INTEGRITY Документация

AWS IAM (SAML)

AWS IAM Identity Center предоставляет управление идентификацией SSO для пользователей, которые работают с ресурсами AWS (например, экземплярами EC2 или бакетами S3). Вы можете интегрировать AWS IAM с Cloudflare Zero Trust в качестве поставщика идентификации SAML, что позволяет пользователям проходить аутентификацию в Zero Trust с использованием учётных данных AWS.

Предварительные требования

Настройте AWS IAM как поставщика SAML

Чтобы настроить SAML с AWS IAM в качестве поставщика идентификации:

  1. Откройте свой консоль IAM Identity Center и перейдите в Приложения.

  2. Выберите Управляется клиентом на вкладке.

  3. Выберите Добавить приложение.

  4. Выберите У меня есть приложение, которое я хочу настроить.

  5. Для Тип приложения, выберите SAML 2.0.

  6. Выберите Далее.

  7. Введите Отображаемое имя для приложения (например, Cloudflare One).

  8. Скачайте файл метаданных SAML для IAM Identity Center. Этот файл понадобится вам позже при настройке поставщика идентификации в Cloudflare One.

  9. В разделе Метаданные приложения, выберите Введите свои значения метаданных вручную.

  10. В Application ACS URL и SAML audience приложения, введите следующий URL-адрес:

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

  1. Выберите Отправить.

  2. Далее выберите Действия раскрывающемся меню и выберите Измените сопоставления атрибутов.

  3. Для Subject атрибута пользователя введите ${user:email}.

  4. (Рекомендуется) Добавьте атрибуты имени пользователя:

Атрибут пользователя Строковое значение
name ${user:name}
surName ${user:familyName}

| givenName | ${user:givenName} |

Настройка утверждений об атрибутах в IAM Identity Center
  1. Выберите Save changes.

  2. В разделе Назначить пользователей и группы, добавьте пользователей и (или) группы, которым разрешен вход в Cloudflare One.

  3. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  4. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.

  5. Выберите SAML.

  6. Введите Название для интеграции с IdP (например, AWS).

  7. Загрузите файл метаданных SAML для IAM Identity Center который вы скачали на шаге 8.

  8. (Рекомендуется) Включите Подписать запрос аутентификации SAML.

  9. Выберите Save.

Чтобы тест что ваше подключение работает, выберите Тест.

Пример конфигурации API

{
	"config": {
		"issuer_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"sso_target_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"attributes": ["email"],
		"email_attribute_name": "email",
		"sign_request": true,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "AWS IAM SAML example"
}