Direkt zum Inhalt

Wie richte ich AD FS als SAML-Identitätsanbieter mit einem Amazon Cognito-Benutzerpool ein?

Lesedauer: 3 Minute
0

Ich möchte Active Directory Federation Services (AD FS) als SAML 2.0-Identitätsanbieter (IdP) mit einem Amazon-Cognito-Benutzerpool verwenden.

Behebung

Voraussetzung: Du musst eine Domain besitzen, um ein AD FS mit einem Amazon-Cognito-Benutzerpool einzurichten. Wenn du keine Domain besitzt, kannst du eine neue Domain bei Amazon Route 53 oder einem anderen DNS-Dienst registrieren.

Amazon-Cognito-Benutzerpool mit verwalteter Anmeldung erstellen

Erstelle einen Amazon-Cognito-Benutzerpool und richte dann die verwaltete Anmeldung ein.

Amazon-EC2-Windows-Instance einrichten

Führe die folgenden Schritte aus:

  1. Starte eine Amazon Elastic Compute Cloud (Amazon EC2)-Windows-Instance.
  2. Richte einen AD FS-Server und einen Domaincontroller auf der Amazon-EC2-Windows-Instance ein.

Weitere Anweisungen findest du unter Wie richte ich AD FS auf einer Amazon EC2-Windows-Instance ein, um mit einem Verbund für einen Amazon-Cognito-Benutzerpool zu arbeiten?

AD FS als SAML-IdP in Amazon Cognito konfigurieren

Führe die folgenden Schritte aus:

  1. Konfiguriere einen SAML 2.0-IdP in deinem Benutzerpool. Du kannst entweder die Endpunkt-URL des Metadatendokuments einfügen oder die XML-Metadatendatei hochladen.
  2. Ordne SAML-IdP-Attribute dem Benutzerprofil in deinem Benutzerpool zu. Stelle sicher, dass du alle erforderlichen Attribute in deine Attributzuordnung aufnimmst.

App-Client-Einstellungen aktualisieren

Führe die folgenden Schritte aus:

  1. Öffne die Amazon-Cognito-Konsole.
  2. Wähle unter Anwendungen die Option App-Clients aus. Wähle dann aus der Liste den App-Client aus, den der Benutzerpool-Setup-Prozess generiert hat.
  3. Navigiere zur Registerkarte Anmeldeseiten, wähle Bearbeiten und dann die folgenden Optionen aus:
    Gib für Rückruf-URLs eine URL ein, an die du deine Benutzer nach der Anmeldung weiterleiten möchtest.
    Gib unter Abmelde-URLs eine URL ein, zu der du deine Benutzer nach dem Abmelden umleiten möchtest.
    Wähle für Identitätsanbieter deinen SAML-IdP aus der Dropdown-Liste aus.
    Wähle für OAuth 2.0-Gewährungstypen die Kontrollkästchen Gewährung durch Autorisierungscode und Implizite Gewährung aus.
    Wähle für OpenID Connect-Bereiche alle OIDC-Bereiche aus der Dropdown-Liste aus.
    Wähle für Benutzerdefinierte Bereiche die benutzerdefinierten Bereiche aus, die du konfiguriert hast.
  4. Wähle Änderungen speichern.

Informationen zur App-Client-Terminologie findest du unter Terminologie für App-Client-Einstellungen.

Setup testen

Führe die folgenden Schritte aus:

  1. Gib die folgende URL in deinen Webbrowser ein: https://domainNamePrefix.auth.region.amazoncognito.com/login?response_type=token&client_id=appClientId&redirect_uri=https://www.example.com
  2. Öffne die Amazon-Cognito-Konsole.
  3. Wähle im Navigationsbereich Branding und dann deine Domain aus.
  4. Kopiere die URL der Domain.
    Hinweis: Ersetze domainNamePrefix.auth.region.amazoncognito.com durch deine Domain-URL.
  5. Wähle im Navigationsbereich unter Anwendungen die Option App-Clients aus. Kopiere dann deine App-Client-ID.
    Hinweis: Ersetze AppClientID durch deine App-Client-ID.
  6. Wähle deinen App-Client aus und wähle dann die Registerkarte Anmeldeseiten aus.
  7. Kopiere die Callback-URL, die auf der Registerkarte Anmeldeseiten angezeigt wird.
    Hinweis: Ersetze https://www.beispiel.com durch die Callback-URL.
  8. Gib die geänderte URL in deinen Browser ein. Amazon Cognito leitet dich zur Cognito-Authentifizierungsseite weiter.
  9. Wähle auf der Anmeldeseite deinen SAML-IdP aus.
  10. Wähle Mit dem Organisationskonto anmelden aus und gib dann den Benutzernamen und das Passwort für den Active Directory-Benutzer ein.
  11. Wähle Anmelden.

Hinweis: Wenn du dich erfolgreich anmeldest, sendet AD FS eine SAML-Antwort an Amazon Cognito. Amazon Cognito validiert die SAML-Antwort. Wenn die SAML-Antwort gültig ist, leitet Amazon Cognito dich mit Tokens auf die Anwendungsseite weiter. Wenn die SAML-Antwort ungültig ist, leitet Amazon Cognito dich mit einer Fehlermeldung in der URL auf die Anwendungsseite weiter. Die SAML-Antwort muss das NameID-Attribut enthalten. Wenn die SAML-Antwort dieses Attribut nicht enthält, schlägt der Verbund fehl. Informationen zu SAML-Antworten findest du unter Eine SAML-Antwort in deinem Browser anzeigen.

Ähnliche Informationen

Aufbau eines ADFS-Verbunds für die Web-App mithilfe von Amazon-Cognito-Benutzerpools

Konfiguration deines Drittanbieter-SAML-Identitätsanbieters

SAML-Sitzungsinitiierung in Amazon-Cognito-Benutzerpools

Wie richte ich einen externen SAML-Identitätsanbieter mit einem Amazon Cognito-Benutzerpool ein?

JSON-Web-Token (JWTs) für Benutzerpools verstehen

AWS OFFICIALAktualisiert vor einem Jahr