¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar AWS Cognito como IDP de OAuth o fuente de identidad para SSO


La solución de servicio miniOrange Identity Broker permite la autenticación entre protocolos. Puede configurar AWS Cognito como... Proveedor de identidad (IDP) para el inicio de sesión único (SSO) en sus aplicaciones/sitios web, o configúrelo como una fuente de identidad para autenticar usuarios de los grupos de usuarios de AWS Cognito.

Ofrecemos una solución prediseñada para la integración con AWS Cognito, lo que facilita y agiliza su implementación. Puede configurar AWS Cognito como proveedor de identidad (IDP) OAuth/OIDC para el inicio de sesión único (SSO) o como fuente de identidad para usar AWS Cognito como fuente de identidad para la autenticación de usuarios.


Obtenga ayuda de instalación gratuita


miniOrange ofrece ayuda gratuita a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar SSO para diferentes aplicaciones utilizando AWS Cognito como IDP en su entorno con Además, te ofrecemos una prueba gratuita de 30 días de nuestra Business Edition para que puedas explorar las funciones avanzadas de la plataforma SecurityScorecard..

Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para reservar un espacio y te ayudaremos en poco tiempo.



Requisitos previos

Asegúrese de que la marca de su organización ya esté configurada en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.


Siga la guía paso a paso que se proporciona a continuación para el inicio de sesión único (SSO) de AWS Cognito

1. Configure miniOrange como proveedor de servicios en AWS Cognito


Nota: Si desea personalizar la página de inicio de sesión de AWS, elija AWS como almacén de usuarios. Para la página de inicio de sesión de AWS predeterminada, puede utilizar AWS como configuraciones de IdP.




Siga esta guía para configurar AWS Cognito como IDP de OAuth para SSO:

  • Registrarse en AWS Amazonía.
  • Inicio de sesión único (SSO) de AWS Cognito: inicie sesión en la consola de Amazon

  • Busque Cognito en el Servicios de AWS barra de búsqueda como se muestra a continuación.
  • Busque Cognito en los servicios de AWS para configurar SSO

  • Haga clic en Crear grupo de usuarios Botón para crear un nuevo grupo de usuarios.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: haga clic en Crear grupo de usuarios

  • Elige los atributos en tu Grupo de usuarios de Cognito para utilizar durante el proceso de inicio de sesión.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: elija un atributo en el grupo de usuarios de Cognito

  • Configure una contraseña segura para configurar sus requisitos de seguridad. Adelante con el 'Sin AMF' opción si desea que los usuarios inicien sesión solo con un único factor de autenticación. Si quieres habilitar MFA (autenticación multifactor) requerirá mensajes SMS que Amazon SNS cobra por separado. Aprende más sobre eso aquí. Haga clic en Siguiente.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: avance sin MFA

    Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Configurar atributos que sería requerido durante el flujo de registro del usuario.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: Configurar atributo

  • Elija atributos adicionales si lo desea. Hacer clic Siguiente.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: haga clic en Siguiente

  • Configure cómo su grupo de usuarios envía mensajes de correo electrónico a los usuarios.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: seleccione Enviar y enviar mensaje por correo electrónico

  • Ingrese un nombre para su grupo de usuarios, también en Páginas de autenticación alojadasverificar 'Usar la interfaz de usuario alojada de Cognito'.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: Ingrese el nombre de su grupo de usuarios

  • Ahora, en la sección Dominio, elija el tipo de dominio como 'Usar un dominio Cognito'. Ingrese un nombre de dominio para su aplicación Cognito.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: ingrese un nombre de dominio

  • En la sección Cliente de aplicación inicial sección, ingrese un nombre para el cliente de su aplicación y verifique Generar un secreto de cliente.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID: Ingrese el nombre del cliente de su aplicación

  • Ahora, ve a Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> clic Agregar proveedor de identidad.
  • AWS Cognito SSO: Ir a proveedores de identidad

  • In Elija un proveedor de identidad, seleccione OAuth/Identificación abierta desde el desplegable.
  • Azure AD como proveedor de identidad: seleccione OAuth/OpenID en el menú desplegable.

