Wie richte ich AD FS als SAML-Identitätsanbieter mit einem Amazon Cognito-Benutzerpool ein?
Ich möchte Active Directory Federation Services (AD FS) als SAML 2.0-Identitätsanbieter (IdP) mit einem Amazon-Cognito-Benutzerpool verwenden.
Behebung
Voraussetzung: Du musst eine Domain besitzen, um ein AD FS mit einem Amazon-Cognito-Benutzerpool einzurichten. Wenn du keine Domain besitzt, kannst du eine neue Domain bei Amazon Route 53 oder einem anderen DNS-Dienst registrieren.
Amazon-Cognito-Benutzerpool mit verwalteter Anmeldung erstellen
Erstelle einen Amazon-Cognito-Benutzerpool und richte dann die verwaltete Anmeldung ein.
Amazon-EC2-Windows-Instance einrichten
Führe die folgenden Schritte aus:
- Starte eine Amazon Elastic Compute Cloud (Amazon EC2)-Windows-Instance.
- Richte einen AD FS-Server und einen Domaincontroller auf der Amazon-EC2-Windows-Instance ein.
Weitere Anweisungen findest du unter Wie richte ich AD FS auf einer Amazon EC2-Windows-Instance ein, um mit einem Verbund für einen Amazon-Cognito-Benutzerpool zu arbeiten?
AD FS als SAML-IdP in Amazon Cognito konfigurieren
Führe die folgenden Schritte aus:
- Konfiguriere einen SAML 2.0-IdP in deinem Benutzerpool. Du kannst entweder die Endpunkt-URL des Metadatendokuments einfügen oder die XML-Metadatendatei hochladen.
- Ordne SAML-IdP-Attribute dem Benutzerprofil in deinem Benutzerpool zu. Stelle sicher, dass du alle erforderlichen Attribute in deine Attributzuordnung aufnimmst.
App-Client-Einstellungen aktualisieren
Führe die folgenden Schritte aus:
- Öffne die Amazon-Cognito-Konsole.
- Wähle unter Anwendungen die Option App-Clients aus. Wähle dann aus der Liste den App-Client aus, den der Benutzerpool-Setup-Prozess generiert hat.
- Navigiere zur Registerkarte Anmeldeseiten, wähle Bearbeiten und dann die folgenden Optionen aus:
Gib für Rückruf-URLs eine URL ein, an die du deine Benutzer nach der Anmeldung weiterleiten möchtest.
Gib unter Abmelde-URLs eine URL ein, zu der du deine Benutzer nach dem Abmelden umleiten möchtest.
Wähle für Identitätsanbieter deinen SAML-IdP aus der Dropdown-Liste aus.
Wähle für OAuth 2.0-Gewährungstypen die Kontrollkästchen Gewährung durch Autorisierungscode und Implizite Gewährung aus.
Wähle für OpenID Connect-Bereiche alle OIDC-Bereiche aus der Dropdown-Liste aus.
Wähle für Benutzerdefinierte Bereiche die benutzerdefinierten Bereiche aus, die du konfiguriert hast. - Wähle Änderungen speichern.
Informationen zur App-Client-Terminologie findest du unter Terminologie für App-Client-Einstellungen.
Setup testen
Führe die folgenden Schritte aus:
- Gib die folgende URL in deinen Webbrowser ein: https://domainNamePrefix.auth.region.amazoncognito.com/login?response_type=token&client_id=appClientId&redirect_uri=https://www.example.com
- Öffne die Amazon-Cognito-Konsole.
- Wähle im Navigationsbereich Branding und dann deine Domain aus.
- Kopiere die URL der Domain.
Hinweis: Ersetze domainNamePrefix.auth.region.amazoncognito.com durch deine Domain-URL. - Wähle im Navigationsbereich unter Anwendungen die Option App-Clients aus. Kopiere dann deine App-Client-ID.
Hinweis: Ersetze AppClientID durch deine App-Client-ID. - Wähle deinen App-Client aus und wähle dann die Registerkarte Anmeldeseiten aus.
- Kopiere die Callback-URL, die auf der Registerkarte Anmeldeseiten angezeigt wird.
Hinweis: Ersetze https://www.beispiel.com durch die Callback-URL. - Gib die geänderte URL in deinen Browser ein. Amazon Cognito leitet dich zur Cognito-Authentifizierungsseite weiter.
- Wähle auf der Anmeldeseite deinen SAML-IdP aus.
- Wähle Mit dem Organisationskonto anmelden aus und gib dann den Benutzernamen und das Passwort für den Active Directory-Benutzer ein.
- Wähle Anmelden.
Hinweis: Wenn du dich erfolgreich anmeldest, sendet AD FS eine SAML-Antwort an Amazon Cognito. Amazon Cognito validiert die SAML-Antwort. Wenn die SAML-Antwort gültig ist, leitet Amazon Cognito dich mit Tokens auf die Anwendungsseite weiter. Wenn die SAML-Antwort ungültig ist, leitet Amazon Cognito dich mit einer Fehlermeldung in der URL auf die Anwendungsseite weiter. Die SAML-Antwort muss das NameID-Attribut enthalten. Wenn die SAML-Antwort dieses Attribut nicht enthält, schlägt der Verbund fehl. Informationen zu SAML-Antworten findest du unter Eine SAML-Antwort in deinem Browser anzeigen.
Ähnliche Informationen
Aufbau eines ADFS-Verbunds für die Web-App mithilfe von Amazon-Cognito-Benutzerpools
Konfiguration deines Drittanbieter-SAML-Identitätsanbieters
SAML-Sitzungsinitiierung in Amazon-Cognito-Benutzerpools
Wie richte ich einen externen SAML-Identitätsanbieter mit einem Amazon Cognito-Benutzerpool ein?
- Tags
- Amazon Cognito
- Sprache
- Deutsch
