificat de l'application XFA)
Du point de vue d'AWS, XFA est le fournisseur d'identité. Renseignez donc ici les informations de XFA, et non directement celles de votre propre fournisseur d'identité.
7. Tapez ACCEPT pour confirmer le changement et enregistrer la source d'identité
Si vous migrez depuis une autre source d'identité, assurez-vous que XFA est entièrement configuré avant de confirmer. Changer de source d'identité vous oblige à réattribuer les utilisateurs et les groupes.
Testez la connexion
Utilisez votre AWS access portal sign-in URL pour tester le parcours de connexion. Vous devriez d'abord être redirigé vers votre fournisseur d'identité pour vous authentifier, puis vers XFA où la sécurité de votre appareil est vérifiée, et enfin vers AWS où l'accès vous est accordé.
Regardez la démo d'AWS IAM Identity Center, une vidéo qui montre le parcours de connexion complet avec Google Workspace comme fournisseur d'identité.