با استفاده از استاندارد SAML 2.0، میتوانید ورود یکپارچه (SSO) را برای تعدادی از برنامههای ابری پیکربندی کنید. پس از تنظیم SSO، کاربران شما میتوانند از اعتبارنامههای Google Workspace خود برای ورود به یک برنامه با استفاده از SSO استفاده کنند.
استفاده از SAML برای تنظیم SSO برای سرویسهای وب آمازون
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.قبل از اینکه شروع کنی
قبل از پیکربندی SSO، باید یک ویژگی کاربر سفارشی ایجاد کنید.
در کنسول مدیریت گوگل، به منو بروید
دایرکتوری
کاربران .
نیاز به داشتن امتیاز مدیریت کاربر مناسب دارد. بدون امتیاز صحیح، تمام کنترلهای لازم برای تکمیل این مراحل را نخواهید دید.
- روی گزینههای بیشتر کلیک کنید
مدیریت ویژگیهای سفارشی .
- در بالا، روی افزودن ویژگی سفارشی کلیک کنید.
- در بخش افزودن فیلدهای سفارشی :
- برای دستهبندی ، عبارت Amazon را وارد کنید.
- برای توضیحات ، ویژگیهای سفارشی آمازون را وارد کنید.
- برای نام ، نقش را وارد کنید.
- روی نوع اطلاعات کلیک کنید و متن را انتخاب کنید.
- روی «قابلیت مشاهده» کلیک کنید و «قابل مشاهده برای کاربر و مدیر» را انتخاب کنید.
- روی «تعداد مقادیر» کلیک کنید و «چندمقدار» را انتخاب کنید.
روی افزودن کلیک کنید.
ویژگی سفارشی در بخش ویژگیهای سفارشی در صفحه مدیریت ویژگیهای کاربر نمایش داده میشود.
مرحله ۱: دریافت اطلاعات ارائهدهنده هویت گوگل
در کنسول مدیریت گوگل، به منو بروید
امنیت
احراز هویت
SSO با برنامههای SAML
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- فراداده ارائه دهنده هویت را دانلود کنید.
- کنسول مدیریت را باز بگذارید. پس از مراحل راهاندازی در برنامه، پیکربندی را در کنسول مدیریت ادامه خواهید داد.
مرحله 2: سرویسهای وب آمازون را به عنوان ارائهدهنده خدمات SAML 2.0 راهاندازی کنید
- یک پنجره مرورگر ناشناس باز کنید و وارد کنسول مدیریت AWS شوید.
- کنسول IAM را باز کنید.
- به ارائه دهندگان هویت بروید
ارائه دهنده را اضافه کنید .
- روی نوع ارائهدهنده کلیک کنید و SAML را انتخاب کنید.
- برای «نام ارائهدهنده» ، یک نام وارد کنید (برای مثال، GoogleWorkspace).
توجه : نام ارائه دهنده نمیتواند شامل فاصله (space) باشد.
- روی «انتخاب فایل» کلیک کنید و فایل متادیتایی را که در مرحله ۱ دانلود کردهاید، انتخاب کنید.
- روی افزودن ارائهدهنده کلیک کنید.
در صفحه ارائه دهندگان هویت ، نام ارائه دهندهای که وارد کردهاید، مانند GoogleWorkspace، باید در فهرست ارائه دهندگان هویت ظاهر شود.
- روی نقشها کلیک کنید
ایجاد نقش
نوع موجودیت مورد اعتماد
فدراسیون SAML 2.0
- برای فدراسیون SAML 2.0 ، نام ارائهدهنده SAML را که قبلاً اضافه کردهاید انتخاب کنید و یک گزینه دسترسی را انتخاب کنید.
- روی بعدی کلیک کنید.
- برای سیاستهای مجوزها ، سیاستهایی را جستجو و انتخاب کنید تا به کاربرانی که با استفاده از SSO وارد سرویسهای وب آمازون میشوند، مجوز اعطا کنید (برای مثال، AdministratorAccess).
- روی بعدی کلیک کنید.
- در بخش جزئیات نقش ، نام نقش را وارد کنید (برای مثال، GoogleSSO).
- روی ایجاد نقش کلیک کنید.
- در صفحه نقشها ، ARN ارائهدهنده هویت را برای نام نقشی که در مرحله ۱۲ ایجاد کردهاید، کپی و ذخیره کنید.
این مقدار برای پیکربندی ویژگی کاربر سفارشی آمازون برای هر کاربر در مرحله ۴ مورد نیاز است. - روی نام نقشی که قبلاً ایجاد کردهاید کلیک کنید.
- در صفحه خلاصه ، Role ARN را کپی و ذخیره کنید.
این مقدار برای پیکربندی ویژگی کاربر سفارشی آمازون برای هر کاربر در مرحله ۴ مورد نیاز است.
مرحله ۳: گوگل را به عنوان ارائه دهنده هویت SAML تنظیم کنید
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی افزودن برنامه کلیک کنید
جستجو برای برنامهها .
- برای وارد کردن نام برنامه ، عبارت Amazon Web Services را وارد کنید.
- در نتایج جستجو، به Amazon Web Services اشاره کنید و روی Select کلیک کنید.
- در پنجره جزئیات ارائهدهنده هویت گوگل ، روی ادامه کلیک کنید.
در صفحه جزئیات ارائه دهنده خدمات ، جزئیات برنامه به طور پیش فرض پیکربندی شده است. - روی ادامه کلیک کنید.
