跳转到内容
搜索文档

AWS

最后更新 查看 MarkdownAgent 设置

本指南介绍如何在 Cloudflare One 中将 AWS 配置为 SAML 应用程序。

前提条件

  • 在 Cloudflare One 中配置的身份提供商
  • 对 AWS 账户的管理员访问权限

1. 获取 AWS URL

  1. 在 AWS 管理面板中,搜索 IAM Identity Center
  2. 转到 IAM Identity Center > Settings(设置)
  3. 在 **Identity source(身份源)**选项卡中,选择 **Actions(操作)**下拉菜单,然后选择 Change identity source(更改身份源)。
  4. 将身份源更改为 External identity provider(外部身份提供商)
  5. 复制 **Service provider metadata(服务提供商元数据)**中显示的值。在 Cloudflare One 中配置 SaaS 应用程序时,您将需要这些值。

接下来,我们将从 Cloudflare One 获取身份提供商元数据。

2. 向 Cloudflare One 添加 SaaS 应用程序

  1. 在单独的标签页或窗口中,打开 Cloudflare 仪表板并转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)
  2. 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)
  3. 对于 Application(应用程序),选择 Amazon AWS
  4. 对于身份验证协议,选择 SAML
  5. 选择 Add application(添加应用程序)
  6. 填写以下字段:
    • Entity ID(实体 ID):IAM Identity Center 签发者 URL
    • Assertion Consumer Service URL(断言使用者服务 URL):IAM Identity Center 断言使用者服务 (ACS) URL
    • Name ID format(名称 ID 格式)Email
  7. (可选)可以从您的 IdP 向 AWS SSO 传递其他 SAML 属性语句。要了解有关 AWS 属性映射的更多信息,请参阅 Attribute mappings - AWS Single Sign-On
  8. AWS 支持上传元数据 XML 文件。要从 Access 下载您的 SAML 元数据:
    1. 复制 SAML Metadata endpoint(SAML 元数据端点)
    2. 在单独的浏览器窗口中,转到 SAML 元数据端点(https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/saml/xxx/saml-metadata)。
    3. 将该页面另存为 access_saml_metadata.xml
  9. 为该应用程序配置 Access 策略
  10. 保存应用程序。

3. 完成 AWS 配置

  1. 返回 IAM Identity Center > Settings(设置)> **Change identity source(更改身份源)**选项卡。

  2. 在 **IdP SAML metadata(IdP SAML 元数据)**下,上传您的 access_saml_metadata.xml 文件。

  3. 选择 **Next(下一步)**查看设置,输入 ACCEPT,然后选择 **Change identity source(更改身份源)**以确认更改。

  4. 确认 **Provisioning(配置)**设置为 Manual(手动)。

4. 测试集成

要测试连接,请转到您的 AWS access portal URL(AWS 访问门户 URL)。您将被重定向到 Cloudflare Access 登录页面,并被提示使用您的身份提供商进行登录。

这篇文档对您有帮助吗?