Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Configurez AWS Cognito comme fournisseur d'identité OAuth ou source d'identité pour l'authentification unique (SSO).


La solution de service miniOrange Identity Broker permet l'authentification inter-protocoles. Vous pouvez configurer AWS Cognito comme un Fournisseur d'identité (IDP) pour l'authentification unique (SSO) dans vos applications/sites web, ou configurez-le comme source d'identité pour authentifier les utilisateurs à partir des groupes d'utilisateurs AWS Cognito.

Nous proposons une solution préconfigurée pour l'intégration avec AWS Cognito, simplifiant et accélérant ainsi sa mise en œuvre. Vous pouvez configurer AWS Cognito comme fournisseur d'identité OAuth/OIDC pour l'authentification unique (SSO), ou comme source d'identité pour l'authentification des utilisateurs.


Obtenez une aide gratuite pour l'installation


miniOrange propose une aide gratuite via un appel de consultation avec nos ingénieurs système pour configurer le SSO pour différentes applications utilisant AWS Cognito comme IDP dans votre environnement avec Essai gratuit 30 jours.

Pour cela, il vous suffit de nous envoyer un email à idpsupport@xecurify.com pour réserver un créneau et nous vous aiderons en un rien de temps.



Pré-requis :

Assurez-vous que la marque de votre organisation est déjà définie sous Personnalisation >> Connexion et inscription dans le menu de gauche du tableau de bord.


Suivez le guide étape par étape ci-dessous pour AWS Cognito Single Sign-On (SSO)

1. Configurez miniOrange en tant que fournisseur de services dans AWS Cognito


À noter: Si vous souhaitez personnaliser la page de connexion AWS, veuillez choisir AWS comme Userstore. Pour la page de connexion AWS par défaut, vous pouvez utiliser AWS comme configurations IdP.




Suivez ce guide pour configurer AWS Cognito en tant que fournisseur d'identité OAuth pour l'authentification unique :

  • Connectez-vous à Amazon Amazon.
  • AWS Cognito Single Sign On (SSO) : connexion à la console Amazon

  • Recherchez Cognito dans le Services AWS barre de recherche comme indiqué ci-dessous.
  • Recherchez Cognito dans les services AWS pour configurer SSO

  • Cliquez sur Créer un pool d'utilisateurs bouton pour créer un nouveau pool d'utilisateurs.
  • AWS Cognito OAuth/OpenID Single Sign On (SSO) : cliquez sur Créer un pool d'utilisateurs

  • Choisissez les attributs de votre Groupe d'utilisateurs Cognito à utiliser lors du processus de connexion.
  • AWS Cognito OAuth/OpenID Single Sign On (SSO) : choisir un attribut dans le pool d'utilisateurs Cognito

  • Configurez un mot de passe fort pour configurer vos exigences de sécurité. Allez-y avec le "Pas d'AMF" si vous souhaitez que les utilisateurs se connectent uniquement avec un seul facteur d'authentification. Si vous souhaitez activer MFA (authentification multifacteur) cela nécessitera des messages SMS facturés séparément par Amazon SNS. En savoir plus à ce sujet ici. Cliquez sur Suivant.
  • AWS Cognito OAuth/OpenID Single Sign On (SSO) : optez pour l'absence d'authentification multifacteur

    Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Configurer les attributs cela serait requis lors du processus d’inscription des utilisateurs.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID : Configurer l’attribut

  • Choisissez des attributs supplémentaires si vous le souhaitez. Cliquez sur Suivant.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID : Cliquez sur Suivant

  • Configurez la manière dont votre groupe d'utilisateurs envoie des e-mails aux utilisateurs.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID : sélectionnez « Envoyer » et saisissez le message par e-mail.

  • Entrez un nom pour votre groupe d'utilisateurs, également sous Pages d'authentification hébergées, vérifier « Utiliser l'interface utilisateur hébergée par Cognito ».
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID : saisissez le nom de votre groupe d’utilisateurs

  • Maintenant, dans la section Domaine, choisissez le type de domaine comme "Utiliser un domaine Cognito". Saisissez un nom de domaine pour votre application Cognito.
  • AWS Cognito OAuth/OpenID Single Sign On (SSO) : saisissez un nom de domaine

  • En vertu des Normes sur l’information et les communications, les organismes doivent rendre leurs sites et applications Web accessibles. Ils y parviennent en conformant leurs sites Web au niveau AA des Web Content Accessibility Guidelines (WCAG). Client d'application initial section, entrez un nom pour votre client d'application et cochez Générer un secret client.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID : saisissez le nom de votre client d’application

  • Maintenant, allez à Console d'administration miniOrange.
  • Dans la barre de navigation de gauche, sélectionnez Fournisseurs d'identité >> incroyablement réaliste effect. Ajouter un fournisseur d'identité.
  • AWS Cognito SSO : Accéder aux fournisseurs d’identité

  • In Choisir un fournisseur d'identité, sélectionnez OAuth/OpenID de la liste déroulante.
  • Azure AD en tant que fournisseur d'identité : sélectionnez OAuth/OpenID dans la liste déroulante

  • Recherchez AWSCognito dans la liste. Si vous ne le trouvez pas, recherchez Fournisseur OAuth et configurez votre application à cet endroit.
  • Azure AD en tant que fournisseur d'identité : Rechercher Microsoft

  • Gardez le URL de rappel OAuth comme URL de redirection, qui sera nécessaire pour les prochaines étapes.
  • Authentification unique AWS Cognito : Copier l’URL de rappel OAuth

    Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Maintenant, sous Paramètres avancés du client d'application, sélectionnez Fournisseur d'identité as Groupe d'utilisateurs Cognito & Sélectionnez Attribution du code d'autorisation sous le Types d'octroi OAuth 2.0 mais aussi sélectionnez openid, email et profil cases à cocher sous le Portées OpenID Connect (Veuillez vous référer à l'image ci-dessous).
  • Cliquez sur le Suivant bouton pour enregistrer vos configurations.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Maintenant, passez en revue votre sélection d’exigences. Cliquez sur Créer un pool d'utilisateurs pour confirmer la sélection et créer un pool d'utilisateurs.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID

    Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Après avoir créé avec succès votre pool d'utilisateurs, Sélectionnez le nom de votre piscine dans la liste des pools pour commencer la création d'utilisateurs.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Rendez-vous dans la section onglet UtilisateursEt cliquez Créer un utilisateur.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Entrez des détails tels que nom d'utilisateur, adresse e-mail et mot de passe. Cliquez sur Créer un utilisateur pour enregistrer les détails.
  • Authentification unique (SSO) AWS Cognito OAuth/OpenID

  • Vous avez terminé avec succès la configuration côté AWS Cognito.

Suivez ce guide pour configurer AWS Cognito comme source d'identité pour l'authentification des utilisateurs :

A. Étapes de configuration du groupe d'utilisateurs

  • Connectez-vous à Amazon Amazon.
  • Saisissez maintenant « Cognito » dans le champ de recherche et sélectionnez Cognito dans le menu déroulant.
  • Recherchez et sélectionnez Cognito depuis la console AWS.

  • Allez dans « Gérez vos groupes d'utilisateurs ».
  • Gérer les groupes d'utilisateurs AWS Cognito

  • Cliquez sur "Créer un groupe d'utilisateurs".
  • Créer un groupe d'utilisateurs AWS Cognito

  • Ajoutez le nom du pool et sélectionnez « Vérifier les valeurs par défaut ».
  • Examiner les valeurs par défaut du groupe d'utilisateurs AWS Cognito

  • Cliquez sur Icône d'édition comme indiqué dans l'image ci-dessous.
  • Modifier l'icône Configuration du groupe d'utilisateurs AWS Cognito

  • Maintenant, activez le Adresse e-mail et numéro de téléphone option et cliquez sur Suivant .
  • Activer l'adresse e-mail et le numéro de téléphone AWS Cognito

    Bouton Étape suivante Groupe d'utilisateurs AWS Cognito

  • Cliquez sur "Ajouter un client d'application" puis cliquez sur Ajouter un client d'application.
  • Ajouter un client d'application AWS Cognito

  • Entrez le nom du client de l'application et Désactiver la génération du secret client option. Activez le Authentification basée sur le nom d'utilisateur et le mot de passe option, puis cliquez sur "Créer un client d'application".
  • Créer un client d'application AWS Cognito désactiver le secret client

    Configuration du flux d'authentification du client d'application AWS Cognito

  • Cliquez sur Retour aux détails de la piscine pour revenir à votre configuration.
  • Retour aux détails de la piscine AWS Cognito

  • Cliquez sur Créer un pool pour enregistrer vos paramètres et créer un groupe d'utilisateurs.
  • Bouton Créer un pool d'utilisateurs AWS Cognito

  • Dans la barre de navigation présente sur le côté gauche, cliquez sur le Paramètres du client de l'application option dans le menu Intégration de l’application.
  • Paramètres du client d'application Groupe d'utilisateurs AWS Cognito

