Pular para o conteúdo principal

Como proteger o AWS IAM Identity Center

Proteja o AWS IAM Identity Center com o XFA acrescentando a verificação do dispositivo ao fluxo de autenticação SAML. O XFA verifica o dispositivo antes de os utilizadores chegarem às contas AWS ou às aplicações configuradas, e deixa o início de sessão continuar quando a decisão da sua política o permite.

Requisitos de licença

O AWS IAM Identity Center está disponível sem custo adicional em todas as contas AWS. Para usar um identity provider externo tem de mudar a origem de identidade, o que exige as permissões IAM adequadas.

O AWS IAM Identity Center (anteriormente AWS SSO) suporta identity providers externos SAML 2.0. Ao colocar o XFA entre a AWS e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.

Quando um utilizador inicia sessão, acontece o seguinte com a AWS:

  1. a AWS → XFA → o seu IdP: a AWS encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa a AWS. É ele que identifica aquilo para que o utilizador se está a autenticar.
  2. O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para a AWS.
  3. O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
  4. XFA → a AWS: se o dispositivo passar, o XFA encaminha a autenticação para a AWS através do ACS URL real da aplicação e o acesso é concedido.

Este guia descreve todos os passos necessários para o configurar.

Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.

Configurar o AWS IAM Identity Center no seu identity provider

Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.

Definições da aplicação SAML no IDP

Entity ID: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

O ACS URL ou Redirect URL é diferente do da configuração predefinida do AWS IAM Identity Center. O XFA interceta a asserção SAML para verificar a segurança do dispositivo antes de a encaminhar para a AWS.

Criar uma aplicação no XFA

Encontra um guia sobre como criar uma aplicação no XFA aqui.

Definições a usar no XFA

URL do Assertion Consumer Service: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)

Copie o URL de SSO, o Entity ID e o Certificado das definições da aplicação XFA, pois vai precisar deles ao configurar o AWS IAM Identity Center.

Configurar o AWS IAM Identity Center para usar o XFA

1. Abra a consola do IAM Identity Center

Vá à consola do IAM Identity Center e confirme que está na região AWS correta.

2. Vá a Settings e abra o separador Identity source

3. Escolha Actions > Change identity source

4. Escolha External identity provider e clique em Next

5. Copie os valores do IAM Identity Center

Neste ecrã, a AWS mostra os metadados do service provider. Copie estes valores, pois vai precisar do Issuer URL (Entity ID) e do ACS URL para a configuração do identity provider e do XFA acima.

Valores do IAM Identity Center

AWS access portal sign-in URL: https://<your-subdomain>.awsapps.com/start
ACS URL: https://<region>.signin.aws.amazon.com/platform/saml/acs/<instance-id>
Issuer URL: https://<region>.signin.aws.amazon.com/platform/saml/<directory-id>

6. Introduza os dados da aplicação XFA

No mesmo ecrã, introduza os dados do identity provider a partir da sua aplicação XFA:

Definições a usar na AWS

IdP sign-in URL: (URL de SSO da aplicação XFA)
IdP issuer URL: (Entity ID da aplicação XFA)
IdP certificate: (Certificado da aplicação XFA)

aviso

Do ponto de vista da AWS, o identity provider é o XFA. Introduza aqui os dados do XFA, não diretamente os do seu identity provider.

7. Escreva ACCEPT para confirmar a alteração e guardar a origem de identidade

observação

Se estiver a migrar de outra origem de identidade, confirme que tem o XFA totalmente configurado antes de confirmar: mudar de origem de identidade obriga a reatribuir utilizadores e grupos.

Teste a ligação

Use o AWS access portal sign-in URL para testar o fluxo de início de sessão. Deve ser encaminhado para o seu identity provider para se autenticar, depois de volta ao XFA, onde a segurança do seu dispositivo é verificada, e por fim de volta à AWS, onde o acesso é concedido.

Demonstração

Veja a demonstração do AWS IAM Identity Center para um vídeo com todo o fluxo de início de sessão, com o Google Workspace como identity provider.