  • Busque Cognito de AWS en la lista. Si no lo encuentras, busca Proveedor de OAuth y configura tu aplicación allí.
  • Azure AD como proveedor de identidad: Buscar en Microsoft

  • Mantenga el URL de devolución de llamada de OAuth como URL de redireccionamiento, que será necesaria en los próximos pasos.
  • Inicio de sesión único de AWS Cognito: copiar la URL de devolución de llamada de OAuth

    Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Ahora, bajo Configuración avanzada del cliente de aplicaciones, seleccione Proveedor de identidad as Grupo de usuarios de Cognito & Seleccione Otorgar código de autorización (Lazy section loading) bajo la sección Tipos de concesión de OAuth 2.0 y también seleccione openid, correo electrónico y perfil casillas de verificación debajo de Alcances de OpenID Connect sección (consulte la imagen a continuación).
  • Haga clic en el elemento Siguiente botón para guardar sus configuraciones.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Ahora, revise su selección de requisitos. Hacer clic Crear grupo de usuarios para confirmar la selección y crear un grupo de usuarios.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

    Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Después de crear exitosamente su grupo de usuarios, Selecciona el nombre de tu piscina de la lista de grupos para comenzar con la creación de usuarios.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Vaya a la Pestaña de UsuariosY haga clic en Crear usuario.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Introduzca detalles como nombre de usuario, dirección de correo electrónico y contraseña. Haga clic en Crear usuario para guardar los detalles.
  • Inicio de sesión único (SSO) de AWS Cognito OAuth/OpenID

  • Ha completado con éxito la configuración lateral de AWS Cognito.

Siga esta guía para configurar AWS Cognito como fuente de identidad para la autenticación de usuarios:

A. Pasos para configurar el grupo de usuarios

  • Registrarse en AWS Amazonía.
  • Ahora ingrese "Cognito" en el cuadro de texto de búsqueda y seleccione Cognito en el menú desplegable.
  • Busque y seleccione Cognito desde la consola de AWS

  • Vaya al "Administra tus grupos de usuarios".
  • Administrar grupos de usuarios de AWS Cognito

  • Haga clic en "Crear un grupo de usuarios".
  • Crear grupo de usuarios de AWS Cognito

  • Agregue el nombre del grupo y seleccione "Revisar valores predeterminados".
  • Revisar los valores predeterminados del grupo de usuarios de AWS Cognito

  • Haga clic en Icono de edición como se muestra en la imagen de abajo.
  • Icono de edición de la configuración del grupo de usuarios de AWS Cognito

  • Ahora, habilite el Dirección de correo electrónico y número de teléfono opción y haga clic en El próximo paso .
  • Habilitar dirección de correo electrónico y número de teléfono en AWS Cognito

    Botón Siguiente paso Grupo de usuarios de AWS Cognito

  • Haga clic en "Añadir cliente de aplicación" y luego haga clic en Agregar un cliente de aplicación.
  • Agregar cliente de aplicación AWS Cognito

  • Ingrese el nombre del cliente de la aplicación & Deshabilitar Generar secreto de cliente opción. Habilitar el Nombre de usuario Autenticación basada en contraseña opción, luego haga clic en "Crear cliente de aplicación".
  • Crear cliente de aplicación AWS Cognito deshabilitar secreto de cliente

    Configuración del flujo de autenticación del cliente de la aplicación AWS Cognito

  • Haga clic en Volver a los detalles de la piscina para volver a su configuración.
  • Regresar a los detalles del grupo AWS Cognito

  • Haga clic en Crear grupo para guardar su configuración y crear un grupo de usuarios.
  • Botón Crear grupo Grupo de usuarios de AWS Cognito

  • En la barra de navegación presente en el lado izquierdo, haga clic en el Configuración del cliente de la aplicación opción en el menú Integración de aplicaciones.
  • Configuración del cliente de la aplicación Grupo de usuarios de AWS Cognito

