AWS IAM Identity Center beveiligen
Beveilig AWS IAM Identity Center met XFA door toestelverificatie toe te voegen aan de SAML-authenticatieflow. XFA controleert het toestel voordat gebruikers bij AWS-accounts of ingestelde applicaties komen, en laat het aanmelden verdergaan wanneer je beleid dat toestaat.
AWS IAM Identity Center is zonder extra kosten beschikbaar in alle AWS-accounts. Om een externe identity provider te gebruiken moet je de identiteitsbron wijzigen, waarvoor je de juiste IAM-rechten nodig hebt.
AWS IAM Identity Center (voorheen AWS SSO) ondersteunt externe identity providers via SAML 2.0. Door XFA tussen AWS en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.
Wanneer een gebruiker zich aanmeldt bij AWS, gebeurt het volgende:
- AWS → XFA → je IdP: AWS stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van AWS. Die geeft aan waarvoor de gebruiker zich authenticeert.
- Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar AWS.
- XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
- XFA → AWS: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar AWS via de echte ACS URL van de applicatie, en wordt toegang verleend.
Deze gids beschrijft alle stappen die daarvoor nodig zijn.
Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.
AWS IAM Identity Center instellen in je identity provider
Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.
Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van AWS IAM Identity Center. XFA onderschept de SAML-assertie om de beveiliging van het toestel te controleren voordat die naar AWS wordt doorgestuurd.
Een applicatie aanmaken in XFA
Een gids over het aanmaken van een applicatie in XFA vind je hier.
Assertion Consumer Service URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)
Kopieer de SSO URL, Entity ID en het Certificaat uit de instellingen van de XFA-applicatie. Die heb je nodig bij het instellen van AWS IAM Identity Center.
AWS IAM Identity Center instellen om XFA te gebruiken
1. Open de console van IAM Identity Center
Ga naar de console van IAM Identity Center en controleer of je in de juiste AWS-regio zit.
2. Ga naar Settings en open het tabblad Identity source
3. Kies Actions > Change identity source
4. Kies External identity provider en klik op Next
5. Neem de waarden van IAM Identity Center over
Op dit scherm toont AWS de metadata van de service provider. Kopieer die waarden: je hebt de Issuer URL (Entity ID) en de ACS URL nodig voor de configuratie van je identity provider en van XFA hierboven.
AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
6. Vul de gegevens van de XFA-applicatie in
Vul op datzelfde scherm de gegevens van de identity provider uit je XFA-applicatie in:
IdP sign-in URL: (SSO URL uit de XFA-applicatie)
IdP issuer URL: (Entity ID uit de XFA-applicatie)
IdP certificate: (Certificate uit de XFA-applicatie)
Vanuit AWS gezien is XFA de identity provider. Vul hier dus de gegevens van XFA in, niet rechtstreeks die van je eigen identity provider.
7. Typ ACCEPT om de wijziging te bevestigen en de identiteitsbron op te slaan
Stap je over van een andere identiteitsbron, zorg dan dat XFA volledig is ingesteld voordat je bevestigt. Bij het wijzigen van de identiteitsbron moet je gebruikers en groepen opnieuw toewijzen.
Test de verbinding
Gebruik je AWS access portal sign-in URL om de aanmeldflow te testen. Je hoort eerst naar je identity provider te gaan om te authenticeren, daarna terug naar XFA waar de beveiliging van je toestel gecontroleerd wordt, en tot slot terug naar AWS waar je toegang krijgt.
Bekijk de demo van AWS IAM Identity Center voor een video die de volledige aanmeldflow toont met Google Workspace als identity provider.