Облачное приложение Amazon Web Services

Благодаря стандарту SAML 2.0 вы можете настроить систему единого входа (SSO) для различных облачных приложений. После этого пользователи смогут входить в приложение, используя свои учетные данные для Google Workspace.

Настройте систему единого входа для Amazon Web Services с помощью SAML

Подготовка

Прежде чем настраивать систему единого входа, нужно создать настраиваемый атрибут пользователя.

  1. В консоли администратора Google нажмите на значок меню > Каталог > Пользователи.

    Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.

  2. Нажмите Ещё > Управление настраиваемыми атрибутами.
  3. В верхней части страницы нажмите Добавить настраиваемый атрибут.
  4. В разделе Добавьте собственные поля выполните следующее:
    1. В поле Категория введите Amazon.
    2. В поле Описание введите Настраиваемые атрибуты Amazon.
    3. В поле Название введите Роль.
    4. Нажмите Тип сведений и выберите Текст.
    5. Нажмите Параметры доступа и выберите Доступно пользователю и администратору.
    6. Нажмите Кол-во значений и выберите Несколько значений.
  5. Нажмите Добавить.
    Настраиваемый атрибут отображается в разделе Настраиваемые атрибуты на странице Управление атрибутами пользователя.

Шаг 1. Получите сведения о поставщике идентификационной информации Google

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Система единого входа с SAML-приложениями.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Скачайте метаданные поставщика идентификационной информации.
  3. Не закрывайте консоль администратора. Вы вернетесь в нее после того, как завершите настройку в приложении.

Шаг 2. Назначьте Amazon Web Services поставщиком услуг SAML 2.0

  1. Открыв окно браузера в режиме инкогнито, войдите в консоль управления AWS.
  2. Откройте консоль IAM.
  3. Выберите Identity Providers (Поставщики идентификационной информации) > Add Provider (Добавить поставщика).
  4. Нажмите Provider Type (Тип поставщика) и выберите SAML.
  5. В поле Provider Name (Название поставщика) введите название (например, GoogleWorkspace).

    Примечание. В названии поставщика не должно быть пробелов.

  6. Нажмите Choose File (Выбрать файл) и выберите файл метаданных, скачанный на шаге 1.
  7. Нажмите Add Provider (Добавить поставщика).

    На странице Identity Providers (Поставщики идентификационной информации) в списке поставщиков идентификационной информации должно появиться введенное вами название поставщика, такое как GoogleWorkspace.

  8. Нажмите Роли > Создать роль > Тип доверенной сущности > Федерация SAML 2.0.
  9. Под заголовком SAML 2.0 federation (Федерация SAML 2.0) выберите добавленное вами ранее название поставщика SAML и вариант доступа.
  10. Нажмите Далее.
  11. В разделе Permissions policies (Политики в отношении разрешений) найдите и выберите требуемые политики для предоставления доступа пользователям, входящим в Amazon Web Services с использованием SSO (например, AdministratorAccess).
  12. Нажмите Далее.
  13. В разделе Role details (Сведения о роли) введите название в поле Role name (Название роли) (например, GoogleSSO).
  14. Нажмите Create role (Создать роль).
  15. На странице Roles (Роли) скопируйте и сохраните значение поля "Identity Provider ARN" (ARN поставщика идентификационной информации) для названия роли, созданной на шаге 12.
    Это значение потребуется для определения настраиваемого атрибута пользователя Amazon для каждого пользователя, которого вы укажете на шаге 4.
  16. Нажмите на название созданной ранее роли.
  17. На странице Summary (Сводные данные) скопируйте и сохраните ARN роли.
    Это значение потребуется для определения настраиваемого атрибута пользователя Amazon для каждого пользователя, которого вы укажете на шаге 4.