  • Vaya al panel de Cognito y seleccione “Grupo de usuarios de Cognito”, agregue la URL de devolución de llamada que copió del Requisito previo.
  • Agregar la URL de la página de inicio de la aplicación debe URL de cierre de sesión.
  • Además, seleccione Concesión del código de autorización como "Flujos de OAuth permitidos" y seleccione correo electrónico, OpenID, perfil como "Ámbitos de OAuth permitidos".
  • Después de seleccionar todos los detalles haga clic en Guardar los cambios .
  • Guardar cambios en la configuración del cliente de la aplicación AWS Cognito

  • Vaya al "Cliente de aplicación" y haga clic en "Mostrar detalles" para obtener una identificación de cliente. (Tenga a mano la identificación del cliente, ya que la necesitará más adelante).
  • Obtener ID de cliente Cliente de la aplicación AWS Cognito

  • Vaya al nombre de dominio Ingrese un nombre de dominio para su aplicación. Después de agregar el nombre de dominio, puede verificar su disponibilidad haciendo clic en el botón "Comprobar disponibilidad". Después de ingresar un nombre de dominio válido, haga clic en el botón "Guardar cambios".
  • Configuración del nombre de dominio AWS Cognito

  • Nombre de dominio completo: El nombre de dominio completo que debe ingresar en el panel de miniOrange es {su nombre de dominio}.auth.{nombre de región}.amazoncognito.com
  • Agregar usuarios/grupos a la aplicación Cognito: Vaya al Usuarios y grupos y luego haga clic en Usuarios. Después de esto haga clic en Crear usuario.
  • Usuarios y grupos Grupo de usuarios de AWS Cognito

  • Complete toda la información requerida y haga clic en Crear usuario.
  • Crear un grupo de usuarios de AWS Cognito

  • Haga clic en Grupos y luego haga clic en Crear grupo.
  • Crear un grupo de usuarios de AWS Cognito

  • Complete toda la información requerida y haga clic en Crear grupo.
  • Crear detalles del grupo AWS Cognito


B. Pasos para configurar el grupo de identidades

  • Vaya al Identidades federadas y haga clic en Crear un nuevo grupo de identidades .
  • Crear un nuevo grupo de identidades en AWS Cognito

  • entrar: Nombre del grupo de identidades y habilitar Identidades no autenticadas y Configuración del flujo de autenticación, a continuación, haga clic en Crear grupo .
  • Crear un grupo de identidades en la configuración de AWS Cognito

  • Haga clic en Permitir botón y obtendrás el ID del grupo de identidades.
  • Obtener el ID del grupo de identidades de AWS Cognito


2. Configure AWS Cognito como almacén de usuarios O IDP en miniOrange


  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> Agregar proveedor de identidad.
  • Seleccionar proveedores de identidad y agregar proveedor de identidad en la consola de administración de miniOrange

  • Seleccionar OAuth/Identificación abierta desde Todos tipo desplegable.
  • Seleccione OAuth/OpenID en el menú desplegable Todos los tipos

  • Busque Proveedor de OAuth y selecciónelo de la lista.
  • Buscar proveedor de OAuth en la lista de proveedores de identidad

  • Vaya a la sección Integración de aplicaciones en AWS Amazonía y copia el nombre de dominio completo en este formato: {su nombre de dominio}.auth.{nombre de región}.amazoncognito.com para uso posterior
  • Pestaña Integración de aplicaciones Nombre de dominio de AWS Cognito

  • Aún en el Integración de aplicaciones , desplácese hacia abajo hasta la sección Clientes de aplicaciones y análisis sección y haga clic en el nombre del cliente de su aplicación para ver el ID de cliente y Secreto del cliente.
  • Sección de clientes y análisis de aplicaciones de AWS Cognito

