INTEGRITY Dokumentace

AWS IAM (SAML)

AWS IAM Identity Center poskytuje správu identit SSO pro uživatele, kteří pracují se zdroji AWS (například instancemi EC2 nebo bucket S3). AWS IAM můžete integrovat s Cloudflare Zero Trust jako poskytovatele identity SAML, díky čemuž se uživatelé mohou k Zero Trust přihlašovat pomocí svých přihlašovacích údajů AWS.

Předpoklady

Nastavení AWS IAM jako poskytovatele SAML

Chcete-li nastavit SAML s AWS IAM jako poskytovatelem identity:

  1. Otevřete konzole IAM Identity Center a přejděte na Aplikace.

  2. Vyberte Spravováno zákazníkem kartě.

  3. Vyberte Přidat aplikaci.

  4. Vyberte Mám aplikaci, kterou chci nastavit.

  5. Pro Typ aplikace, vyberte SAML 2.0.

  6. Vyberte Next.

  7. Zadejte Zobrazované jméno pro aplikaci (například Cloudflare One).

  8. Stáhněte Soubor metadat SAML pro IAM Identity Center. Tento soubor budete potřebovat později při konfiguraci poskytovatele identity v Cloudflare One.

  9. V části Metadata aplikace, vyberte Ručně zadejte hodnoty metadat.

  10. V Application ACS URL a SAML audience aplikace, zadejte následující adresu URL:

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  1. Vyberte Odeslat.

  2. Dále vyberte Akce rozbalovací nabídku a vyberte Úprava mapování atributů.

  3. Pro Subject atribut uživatele zadejte ${user:email}.

  4. (Doporučeno) Přidejte atributy uživatelského jména:

Atribut uživatele Řetězcová hodnota
name ${user:name}
surName ${user:familyName}

| givenName | ${user:givenName} |

Konfigurace Attribute Statements v IAM Identity Center
  1. Vyberte Uložit změny.

  2. V části Přiřaďte uživatele a skupiny, přidejte jednotlivce a/nebo skupiny, kterým má být povoleno přihlášení do Cloudflare One.

  3. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  4. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  5. Vyberte SAML.

  6. Zadejte Název pro integraci IdP (například AWS).

  7. Nahrajte Soubor metadat SAML pro IAM Identity Center který jste stáhli v kroku 8.

  8. (Doporučeno) Povolte Podepsat ověřovací požadavek SAML.

  9. Vyberte Save.

Chcete-li test že vaše připojení funguje, vyberte Test.

Příklad konfigurace API

{
	"config": {
		"issuer_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"sso_target_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"attributes": ["email"],
		"email_attribute_name": "email",
		"sign_request": true,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "AWS IAM SAML example"
}