Salta al contenuto

Come posso configurare e risolvere i problemi di autenticazione SAML 2.0 nel Servizio OpenSearch?

11 minuti di lettura
0

Desidero configurare l'autenticazione SAML 2.0 nel Servizio OpenSearch di Amazon in modo da poter utilizzare il Single Sign-on per OpenSearch Dashboards. Desidero utilizzare il mio gestore dell'identità digitale esistente. Oppure ho riscontrato problemi durante la configurazione di SAML 2.0.

Risoluzione

Per informazioni sulla configurazione di SAML 2.0 per OpenSearch Dashboards, consulta Autenticazione SAML per OpenSearch Dashboards.

Se riscontri problemi durante la configurazione dell'autenticazione SAML 2.0, intraprendi le seguenti azioni di risoluzione in base al problema riscontrato.

Ricevi l'errore "Your request: '/some/path' is not allowed"

Per risolvere il problema, assicurati di utilizzare l'URL Single Sign-on corretto per il gestore dell'identità digitale.

Inoltre, verifica di utilizzare l'URL corretto per il tipo di autenticazione:

  • Per l'autenticazione avviata dal provider di servizi, utilizza DashboardsURL/_opendistro/_security/saml/acs.
  • Per l'autenticazione avviata dal gestore dell'identità digitale, utilizza DashboardsURL/_opendistro/_security/saml/acs/idpinitiated.
    Nota: sostituisci DashboardsURL con l'URL di OpenSearch Dashboards del tuo dominio.

Ricevi l'errore "Please provide valid identity provider metadata document to enable SAML"

Per risolvere il problema, intraprendi le seguenti azioni per convalidare il file XML di metadati dal gestore dell'identità digitale:

  • Utilizza uno strumento di convalida XML per verificare la presenza di errori nel file XML dei metadati. Ad esempio, utilizza il validatore XML sul sito web W3Schools.
  • Verifica che i metadati siano conformi allo standard SAML 2.0. Per ulteriori informazioni, consulta Security Assertion Markup Language (SAML) V2.0 technical overview (Descrizione tecnica dello standard Security Assertion Markup Language (SAML) V2.0) sul sito web Oasis.
  • Verifica di aver incluso tutti gli elementi richiesti nel file XML di metadati.

Se aggiorni il file, completa i seguenti passaggi per aggiornare i metadati nella configurazione SAML 2.0 del Servizio OpenSearch:

  1. Apri la console Servizio OpenSearch.
  2. Scegli Domini.
  3. Seleziona il dominio.
  4. Scegli Dettagli del dominio.
  5. Scegli Modifica la configurazione di sicurezza.
  6. Per Autenticazione SAML, scegli Modifica.
  7. Carica o inserisci i metadati aggiornati.
  8. Scegli Salva le modifiche.

Le opzioni di configurazione SAML 2.0 non vengono visualizzate nella Console di gestione AWS

Questo problema si verifica quando utilizzi una versione obsoleta del software Servizio OpenSearch.

Per verificare la versione del software, completa i seguenti passaggi:

  1. Apri la console Servizio OpenSearch.
  2. Scegli Domini.
  3. Seleziona il dominio.
  4. Controlla la versione del software Servizio OpenSearch. Se utilizzi una versione precedente, avvia un aggiornamento del software del servizio.
  5. Aggiorna il browser, quindi verifica le opzioni di configurazione SAML 2.0.

Se i problemi persistono, invia una richiesta di assistenza al Supporto AWS.

Ricevi l'errore "SAML configuration error: Something went wrong while retrieving the SAML configuration, please check your settings"

Per risolvere l'errore SAML configuration error", verifica la presenza di problemi di configurazione.

Controlla l'ID entità del provider di servizi e l'URL Single Sign-on

Controlla l'ID entità del provider di servizi e l'URL Single Sign-on nella configurazione del gestore dell'identità digitale.

Quindi completa i seguenti passaggi per verificare la configurazione del dominio del Servizio OpenSearch:

  1. Apri la console Servizio OpenSearch.
  2. Scegli Domini.
  3. Seleziona il dominio.
  4. Scegli Dettagli del dominio.
  5. Scegli Modifica la configurazione di sicurezza.
  6. Controlla i valori dell'ID entità del provider di servizi e dell'URL Single Sign-on. La configurazione del gestore dell'identità digitale deve utilizzare i valori del dominio del Servizio OpenSearch. Se necessario, aggiorna la configurazione gestore dell'identità digitale.

Controlla il file di metadati del gestore dell'identità digitale

Completa i seguenti passaggi:

  1. Genera il file di metadati dal gestore dell'identità digitale.
  2. Apri la console Servizio OpenSearch.
  3. Scegli Domini.
  4. Seleziona il dominio.
  5. Scegli Dettagli del dominio.
  6. Scegli Modifica la configurazione di sicurezza.
  7. In Autenticazione SAML, assicurati che i valori della configurazione di sicurezza corrispondano all'ID entità del gestore dell'identità digitale nel file di metadati. Se non corrispondono, scegli Modifica, quindi carica o aggiorna i metadati.
  8. Scegli Salva le modifiche.

Controlla la policy di accesso al dominio

Assicurati che la policy di accesso al dominio consenta l'accesso a OpenSearch Dashboards e agli endpoint _plugins/_security/*.

Esempio di policy:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "*"
      },
      "Action": "es:ESHttp*",
      "Resource": [
        "arn:aws:es:region:account-id:domain/domain-name/_dashboards*",
        "arn:aws:es:region:account-id:domain/domain-name/_plugins/_security/*",
        ...
      ]
    }
  ]
}

Nota: sostituisci region con la tua Regione AWS, account-id con l'ID del tuo account AWS e domain-name con il nome del tuo dominio. Per i domini per i quali hai attivato il controllo granulare degli accessi, è consigliabile utilizzare una policy di accesso aperta.

Consulta la documentazione del gestore dell'identità digitale

Consulta la documentazione del gestore dell'identità digitale per ulteriori passaggi di configurazione SAML 2.0 richiesti.

Ricevi l'errore "Missing role: No roles available for this user, please contact your system administrator"

Questo errore si verifica in genere quando ti sei autenticato correttamente ma non hai mappato il nome utente o i ruoli di backend dall'asserzione SAML 2.0 su alcun ruolo.

Per risolvere il problema, completa i seguenti passaggi.

  1. Per visualizzare l'asserzione SAML 2.0, installa un'estensione del browser come SAML-Tracer sul sito web Firefox o SAML-Tracer sul sito web Chrome Web Store.
  2. Nell'asserzione SAML 2.0, controlla le seguenti impostazioni:
    Verifica che il nome utente del gestore dell'identità digitale corrisponda al valore dell'elemento Subject Key nell'asserzione SAML 2.0. Ad esempio, se Subject Key è Email, controlla il valore dell'elemento Email nell'asserzione SAML 2.0. Se non è presente alcun elemento Subject Key, il nome utente è il valore che compare in NameID.
    Verifica che i ruoli di backend del gestore dell'identità digitale corrispondano al valore dell'elemento Roles Key nell'asserzione SAML 2.0. Ad esempio, se Roles Key è Group, controlla il valore dell'elemento Group nell'asserzione SAML 2.0. In genere il ruolo di backend è Group o User.
  3. Accedi a OpenSearch Dashboards come utente amministratore, quindi esegui questo comando per verificare le mappature dei ruoli esistenti:
    GET _plugins/_security/api/rolesmapping
    Nell'output, controlla se la mappatura dei ruoli corrisponde al nome utente e al ruolo di backend nell'asserzione SAML. Se le mappature non corrispondono, procedi al passaggio successivo.
  4. Utilizza il nome utente o il ruolo di backend di SAML 2.0 per creare nuove mappature dei ruoli. Per mappare un ruolo utente o di backend su un ruolo interno in OpenSearch, consulta Mapping users to roles (Mappatura degli utenti sui ruoli) sul sito web OpenSearch.
    Importante: le mappature dei ruoli fanno distinzione tra maiuscole e minuscole. Assicurati che corrispondano esattamente ai valori nell'asserzione SAML 2.0.

Il browser reindirizza o riceve errori HTTP 500 quando tenti di accedere a OpenSearch Dashboards

In genere questo errore si verifica quando vi sono problemi di configurazione dei ruoli.

Per risolver il problema, intraprendi le seguenti azioni:

  • Verifica se i ruoli utilizzano troppi caratteri nell'asserzione SAML 2.0.
    Nota: le versioni 2.5 e precedenti di OpenSearch hanno una quota massima di 1.500 caratteri.
  • Riduci il numero di ruoli che assegni agli utenti nella configurazione del gestore dell'identità digitale.
  • Se possibile, esegui l'aggiornamento alla versione 2.7 o superiore di OpenSearch.
    Nota: le versioni più recenti di OpenSearch aumentano la quota massima per le asserzioni SAML 2.0 a 5.000 caratteri.
  • Assegna i ruoli in base ai gruppi anziché ai singoli ruoli.
  • Controlla la quota di archiviazione dei cookie del browser, quindi cancella i cookie, se necessario.

Non riesci a disconnetterti da ADFS

Se il file di metadati contiene l'elemento <SingleLogoutService/>, non puoi disconnetterti da Microsoft Active Directory Federation Service (ADFS).

Per risolvere il problema, completa i seguenti passaggi:

  1. Scarica il file XML dei metadati del gestore dell'identità digitale dal server ADFS.
  2. Apri il file XML in un editor di testo.
  3. Rimuovi l'intero elemento <SingleLogoutService />.
  4. Salva il file.
  5. Apri la console Servizio OpenSearch.
  6. Scegli Domini.
  7. Seleziona il dominio.
  8. Scegli Dettagli del dominio.
  9. Scegli Modifica la configurazione di sicurezza.
  10. Per Autenticazione SAML, scegli Modifica.
  11. Carica o inserisci i metadati aggiornati.
  12. Scegli Salva le modifiche.

Ricevi l'errore "Could not find entity descriptor for __PATH__"

L'ID entità nella risposta SAML 2.0 deve corrispondere all'ID entità nei metadati SAML 2.0 del Servizio OpenSearch. In caso contrario, ricevi il messaggio di errore "Could not find entity descriptor".

Per risolvere il problema, completa i seguenti passaggi:

  1. In Amazon CloudWatch attiva i log degli errori per il dominio del Servizio OpenSearch.
  2. Controlla i log immediatamente dopo un tentativo di autenticazione non riuscito per individuare il valore non corrispondente. Ad esempio, in Could not find entity descriptor for _PATH_, il valore non corrispondente è _PATH_.
  3. Apri la configurazione del gestore dell'identità digitale per capire il motivo della mancata corrispondenza. Controlla l'ID entità indicato nel messaggio di errore.
  4. Aggiorna il campo ID entità del gestore dell'identità digitale nel file di metadati SAML 2.0 in modo che corrisponda esattamente al valore del gestore dell'identità digitale.
    -oppure-
    Aggiorna la configurazione del gestore dell'identità digitale in modo che corrisponda al valore nei metadati SAML 2.0 che hai utilizzato per configurare SAML 2.0 nel Servizio OpenSearch.

Ricevi l'errore "Signature validation failed. SAML response rejected"

In genere questo errore si verifica quando il certificato di firma nei metadati del gestore dell'identità digitale è scaduto o è stato ruotato.

Per risolvere il problema, completa i seguenti passaggi:

  1. Contatta l'amministratore del gestore dell'identità digitale per ottenere il certificato di firma corrente.
  2. Scarica il file XML dei metadati del certificato di firma.
  3. Apri la console Servizio OpenSearch.
  4. Scegli il dominio.
  5. Scegli Dettagli del dominio.
  6. Scegli Modifica la configurazione di sicurezza.
  7. Per Autenticazione SAML, scegli Modifica.
  8. Carica o inserisci i metadati aggiornati.
  9. Scegli Salva le modifiche, quindi attendi che lo stato del dominio passi da ELABORAZIONE a ATTIVO.

Ricevi l’'errore "__PATH__ is not a valid audience for this response"

Questo errore si verifica quando il pubblico nella risposta SAML 2.0 del gestore dell'identità digitale non corrisponde al pubblico previsto dal Servizio OpenSearch.

Per risolvere il problema, completa i seguenti passaggi:

  1. Controlla in Amazon CloudWatch Logs i log degli errori relativi al dominio del Servizio OpenSearch per verificare le informazioni sul valore non corrispondente. Ad esempio, in _PATH_ is not a valid audience, il valore non corrispondente è _PATH_.
  2. Apri la console Servizio OpenSearch.
  3. Scegli il dominio.
  4. Scegli Dettagli del dominio.
  5. Scegli Modifica la configurazione di sicurezza.
  6. In Autenticazione SAML, annota il valore ID entità provider di servizi. Nella configurazione del gestore dell'identità digitale, controlla l'impostazione Pubblico o ID entità SP per assicurarti che corrisponda esattamente al valore ID entità provider di servizi.
  7. Se utilizzi endpoint personalizzati, assicurati che Pubblico corrisponda all'URL dell'endpoint personalizzato.
  8. Salva le modifiche nella configurazione del gestore dell'identità digitale.

Il browser riceve un errore HTTP 400 con "Invalid Request Id" nella risposta

In genere questo errore si verifica quando utilizzi il Single Sign-on avviato dal gestore dell'identità digitale ma configuri il dominio con SAML 2.0 e l'URL Single Sign-on avviato dal provider di servizi.

Per risolvere il problema, completa i seguenti passaggi:

  1. Apri le impostazioni di configurazione del gestore dell'identità digitale.
  2. Per SSO URL o ACS URL, modifica il formato dell'URL da DashboardsURL/_opendistro/_security/saml/acs in DashboardsURL/_opendistro/_security/saml/acs/idpinitiated.
    Nota: sostituisci DashboardsURL con l'URL di OpenSearch Dashboards del tuo dominio.
  3. Salva le modifiche alla configurazione, quindi verifica il Single Sign-on avviato dal gestore dell'identità digitale.

Ricevi l'errore "The response was received at __PATH__ instead of __PATH__" or "The response has an InResponseTo attribute, while no InResponseTo was expected"

Questo tipo di errore si verifica quando la configurazione Destinazione nel gestore dell'identità digitale non è corretta.

Per risolvere il problema, completa i seguenti passaggi:

  1. Nella configurazione del gestore dell'identità digitale, controlla l'impostazione SSO URL o ACS URL.
  2. Aggiorna il campo Destinazione in base alla configurazione del Single Sign-on:
    Per il Single Sign-on avviato dal provider di servizi, imposta la destinazione su DashboardsURL/_opendistro/_security/saml/acs
    Per i flussi avviati dal gestore dell'identità digitale, imposta la destinazione su DashboardsURL/_opendistro/_security/saml/acs/idpinitiated
    Nota: sostituisci DashboardsURL con l'URL di OpenSearch Dashboards del tuo dominio.
  3. Salva la configurazione del gestore dell'identità digitale.
  4. Verifica il metodo di autenticazione Single Sign-on.

Informazioni correlate

Building SAML federation for Amazon OpenSearch Service with Okta (Creazione di una federazione SAML per il Servizio OpenSearch con Okta)

AWS UFFICIALEAggiornata 10 mesi fa