    Obtener el ID de cliente y el secreto de cliente de AWS Cognito

  • En la sección Básico Pestaña de la consola de administración de miniOrange, ingrese los valores según sea necesario.
    Nombre que se ve en la pagina Proveedor personalizado
    Punto final de autorización de OAuth https://{dominio de la aplicación cognito}/oauth2/autorizar
    Punto final del token de acceso de OAuth https://{dominio de la aplicación cognito}/oauth2/token
    Punto final de obtención de información de usuario de OAuth (opcional) https://{dominio de la aplicación cognito}/oauth2/información del usuario
    ID de cliente Desde el paso anterior
    Secreto del cliente Desde el paso anterior
    <b></b><b></b> Perfil de teléfono y correo electrónico de OpenID
  • Ingrese los detalles de configuración de IDP de AWS Cognito OAuth en la pestaña Básica

  • Haga clic en Guardar para guardar la configuración.
  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> Agregar proveedor de identidad.
  • Agregar proveedor de identidad a la consola de administración de miniOrange

  • En la sección Elija un proveedor de identidad, seleccione API desde Todos tipo desplegable.
  • Seleccione API en el menú desplegable Elegir proveedor de identidad

  • Busque Cognito de AWS y selecciónelo de la lista.
  • Seleccione el almacén de usuarios de AWS Cognito de la lista de proveedores de identidad

  • En Básico Pestaña, ingrese los siguientes valores.
  • Pestaña de configuración básica del almacén de usuarios de AWS Cognito

    Identificador de AWS Cognito Nombre del Proveedor
    Región de AWS Cognito Obtener la región de Cognito del grupo de usuarios (por ejemplo, us-east-2)
    ID del grupo de identidades Desde el paso 1.2
    ID del grupo de usuarios Desde el paso 1.1
    ID de cliente Desde el paso 1.1
  • Ahora puedes hacer clic en Siguiente Para continuar.
  • In Avanzado Pestaña, ingrese los siguientes valores.
    Mapeo de dominio Introduzca nombres de dominio separados por comas para el mapeo de dominios.
    Autenticación alternativa Habilite esta opción para la autenticación de respaldo si falla la autenticación principal.
  • Configuración avanzada del almacén de usuarios de AWS Cognito Mapeo de dominios Autenticación de respaldo

  • Vaya a la Atributos pestaña y configure los atributos para el almacén de usuarios de AWS Cognito.
    • Enviar atributos personalizados, si habilita esta opción, solo se enviarán los atributos configurados a continuación en atributos al momento de iniciar sesión.
    • Haga clic en Añadir atributo para agregar un nuevo atributo.
      • Escriba el Nombre del atributo enviado al SP y Nombre del atributo del almacén de IdP/usuario valores.
      • Ejemplo: o enviar un email.Correo electrónico, nombre de pilaNombre
      Asignar atributos personalizados a la pestaña Atributos del almacén de usuarios de AWS Cognito

    • Haga clic en Guardar para guardar el atributo.

3. Conexión de prueba

  • Visite su URL de la página de inicio de sesión.
  • Vaya al Proveedores de identidad .
  • Busca tu aplicación, haz clic en los tres puntos del menú Acciones y selecciona Conexión de prueba contra el proveedor de identidad (IDP) que configuró.
  • Conexión de prueba de AWS Cognito-IDP

  • Al ingresar credenciales válidas de AWS Cognito (credenciales del usuario asignadas a la aplicación creada en AWS Cognito), verá una ventana emergente que se muestra en la siguiente pantalla.
  • SucessTestConn-AWS Cognito-IDP

  • Por lo tanto, su configuración de AWS Cognito como IDP en miniOrange se completó correctamente.

Nota:

Puede seguir esta guía, si desea configurar SAML/WS-FED, OAuth/OIDC, JWT, Radio, etc.