  • Accédez au tableau de bord Cognito et sélectionnez « Groupe d'utilisateurs Cognito », ajoutez l'URL de rappel que vous avez copiée à partir du pré-requis.
  • L'URL de la page d'accueil de l'application doit être ajoutée URL de déconnexion.
  • Sélectionnez également Octroi du code d'autorisation comme « Flux OAuth autorisés » et sélectionnez e-mail, OpenID, profil comme « Portées OAuth autorisées ».
  • Après avoir sélectionné tous les détails, cliquez sur Enregistrer .
  • Enregistrer les modifications dans les paramètres du client d'application AWS Cognito

  • Allez dans "Application cliente" et cliquez sur Afficher les détails pour obtenir un identifiant client. (Conservez l'identifiant client à portée de main car vous en aurez besoin plus tard.)
  • Obtenir l'ID client Client de l'application AWS Cognito

  • Allez dans nom de domaine Saisissez un nom de domaine pour votre application. Une fois le nom de domaine ajouté, vous pouvez vérifier sa disponibilité en cliquant sur le bouton « Vérifier la disponibilité ». Après avoir saisi un nom de domaine valide, cliquez sur le bouton « Enregistrer les modifications ».
  • Configuration du nom de domaine AWS Cognito

  • Nom de domaine complet : Le nom de domaine complet que vous devez saisir dans le tableau de bord miniOrange est {votre nom de domaine}.auth.{nom de la région}.amazoncognito.com
  • Ajouter des utilisateurs/groupes à l'application Cognito : Allez dans Utilisateurs et groupes puis cliquez sur Utilisateurs. Après cela, cliquez sur Créer un utilisateur.
  • Utilisateurs et groupes du groupe d'utilisateurs AWS Cognito

  • Remplissez toutes les informations requises et cliquez sur Créer un utilisateur.
  • Créer un groupe d'utilisateurs AWS Cognito

  • Cliquez sur Groupes puis cliquez sur Créer un groupe.
  • Créer un groupe d'utilisateurs AWS Cognito

  • Remplissez toutes les informations requises et cliquez sur Créer un groupe.
  • Créer les détails du groupe AWS Cognito


B. Étapes de configuration du groupe d'identités

  • Allez dans Identités fédérées et cliquez sur Créer un nouveau pool d'identités .
  • Créer un nouveau groupe d'identités AWS Cognito

  • Entrer Nom du pool d'identités et activer Identités non authentifiées et Paramètres du flux d'authentification, puis cliquez sur Créer une piscine .
  • Créer une configuration de pool d'identités AWS Cognito

  • Cliquez sur Autoriser bouton et vous obtiendrez le Identifiant du pool d'identités.
  • Obtenir l'ID du groupe d'identités AWS Cognito


2. Configurez AWS Cognito en tant que Userstore OU IDP dans miniOrange


  • Allez dans Console d'administration miniOrange.
  • Dans la barre de navigation de gauche, sélectionnez Fournisseurs d'identité >> Ajouter un fournisseur d'identité.
  • Sélectionnez les fournisseurs d'identité et ajoutez un fournisseur d'identité dans la console d'administration miniOrange.

  • Sélectionner OAuth/OpenID à partir de Tous type menu déroulant.
  • Sélectionnez OAuth/OpenID dans la liste déroulante « Tous les types ».

  • Recherchez Fournisseur OAuth et sélectionnez-le dans la liste.
  • Rechercher un fournisseur OAuth dans la liste des fournisseurs d'identité

  • Accédez à la section Intégration d'applications dans Amazon Amazon et copiez le nom de domaine complet dans ce format : {votre nom de domaine}.auth.{nom de la région}.amazoncognito.com pour une utilisation ultérieure.
  • Onglet Intégration d'applications AWS Cognito nom de domaine

  • Toujours dans le Intégration d'applications onglet, faites défiler jusqu'à Clients d'application et analyses section et cliquez sur le nom de votre client d'application pour voir le identité du client et Secret client.
  • Section Clients d'applications et analyses AWS Cognito