Шаг 3. Настройте Google как поставщика идентификационной информации SAML

  1. В консоли администратора Google нажмите на значок меню > Приложения > Мобильные и веб-приложения.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Нажмите Добавить приложение > Найти приложения.
  3. В поле Введите название приложения укажите Amazon Web Services.
  4. В результатах поиска наведите указатель на Amazon Web Services и нажмите Выбрать.
  5. В окне Сведения о поставщике идентификационной информации Google нажмите Продолжить.
    На странице Сведения о поставщике услуг по умолчанию настроены сведения о приложении.
  6. Нажмите Продолжить.
  7. В окне Сопоставление атрибутов нажмите Выберите поле и сопоставьте перечисленные ниже атрибуты каталога Google с атрибутами Amazon Web Services. Атрибуты https://aws.amazon.com/SAML/Attributes/RoleSessionName и https://aws.amazon.com/SAML/Attributes/Role обязательны.
    Атрибут каталога Google Атрибут Amazon Web Services
    Общие сведения > Основной адрес электронной почты https://aws.amazon.com/SAML/Attributes/RoleSessionName
    Amazon > Роль* https://aws.amazon.com/SAML/Attributes/Role
    * Настраиваемый атрибут, который вы создали в разделе "Подготовка".
  8. (Необязательно) Чтобы добавить другие сопоставления, нажмите Добавить сопоставление и выберите нужные поля.
  9. Если нужно указать названия групп для этого приложения:
    1. В разделе Участие в группах (необязательно) нажмите Поиск групп, введите одну или несколько начальных букв названия группы и выберите нужное.
    2. При необходимости добавьте группы (не более 75).
    3. В разделе Атрибут приложения укажите название группового атрибута соответствующего поставщика услуг.

    Сколько бы групп ни указал администратор, в ответ SAML будет включена информация только о тех группах, участником которых прямо или косвенно является пользователь. Подробнее о сопоставлении информации об участии в группах…

  10. Нажмите Готово.

Шаг 4. Включите приложение для пользователей

Подготовка Если вы хотите включить или отключить сервис для определенных пользователей, поместите их в одно организационное подразделение (чтобы контролировать доступ на уровне отдела) или добавьте их в одну группу доступа (чтобы разрешить доступ сотрудникам из разных отделов или определенным пользователям в пределах отдела).
  1. В консоли администратора Google нажмите на значок меню > Приложения > Мобильные и веб-приложения.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Нажмите Amazon Web Services.
  3. Нажмите Доступ пользователей.
  4. Чтобы включить или отключить сервис для всех пользователей в организации, нажмите Включено для всех или Отключено для всех, а затем выберите Сохранить.

  5. При необходимости включите или отключите сервис для организационного подразделения:
    1. В левой части страницы выберите организационное подразделение.
    2. Для статуса сервиса выберите значение Вкл. или Выкл.
    3. Выберите один из вариантов:
      • Если для статуса сервиса установлено значение Унаследовано и вы хотите, чтобы параметр продолжал действовать при изменении настроек родительской организации, нажмите Переопределить.
      • Если установлено значение Переопределено, нажмите Наследовать, чтобы применить настройки родительской организации, или Сохранить, чтобы использовать новое значение параметра (даже если настройки родительской организации изменятся).

        Подробнее…

  6. Чтобы включить сервис для определенных пользователей, входящих в одно или разные организационные подразделения, выберите группу доступа. Подробнее о том, как настроить доступ к сервисам с помощью групп доступа…
  7. Убедитесь, что домены адресов электронной почты аккаунтов пользователей Amazon Web Services соответствуют основному домену управляемого аккаунта Google вашей организации.
  8. Для каждого пользователя, входящего в Amazon Web Services с помощью SSO, задайте настраиваемый атрибут пользователя, который вы создали ранее:
    1. На странице аккаунта пользователя нажмите Информация о пользователе > настраиваемый атрибут Amazon.
    2. В поле Роль укажите ARN роли и ARN поставщика идентификационной информации, которые вы скопировали на шаге 2, разделив их запятыми. Пример:

      arn:aws:iam::ACCOUNT_NUMBER:role/GoogleSSO,arn:aws:iam::ACCOUNT_NUMBER:provider/GoogleWorkspace

    3. Нажмите Сохранить.

Шаг 5. Убедитесь, что система единого входа работает

Amazon Web Services поддерживает только систему единого входа, инициируемую поставщиком идентификационной информации.

Как проверить систему единого входа, инициируемую поставщиком идентификационной информации

Подготовка. Убедитесь, что вы вошли в тот аккаунт, где настроили Amazon Web Services.

  1. В консоли администратора Google нажмите на значок меню > Приложения > Мобильные и веб-приложения.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Нажмите Amazon Web Services.
  3. В разделе Amazon Web Services нажмите Проверить вход через SAML.

    Приложение должно открыться в новой вкладке. Если этого не произойдет, исправьте ошибки и повторите попытку. Подробнее о сообщениях об ошибках SAML-приложений…

Шаг 6. Настройте синхронизацию пользователей


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.