Configurar la asignación de atributos

  • Vaya al Proveedores de identidad.
  • Haz clic en los tres puntos del menú Acciones y selecciona Asignación de atributos contra el proveedor de identidad (IDP) que configuró.
  • AWS Cognito Single Sign-On SSO Seleccionar y configurar la asignación de atributos


Información de mapas, como correo electrónico y nombre de usuario, durante la creación de usuarios Just-In-Time (JIT). Los atributos de correo electrónico y nombre de usuario son necesarios para crear el perfil de usuario.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo USER del mapa SSO de inicio de sesión único de AWS Cognito

  • Comprueba los atributos en la ventana Probar conexión del paso anterior. Elige los nombres de atributo que quieras enviar a tu aplicación en Nombre de atributo enviado al SP.
  • Ingrese los valores de los atributos provenientes de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Las asignaciones EXTERNAS ayudan a alterar los nombres de los atributos entrantes antes de enviarlos a las aplicaciones, lo que garantiza que los datos estén en el formato correcto.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo EXTERNO del mapa SSO de AWS Cognito Single Sign-On

  • Compruebe los atributos en la ventana de conexión de prueba del último paso. Introduzca los nombres de los atributos (cualquier nombre) que desea enviar a su aplicación en Nombre del atributo enviado al SP.
  • Ingrese el valor de los atributos que provienen de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Configurar varios IDP:

Puede seguir esta guía, si quieres configurar varios IDP (Proveedores de identidad) y dar a los usuarios la opción de seleccionar el IDP de su elección para autenticarse.


Localización de averías

Recibirá este mensaje de error cuando intente iniciar sesión en una aplicación que se configuró para usar AWS Cognito como IdP externo mediante el inicio de sesión único (SSO) basado en OAuth.

Error: redirect_uri no válido

Este error ocurre cuando la URI de redireccionamiento especificada en la solicitud de autenticación no coincide con la registrada en Cognito.

  • Verifique que la URI de redireccionamiento correcta esté configurada en Configuración del cliente de la aplicación en la consola de AWS Cognito.
  • Asegúrese de que la URL de redireccionamiento en su cliente OAuth coincida exactamente con la de Cognito, incluida la distinción entre mayúsculas y minúsculas.

Error: cliente no válido

Este error generalmente surge cuando el ID del cliente o el secreto del cliente en la solicitud OAuth son incorrectos.

  • Vuelva a comprobar el ID de cliente y Secreto valores en el Clientes de aplicaciones sección de tu Grupo de usuarios de Cognito y asegúrese de que se utilicen correctamente en las solicitudes OAuth de su aplicación.

Error: faltan los ámbitos requeridos

Si su solicitud OAuth carece de los alcances necesarios (por ejemplo, 'openid', 'email' o 'profile'), AWS Cognito arrojará este error.

  • Vaya al Configuración del cliente de la aplicación en el Grupo de usuarios de Cognito y asegúrese de que los ámbitos de autenticación relevantes estén habilitados.
  • Además, confirme que los alcances estén incluidos en su solicitud de autorización OAuth.

Error: subvención no válida

Este error suele ocurrir si hay un problema con el código de autorización o el token de actualización utilizado para obtener tokens.

  • Esto puede suceder si el código de autorización ha expirado o ya ha sido utilizado.
  • Asegúrese de que sus códigos de autorización se estén utilizando correctamente y no hayan caducado. Además, verifique si el token de actualización ha caducado.

Error: cliente no autorizado

Esto significa que el cliente OAuth (aplicación) no puede utilizar el flujo específico (por ejemplo, código de autorización, implícito o credenciales del cliente).

  • Vaya al Configuración del cliente de la aplicación en la consola de AWS Cognito y confirme que estén habilitados los tipos de concesión correctos, como Concesión del código de autorización, Subvención implícita, etc., dependiendo del flujo de su aplicación.

Error: acceso denegado

Esto ocurre cuando el usuario niega el consentimiento o la aplicación cliente no tiene permiso para solicitar alcances específicos.

  • Asegúrese de que el usuario haya proporcionado el consentimiento adecuado para los alcances requeridos.
  • Además, asegúrese de que los alcances solicitados estén disponibles y autorizados en el Configuración del cliente de la aplicación.

Referencias externas

¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso