本指南介绍如何在 Cloudflare One 中将 AWS 配置为 SAML 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- 对 AWS 账户的管理员访问权限
- 在 AWS 管理面板中,搜索
IAM Identity Center。 - 转到 IAM Identity Center > Settings(设置)。
- 在 **Identity source(身份源)**选项卡中,选择 **Actions(操作)**下拉菜单,然后选择 Change identity source(更改身份源)。
- 将身份源更改为 External identity provider(外部身份提供商)。
- 复制 **Service provider metadata(服务提供商元数据)**中显示的值。在 Cloudflare One 中配置 SaaS 应用程序时,您将需要这些值。
接下来,我们将从 Cloudflare One 获取身份提供商元数据。
- 在单独的标签页或窗口中,打开 Cloudflare 仪表板 ↗并转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)。
- 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)。
- 对于 Application(应用程序),选择 Amazon AWS。
- 对于身份验证协议,选择 SAML。
- 选择 Add application(添加应用程序)。
- 填写以下字段:
- Entity ID(实体 ID):IAM Identity Center 签发者 URL
- Assertion Consumer Service URL(断言使用者服务 URL):IAM Identity Center 断言使用者服务 (ACS) URL
- Name ID format(名称 ID 格式):Email
- (可选)可以从您的 IdP 向 AWS SSO 传递其他 SAML 属性语句。要了解有关 AWS 属性映射的更多信息,请参阅 Attribute mappings - AWS Single Sign-On ↗。
- AWS 支持上传元数据 XML 文件。要从 Access 下载您的 SAML 元数据:
- 复制 SAML Metadata endpoint(SAML 元数据端点)。
- 在单独的浏览器窗口中,转到 SAML 元数据端点(
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/saml/xxx/saml-metadata)。 - 将该页面另存为
access_saml_metadata.xml。
- 为该应用程序配置 Access 策略。
- 保存应用程序。
-
返回 IAM Identity Center > Settings(设置)> **Change identity source(更改身份源)**选项卡。
-
在 **IdP SAML metadata(IdP SAML 元数据)**下,上传您的
access_saml_metadata.xml文件。 -
选择 **Next(下一步)**查看设置,输入
ACCEPT,然后选择 **Change identity source(更改身份源)**以确认更改。 -
确认 **Provisioning(配置)**设置为 Manual(手动)。
要测试连接,请转到您的 AWS access portal URL(AWS 访问门户 URL)。您将被重定向到 Cloudflare Access 登录页面,并被提示使用您的身份提供商进行登录。