硬核干货——《中小企业 AI 实战指南》免费下载! 了解详情
写点什么

为 AWS 北京区管理控制台集成 ADFS 访问

  • 2019-11-20
  • 本文字数:2323 字

    阅读完需:约 8 分钟

为AWS北京区管理控制台集成ADFS访问

在我们使用 AWS 的过程中, AWS IAM 是我们接触的第一个服务, 它具有强大的功能,可使您在 AWS IAM 中通过管理用户, 用户组, 策略, 角色, 证书, 密钥等来灵活而精确的控制对 AWS 服务和资源的访问和权限. 同时在很多企业内部, 一般都已经部署了自己的用户管理及授权系统, 如何将 AWS 的用户管理及授权纳入现有系统则成为企业的想要解决的一个问题. 本文将介绍如何将企业内部 Windows 活动目录(Active Directory)和 AWS 通过 ADFS(Active Directory Service) 进行集成, 从而实现在活动目录中管理用户对 AWS 服务和资源的访问和授权.


在 AWS IAM 中, 我们提供了对 SAML 的支持, 这个功能可以让我们可以和支持该标准的身份提供商进行联合从而实现单点登陆. 对于很多使用微软活动目录的企业, 我们可以使用 Windows 自带的 ADFS 进行和 AWS IAM 的集成.


工作原理:


在我们进行详细配置之前, 可以先看一下工作原理:




    配置活动目录:



      安装部署 Active Directory Federation Service


      我们可以参考如下的文档部署 ADFS 服务


      https://technet.microsoft.com/en-us/library/dn486775.aspx


      导出 SAML Metadata Document


      访问 ADFS 服务器并导出 SAML Metadata Document (将 ADFS 换成你 ADFS 服务器的名称)


      https://ADFS/FederationMetadata/2007-06/FederationMetadata.xml


      配置 AWS










              配置 ADFS 将 AWS 作为 信赖方信任









                      https://signin.amazonaws.cn/static/saml-metadata.xml












                                1. 点击 关闭, 并打开编辑声明规则



                                为 AWS 信赖方信任 建立 声明规则



















                                                  c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”]


                                                  => add(store = “Active Directory”, types = (“http://temp/variable”), query = “;tokenGroups;{0}”, param = c.Value);



                                                  1. 再次点击 添加规则



                                                  1. 选择 使用自定义规则发送声明, 点击下一步



                                                  1. 声明规则名称 输入 Roles, 自定义规则中输入以下文本 (这部分主要是用来映射 AD 中的用户组 和 AWS 中的角色之间的对应关系, 其中红色部分需要根据我们前面所建的 AD 用户组名称 和 身份提供商的 ARN 和角色的 ARN 调整), 点击完成


                                                  c:[Type == “http://temp/variable”, Value =~ “(?i)^AWSBJS-“]


                                                  => issue(Type = “https://aws.amazon.com/SAML/Attributes/Role”, Value = RegExReplace(c.Value, “AWSBJS-“, “arn:aws-cn:iam::761602622223:saml-provider/ADFS,arn:aws-cn:iam::761602622223:role/ADFSBJS-“));



                                                  1. 重新启动 Active Directory Federation Service



                                                  测试配置效果










                                                          总结:


                                                          上述是将 ADFS 和 AWS 管理控制台集成从而实现使用 AD 账号系统登录访问 AWS 管理控制台的详细流程. 同时我们还可以通过调整 ADFS 本身的身份验证策略来实现多重验证等功能.


                                                          本文转载自 AWS 技术博客。


                                                          原文链接:


                                                          https://amazonaws-china.com/cn/blogs/china/adfs-bjs/


                                                          2019-11-20 08:00912

                                                          评论

                                                          发布
                                                          暂无评论
                                                          发现更多内容

                                                          AI的道德风险测试:偏见风险

                                                          陈磊@Criss

                                                          《简化iOS APP上架流程,App Uploader助你搞定!》

                                                          Appuploader证书申请教程

                                                          MySQL WHERE 子句

                                                          建木社区、ChatGLM团队与青田创新赋能中心打造AI对话体验平台

                                                          Jianmu

                                                          人工智能 AI ChatGPT ChatGLM

                                                          阿里大佬都在熬夜肝的Java程序优化笔记,程序性能提高了5倍!

                                                          程序知音

                                                          Java 性能优化 JVM java架构 后端技术

                                                          OpenHarmony生态贡献获肯定,华秋践行加速硬件创业初心

                                                          华秋电子

                                                          劝人写码,千刀万剐——“前端已死”难道要成真了?

                                                          引迈信息

                                                          前端 大前端 低代码 JNPF

                                                          九科信息与统信、电科申泰完成产品适配联合认证

                                                          九科Ninetech

                                                          RPA 信创

                                                          破防了!这个在Ins上保存视频到手机相册的方法把我给感动哭了!

                                                          frank

                                                          MySQL 教程

                                                          【网络安全】CVE漏洞分析以及复现

                                                          网络安全学海

                                                          网络安全 安全 信息安全 计算机 渗透测试

                                                          【揭秘】智慧公厕监控系统,让你告别糟糕公厕体验!

                                                          光明源智慧厕所

                                                          智慧城市

                                                          Django 的基础模板和模板文件重构

                                                          宇宙之一粟

                                                          Python django 三周年连更

                                                          Ins保存图片保姆级教程!拯救手残党的图文教程,速来GET!

                                                          frank

                                                          算法题每日一练:组合总和 III

                                                          知心宝贝

                                                          数据结构 算法 前端 后端 三周年连更

                                                          音视频通讯QoS技术及其演进

                                                          阿里云CloudImagine

                                                          云计算 音视频 视频云

                                                          大文件传输的3个重要替代方案

                                                          镭速

                                                          数据治理体系建设与实践

                                                          Openlab_cosmoplat

                                                          数据治理 开源社区

                                                          MySQL 序列使用

                                                          Appuploader安装指南

                                                          LinkFlow CDP应用篇02:CDP如何帮助零售行业构建客户画像

                                                          游读分享

                                                          再见正则表达式!这次彻底告别手写!

                                                          Java永远的神

                                                          Java 程序员 AI 程序人生 后端

                                                          分析 | 通过 NFTScan 率先捕获 NFT 投资趋势

                                                          NFT Research

                                                          NFT

                                                          政企数智办公巡展回顾 | 通信赋能传统行业数智化转型的应用实践

                                                          融云 RongCloud

                                                          音视频 办公 即时通讯IM 数智化 通讯

                                                          为AWS北京区管理控制台集成ADFS访问_语言 & 开发_亚马逊云科技 (Amazon Web Services)_InfoQ精选文章