← Cloudflare One / cloudflare-one / integrations / identity-providers
AWS IAM (SAML)
AWS IAM Identity Center предоставляет управление идентификацией SSO для пользователей, которые работают с ресурсами AWS (например, экземплярами EC2 или бакетами S3). Вы можете интегрировать AWS IAM с Cloudflare Zero Trust в качестве поставщика идентификации SAML, что позволяет пользователям проходить аутентификацию в Zero Trust с использованием учётных данных AWS.
Предварительные требования
- Доступ администратора к IAM Identity Center экземпляр организации ↗
Настройте AWS IAM как поставщика SAML
Чтобы настроить SAML с AWS IAM в качестве поставщика идентификации:
-
Откройте свой консоль IAM Identity Center ↗ и перейдите в Приложения.
-
Выберите Управляется клиентом на вкладке.
-
Выберите Добавить приложение.
-
Выберите У меня есть приложение, которое я хочу настроить.
-
Для Тип приложения, выберите SAML 2.0.
-
Выберите Далее.
-
Введите Отображаемое имя для приложения (например,
Cloudflare One). -
Скачайте файл метаданных SAML для IAM Identity Center. Этот файл понадобится вам позже при настройке поставщика идентификации в Cloudflare One.
-
В разделе Метаданные приложения, выберите Введите свои значения метаданных вручную.
-
В Application ACS URL и SAML audience приложения, введите следующий URL-адрес:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
Выберите Отправить.
-
Далее выберите Действия раскрывающемся меню и выберите Измените сопоставления атрибутов.
-
Для
Subjectатрибута пользователя введите${user:email}. -
(Рекомендуется) Добавьте атрибуты имени пользователя:
| Атрибут пользователя | Строковое значение |
|---|---|
name |
${user:name} |
surName |
${user:familyName} |
| givenName | ${user:givenName} |
-
Выберите Save changes.
-
В разделе Назначить пользователей и группы, добавьте пользователей и (или) группы, которым разрешен вход в Cloudflare One.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Выберите SAML.
-
Введите Название для интеграции с IdP (например,
AWS). -
Загрузите файл метаданных SAML для IAM Identity Center который вы скачали на шаге 8.
-
(Рекомендуется) Включите Подписать запрос аутентификации SAML.
-
Выберите Save.
Чтобы тест что ваше подключение работает, выберите Тест.
Пример конфигурации API
{
"config": {
"issuer_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
"sso_target_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
"attributes": ["email"],
"email_attribute_name": "email",
"sign_request": true,
"idp_public_certs": [
"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
]
},
"type": "saml",
"name": "AWS IAM SAML example"
}