- در پنجره نگاشت ویژگیها ، روی فیلد انتخاب کلیک کنید و ویژگیهای دایرکتوری گوگل زیر را به ویژگیهای مربوط به سرویسهای وب آمازون نگاشت کنید. ویژگیهای https://aws.amazon.com/SAML/Attributes/RoleSessionName و https://aws.amazon.com/SAML/Attributes/Role مورد نیاز هستند.
* ویژگی سفارشی که در بخش «قبل از شروع» ایجاد کردهاید.ویژگی دایرکتوری گوگل ویژگی خدمات وب آمازون اطلاعات اولیه > ایمیل اصلی https://aws.amazon.com/SAML/Attributes/RoleSessionName آمازون > نقش* https://aws.amazon.com/SAML/Attributes/Role - (اختیاری) برای افزودن نگاشتهای بیشتر، روی «افزودن نگاشت» کلیک کنید و فیلدهایی را که نیاز به نگاشت دارند، انتخاب کنید.
- (اختیاری) برای وارد کردن نام گروههای مرتبط با این برنامه:
- برای عضویت در گروه (اختیاری) ، روی «جستجوی گروه» کلیک کنید، یک یا چند حرف از نام گروه را وارد کنید و نام گروه را انتخاب کنید.
- در صورت نیاز گروههای بیشتری اضافه کنید (حداکثر ۷۵ گروه).
- برای ویژگی برنامه ، نام ویژگی گروههای مربوطه از ارائهدهنده خدمات را وارد کنید.
صرف نظر از تعداد نام گروههایی که وارد میکنید، پاسخ SAML فقط گروههایی را شامل میشود که کاربر (مستقیم یا غیرمستقیم) عضو آنها است. برای اطلاعات بیشتر، به «درباره نگاشت عضویت گروه» مراجعه کنید.
- روی پایان کلیک کنید.
مرحله ۴: فعال کردن برنامه برای کاربران
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی خدمات وب آمازون کلیک کنید.
- روی دسترسی کاربر کلیک کنید.
برای فعال یا غیرفعال کردن یک سرویس برای همه افراد سازمان خود، روی «فعال برای همه» یا «غیرفعال برای همه» کلیک کنید و سپس روی «ذخیره» کلیک کنید.
- (اختیاری) برای فعال یا غیرفعال کردن یک سرویس برای یک واحد سازمانی:
- در سمت چپ، واحد سازمانی را انتخاب کنید.
- برای تغییر وضعیت سرویس، روشن یا خاموش را انتخاب کنید.
- یکی را انتخاب کنید:
- اگر وضعیت سرویس روی «به ارث رسیده» تنظیم شده است و میخواهید تنظیمات بهروزرسانیشده را حفظ کنید، حتی اگر تنظیمات والد تغییر کند، روی «لغو» کلیک کنید.
- اگر وضعیت سرویس روی «لغو شده» تنظیم شده باشد، یا روی «وراثت» کلیک کنید تا به همان تنظیمات والد خود برگردید، یا روی «ذخیره» کلیک کنید تا تنظیمات جدید حفظ شود، حتی اگر تنظیمات والد تغییر کند.
درباره ساختار سازمانی بیشتر بدانید.
- (اختیاری) برای فعال کردن یک سرویس برای مجموعهای از کاربران در سراسر یا درون واحدهای سازمانی، یک گروه دسترسی انتخاب کنید. برای جزئیات بیشتر، به سفارشیسازی دسترسی به سرویس با استفاده از گروههای دسترسی بروید.
- مطمئن شوید که دامنههای ایمیل حساب کاربری خدمات وب آمازون شما با دامنه اصلی حساب گوگل مدیریتشده سازمان شما مطابقت دارد.
- برای هر کاربری که با استفاده از SSO به سرویسهای وب آمازون وارد میشود، ویژگی کاربر سفارشی که قبلاً ایجاد کردهاید را پیکربندی کنید:
- در صفحه حساب کاربر، روی اطلاعات کاربر کلیک کنید
ویژگی سفارشی آمازون.
- برای نقش ، ARN نقش و ARN ارائه دهنده هویت را که در مرحله 2 کپی کردید، با کاما از هم جدا کنید. برای مثال:
arn:aws:iam::ACCOUNT_NUMBER:role/GoogleSSO,arn:aws:iam::ACCOUNT_NUMBER:provider/GoogleWorkspace
- روی ذخیره کلیک کنید.
- در صفحه حساب کاربر، روی اطلاعات کاربر کلیک کنید
مرحله ۵: تأیید کنید که SSO کار میکند
سرویسهای وب آمازون فقط از SSO آغاز شده توسط ارائه دهنده هویت پشتیبانی میکنند.
تأیید SSO آغاز شده توسط ارائه دهنده هویت
قبل از شروع: مطمئن شوید که به حسابی که در آن خدمات وب آمازون را پیکربندی کردهاید، وارد شدهاید.
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی خدمات وب آمازون کلیک کنید.
- در بخش سرویسهای وب آمازون ، روی «تست ورود به سیستم SAML» کلیک کنید.
برنامه باید در یک برگه جداگانه باز شود. اگر اینطور نیست، پیام خطا را عیبیابی کنید و دوباره امتحان کنید. برای جزئیات بیشتر در مورد عیبیابی، به پیامهای خطای برنامه SAML بروید.
مرحله 6: تنظیم تنظیمات کاربر
به عنوان یک مدیر ارشد، میتوانید به طور خودکار کاربران را در برنامه تأمین کنید. برای جزئیات بیشتر، به پیکربندی تأمین کاربر خدمات وب آمازون بروید.
گوگل، گوگل ورکاسپیس و علامتها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نامهای شرکتها و محصولات، علائم تجاری شرکتهایی هستند که با آنها مرتبط هستند.