- Créez un fournisseur d’identité externe dans AWS.
- Configurez le module complémentaire SAML2 Web App pour votre application Auth0.
- Terminez la configuration du fournisseur d’identité dans AWS.
- Créez un rôle AWS IAM.
- Associez le rôle AWS à un utilisateur.
Créer un fournisseur d’identité externe dans AWS
-
Configurez un fournisseur d’identité externe dans AWS à l’aide du guide AWS Connect to your External Identity Provider, en apportant une seule modification.
- Au lieu de télécharger le fichier de métadonnées AWS, cliquez sur Show Individual Metadata Values.
- Copiez les valeurs URL de l’émetteur AWS SSO et URL ACS AWS SSO. Vous les utiliserez dans la section suivante.
- Laissez cette page ouverte dans votre navigateur, car vous devrez terminer la configuration dans une section ultérieure.
Configurer SAML SSO pour Auth0
Terminez la configuration du fournisseur d’identité AWS
- Retournez à la page du fournisseur d’identité AWS SSO déjà ouverte dans votre navigateur.
- Téléversez le fichier de métadonnées que vous avez téléchargé et enregistré dans la section précédente.
- Vérifiez et confirmez que vous modifiez la source d’identité.
Créer un rôle AWS IAM
- Dans la barre latérale, sous Gestion des accès, accédez à Rôles. Cliquez sur Créer un rôle.
- À la page suivante, vous devrez sélectionner le type d’entité de confiance. Sélectionnez Fédération SAML 2.0.
- Lorsque vous y êtes invité, définissez le fournisseur créé ci-dessus comme fournisseur SAML. Sélectionnez Autoriser l’accès programmatique et l’accès à AWS Management Console. Cliquez sur Suivant pour continuer.
-
À la page Joindre des politiques d’autorisation, sélectionnez les politiques appropriées à joindre au rôle. Elles définissent les permissions dont disposeront les utilisateurs auxquels ce rôle est attribué dans AWS. Par exemple, pour accorder à vos utilisateurs un accès en lecture seule à IAM, filtrez et sélectionnez la politique
IAMReadOnlyAccess. Une fois terminé, cliquez sur Étape suivante. - Le troisième écran Créer un rôle est Ajouter des balises. Vous pouvez utiliser des balises pour organiser les rôles que vous créez si vous prévoyez en créer un grand nombre.
-
À la page Révision, définissez le Nom du rôle et passez vos paramètres en revue. Fournissez des valeurs pour les paramètres suivants :
- Passez en revue les renseignements sur les Entités de confiance et les Politiques, puis cliquez sur Créer un rôle.
Mapper un rôle AWS à un utilisateur
Pour voir un exemple de définition d’une règle côté serveur qui attribue un rôle dans un cas d’utilisation avancé, consultez le tutoriel Amazon API Gateway.
-
Pour mapper un rôle AWS à un utilisateur, créez une règle :
Dans l’extrait de code ci-dessus,
user.awsRoleidentifie le rôle AWS et l’IdP. L’identifiant du rôle AWS se trouve avant la virgule, et celui de l’IdP après la virgule.- Votre règle peut obtenir ces deux valeurs de plusieurs façons. Vous pouvez les récupérer dans la console IAM en sélectionnant, dans le menu latéral de gauche, les éléments que vous avez créés dans AWS aux étapes précédentes. Le fournisseur d’identité et le rôle que vous avez créés ont tous deux un ARN que vous pouvez copier en les sélectionnant dans la console.
-
Dans l’exemple ci-dessus, ces deux valeurs sont codées en dur dans la règle. Vous pouvez aussi les stocker dans le profil utilisateur ou les déduire à l’aide d’autres attributs. Par exemple, si vous utilisez Active Directory, vous pouvez mapper des propriétés associées aux utilisateurs, comme
group, au rôle AWS approprié :
Mapper plusieurs rôles
awsRoles = [ role1, role2 ] au lieu de awsRoles: role1)
Par exemple, supposons que vous ayez des groupes Active Directory avec la structure suivante :
Configurer l’expiration de la session
Tester la configuration
- Accédez à Dashboard > Applications > Applications et cliquez sur le nom de votre application.
- Dans l’onglet Addons, sélectionnez l’add-on SAML2 Web App.
- Dans l’onglet Usage, repérez l’Identity Provider Login URL. Vous devriez être redirigé vers la page de connexion à votre compte Auth0. Si la connexion réussit, vous serez redirigé vers AWS.