Благодаря стандарту SAML 2.0 вы можете настроить систему единого входа (SSO) для различных облачных приложений. После этого пользователи смогут входить в приложение, используя свои учетные данные для Google Workspace.
Настройте систему единого входа для Amazon Web Services с помощью SAML
Подготовка
Прежде чем настраивать систему единого входа, нужно создать настраиваемый атрибут пользователя.
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
- Нажмите Ещё
Управление настраиваемыми атрибутами.
- В верхней части страницы нажмите Добавить настраиваемый атрибут.
- В разделе Добавьте собственные поля выполните следующее:
- В поле Категория введите Amazon.
- В поле Описание введите Настраиваемые атрибуты Amazon.
- В поле Название введите Роль.
- Нажмите Тип сведений и выберите Текст.
- Нажмите Параметры доступа и выберите Доступно пользователю и администратору.
- Нажмите Кол-во значений и выберите Несколько значений.
-
Нажмите Добавить.
Настраиваемый атрибут отображается в разделе Настраиваемые атрибуты на странице Управление атрибутами пользователя.
Шаг 1. Получите сведения о поставщике идентификационной информации Google
-
В консоли администратора Google нажмите на значок меню
Безопасность
Аутентификация
Система единого входа с SAML-приложениями.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Скачайте метаданные поставщика идентификационной информации.
- Не закрывайте консоль администратора. Вы вернетесь в нее после того, как завершите настройку в приложении.
Шаг 2. Назначьте Amazon Web Services поставщиком услуг SAML 2.0
- Открыв окно браузера в режиме инкогнито, войдите в консоль управления AWS.
- Откройте консоль IAM.
- Выберите Identity Providers (Поставщики идентификационной информации)
Add Provider (Добавить поставщика).
- Нажмите Provider Type (Тип поставщика) и выберите SAML.
- В поле Provider Name (Название поставщика) введите название (например, GoogleWorkspace).
Примечание. В названии поставщика не должно быть пробелов.
- Нажмите Choose File (Выбрать файл) и выберите файл метаданных, скачанный на шаге 1.
- Нажмите Add Provider (Добавить поставщика).
На странице Identity Providers (Поставщики идентификационной информации) в списке поставщиков идентификационной информации должно появиться введенное вами название поставщика, такое как GoogleWorkspace.
- Нажмите Роли
Создать роль
Тип доверенной сущности
Федерация SAML 2.0.
- Под заголовком SAML 2.0 federation (Федерация SAML 2.0) выберите добавленное вами ранее название поставщика SAML и вариант доступа.
- Нажмите Далее.
- В разделе Permissions policies (Политики в отношении разрешений) найдите и выберите требуемые политики для предоставления доступа пользователям, входящим в Amazon Web Services с использованием SSO (например, AdministratorAccess).
- Нажмите Далее.
- В разделе Role details (Сведения о роли) введите название в поле Role name (Название роли) (например, GoogleSSO).
- Нажмите Create role (Создать роль).
- На странице Roles (Роли) скопируйте и сохраните значение поля "Identity Provider ARN" (ARN поставщика идентификационной информации) для названия роли, созданной на шаге 12.
Это значение потребуется для определения настраиваемого атрибута пользователя Amazon для каждого пользователя, которого вы укажете на шаге 4. - Нажмите на название созданной ранее роли.
- На странице Summary (Сводные данные) скопируйте и сохраните ARN роли.
Это значение потребуется для определения настраиваемого атрибута пользователя Amazon для каждого пользователя, которого вы укажете на шаге 4.
Шаг 3. Настройте Google как поставщика идентификационной информации SAML
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
-
Нажмите Добавить приложение
Найти приложения.
- В поле Введите название приложения укажите Amazon Web Services.
- В результатах поиска наведите указатель на Amazon Web Services и нажмите Выбрать.
-
В окне Сведения о поставщике идентификационной информации Google нажмите Продолжить.
На странице Сведения о поставщике услуг по умолчанию настроены сведения о приложении. - Нажмите Продолжить.
- В окне Сопоставление атрибутов нажмите Выберите поле и сопоставьте перечисленные ниже атрибуты каталога Google с атрибутами Amazon Web Services. Атрибуты https://aws.amazon.com/SAML/Attributes/RoleSessionName и https://aws.amazon.com/SAML/Attributes/Role обязательны.
* Настраиваемый атрибут, который вы создали в разделе "Подготовка".Атрибут каталога Google Атрибут Amazon Web Services Общие сведения > Основной адрес электронной почты https://aws.amazon.com/SAML/Attributes/RoleSessionName Amazon > Роль* https://aws.amazon.com/SAML/Attributes/Role - (Необязательно) Чтобы добавить другие сопоставления, нажмите Добавить сопоставление и выберите нужные поля.
-
Если нужно указать названия групп для этого приложения:
- В разделе Участие в группах (необязательно) нажмите Поиск групп, введите одну или несколько начальных букв названия группы и выберите нужное.
- При необходимости добавьте группы (не более 75).
- В разделе Атрибут приложения укажите название группового атрибута соответствующего поставщика услуг.
Сколько бы групп ни указал администратор, в ответ SAML будет включена информация только о тех группах, участником которых прямо или косвенно является пользователь. Подробнее о сопоставлении информации об участии в группах…
- Нажмите Готово.
Шаг 4. Включите приложение для пользователей
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- Нажмите Доступ пользователей.
-
Чтобы включить или отключить сервис для всех пользователей в организации, нажмите Включено для всех или Отключено для всех, а затем выберите Сохранить.
-
При необходимости включите или отключите сервис для организационного подразделения:
- В левой части страницы выберите организационное подразделение.
- Для статуса сервиса выберите значение Вкл. или Выкл.
- Выберите один из вариантов:
- Если для статуса сервиса установлено значение Унаследовано и вы хотите, чтобы параметр продолжал действовать при изменении настроек родительской организации, нажмите Переопределить.
- Если установлено значение Переопределено, нажмите Наследовать, чтобы применить настройки родительской организации, или Сохранить, чтобы использовать новое значение параметра (даже если настройки родительской организации изменятся).
-
Чтобы включить сервис для определенных пользователей, входящих в одно или разные организационные подразделения, выберите группу доступа. Подробнее о том, как настроить доступ к сервисам с помощью групп доступа…
- Убедитесь, что домены адресов электронной почты аккаунтов пользователей Amazon Web Services соответствуют основному домену управляемого аккаунта Google вашей организации.
- Для каждого пользователя, входящего в Amazon Web Services с помощью SSO, задайте настраиваемый атрибут пользователя, который вы создали ранее:
- На странице аккаунта пользователя нажмите Информация о пользователе
настраиваемый атрибут Amazon.
- В поле Роль укажите ARN роли и ARN поставщика идентификационной информации, которые вы скопировали на шаге 2, разделив их запятыми. Пример:
arn:aws:iam::ACCOUNT_NUMBER:role/GoogleSSO,arn:aws:iam::ACCOUNT_NUMBER:provider/GoogleWorkspace
- Нажмите Сохранить.
- На странице аккаунта пользователя нажмите Информация о пользователе
Шаг 5. Убедитесь, что система единого входа работает
Amazon Web Services поддерживает только систему единого входа, инициируемую поставщиком идентификационной информации.
Как проверить систему единого входа, инициируемую поставщиком идентификационной информации
Подготовка. Убедитесь, что вы вошли в тот аккаунт, где настроили Amazon Web Services.
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- В разделе Amazon Web Services нажмите Проверить вход через SAML.
Приложение должно открыться в новой вкладке. Если этого не произойдет, исправьте ошибки и повторите попытку. Подробнее о сообщениях об ошибках SAML-приложений…
Шаг 6. Настройте синхронизацию пользователей
Суперадминистратор может включить автоматическую инициализацию пользователей в Amazon Web Services.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.