Como proteger o AWS IAM Identity Center
Proteja o AWS IAM Identity Center com o XFA acrescentando a verificação do dispositivo ao fluxo de autenticação SAML. O XFA verifica o dispositivo antes de os utilizadores chegarem às contas AWS ou às aplicações configuradas, e deixa o início de sessão continuar quando a decisão da sua política o permite.
O AWS IAM Identity Center está disponível sem custo adicional em todas as contas AWS. Para usar um identity provider externo tem de mudar a origem de identidade, o que exige as permissões IAM adequadas.
O AWS IAM Identity Center (anteriormente AWS SSO) suporta identity providers externos SAML 2.0. Ao colocar o XFA entre a AWS e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.
Quando um utilizador inicia sessão, acontece o seguinte com a AWS:
- a AWS → XFA → o seu IdP: a AWS encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa a AWS. É ele que identifica aquilo para que o utilizador se está a autenticar.
- O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para a AWS.
- O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
- XFA → a AWS: se o dispositivo passar, o XFA encaminha a autenticação para a AWS através do ACS URL real da aplicação e o acesso é concedido.
Este guia descreve todos os passos necessários para o configurar.
Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Configurar o AWS IAM Identity Center no seu identity provider
Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.
Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
O ACS URL ou Redirect URL é diferente do da configuração predefinida do AWS IAM Identity Center. O XFA interceta a asserção SAML para verificar a segurança do dispositivo antes de a encaminhar para a AWS.
Criar uma aplicação no XFA
Encontra um guia sobre como criar uma aplicação no XFA aqui.
URL do Assertion Consumer Service: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)
Copie o URL de SSO, o Entity ID e o Certificado das definições da aplicação XFA, pois vai precisar deles ao configurar o AWS IAM Identity Center.
Configurar o AWS IAM Identity Center para usar o XFA
1. Abra a consola do IAM Identity Center
Vá à consola do IAM Identity Center e confirme que está na região AWS correta.
2. Vá a Settings e abra o separador Identity source
3. Escolha Actions > Change identity source
4. Escolha External identity provider e clique em Next
5. Copie os valores do IAM Identity Center
Neste ecrã, a AWS mostra os metadados do service provider. Copie estes valores, pois vai precisar do Issuer URL (Entity ID) e do ACS URL para a configuração do identity provider e do XFA acima.
AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
6. Introduza os dados da aplicação XFA
No mesmo ecrã, introduza os dados do identity provider a partir da sua aplicação XFA:
IdP sign-in URL: (URL de SSO da aplicação XFA)
IdP issuer URL: (Entity ID da aplicação XFA)
IdP certificate: (Certificado da aplicação XFA)
Do ponto de vista da AWS, o identity provider é o XFA. Introduza aqui os dados do XFA, não diretamente os do seu identity provider.
7. Escreva ACCEPT para confirmar a alteração e guardar a origem de identidade
Se estiver a migrar de outra origem de identidade, confirme que tem o XFA totalmente configurado antes de confirmar: mudar de origem de identidade obriga a reatribuir utilizadores e grupos.
Teste a ligação
Use o AWS access portal sign-in URL para testar o fluxo de início de sessão. Deve ser encaminhado para o seu identity provider para se autenticar, depois de volta ao XFA, onde a segurança do seu dispositivo é verificada, e por fim de volta à AWS, onde o acesso é concedido.
Veja a demonstração do AWS IAM Identity Center para um vídeo com todo o fluxo de início de sessão, com o Google Workspace como identity provider.