    Obtenir l'ID client et le secret client AWS Cognito

  • Dans l' Fonction Plug & Play Dans l'onglet de la console d'administration miniOrange, saisissez les valeurs requises.
    Nom du profil Fournisseur personnalisé
    OAuth Autoriser le point de terminaison https://{domaine d'application cognito}/oauth2/autoriser
    Point de terminaison du jeton d'accès OAuth https://{domaine d'application cognito}/oauth2/jeton
    OAuth Obtenir le point de terminaison des informations utilisateur (facultatif) https://{domaine d'application cognito}/oauth2/userInfo
    identité du client De l'étape ci-dessus
    Secret client De l'étape ci-dessus
    Domaine profil de téléphone de courrier électronique openid
  • Saisissez les détails de configuration du fournisseur d'identité OAuth AWS Cognito (onglet Basique)

  • Cliquez sur Enregistrer pour enregistrer la configuration.
  • Allez dans Console d'administration miniOrange.
  • Dans la barre de navigation de gauche, sélectionnez Fournisseurs d'identité >> Ajouter un fournisseur d'identité.
  • Ajouter un fournisseur d'identité à la console d'administration miniOrange

  • En vertu des Normes sur l’information et les communications, les organismes doivent rendre leurs sites et applications Web accessibles. Ils y parviennent en conformant leurs sites Web au niveau AA des Web Content Accessibility Guidelines (WCAG). Choisir un fournisseur d'identité, sélectionnez API à partir de Tous type menu déroulant.
  • Sélectionnez l'API dans le menu déroulant « Choisir un fournisseur d'identité ».

  • Recherchez AWSCognito et sélectionnez-le dans la liste.
  • Sélectionnez le magasin d'utilisateurs AWS Cognito dans la liste des fournisseurs d'identité

  • Sous Fonction Plug & Play Appuyez sur la touche Tabulation et saisissez les valeurs suivantes.
  • Onglet de configuration de base de l'espace de stockage utilisateur AWS Cognito

    Identifiant AWS Cognito Nom du fournisseur
    Région AWS Cognito Récupérer la région Cognito à partir du groupe d'utilisateurs (par exemple, us-east-2)
    ID du pool d'identités À partir de l'étape 1.2
    ID du groupe d'utilisateurs À partir de l'étape 1.1
    identité du client À partir de l'étape 1.1
  • Vous pouvez maintenant cliquer sur Suivant bouton pour continuer.
  • In Avancé Appuyez sur la touche Tabulation et saisissez les valeurs suivantes.
    Mappage de domaine Saisissez les noms de domaine séparés par des virgules pour le mappage de domaine.
    Authentification de secours Activez cette option pour l'authentification de secours si l'authentification principale échoue.
  • AWS Cognito userstore Paramètres avancés Mappage de domaine Authentification de secours

  • Rendez-vous dans la section Attributs Sélectionnez l'onglet et configurez les attributs du magasin d'utilisateurs AWS Cognito.
    • Envoyer des attributs personnalisésSi vous activez cette option, seuls les attributs configurés ci-dessous seront envoyés lors de la connexion.
    • Cliquez sur Ajouter un attribut ajouter un nouvel attribut.
      • Entrer le Nom de l'attribut envoyé au SP et Nom de l'attribut provenant du magasin IdP/Utilisateur valeurs.
      • Exemple : en nous envoyant un mailEmail, PrénomPrénom
      Associer des attributs personnalisés à l'onglet Attributs de l'espace de stockage utilisateur AWS Cognito

    • Cliquez sur Enregistrer pour sauvegarder l'attribut.

3. Tester la connexion

  • Visitez votre URL de la page de connexion.
  • Allez dans Fournisseurs d'identité languette.
  • Recherchez votre application, cliquez sur les trois points du menu Actions et sélectionnez Test de connexion par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • AWS Cognito-IDP-TestConnection

  • Après avoir saisi des informations d'identification AWS Cognito valides (informations d'identification de l'utilisateur affecté à l'application créée dans AWS Cognito), vous verrez une fenêtre contextuelle qui est affichée dans l'écran ci-dessous.
  • SucessTestConn-AWS Cognito-IDP

  • Votre configuration d'AWS Cognito en tant qu'IDP dans miniOrange est donc terminée avec succès.

À noter:

Vous pouvez suivre , si vous souhaitez configurer SAML/WS-FED, OAuth/OIDC, JWT, Rayon etc


Configurer le mappage d'attributs

  • Allez dans Fournisseurs d'identité.
  • Cliquez sur les trois points du menu Actions, puis sélectionnez Cartographie d'attributs par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • AWS Cognito Single Sign-On SSO Sélectionner et configurer le mappage d'attributs


Les informations cartographiques, telles que l'adresse e-mail et le nom d'utilisateur, sont collectées lors de la création d'un utilisateur juste-à-temps (JIT). Les attributs d'adresse e-mail et de nom d'utilisateur sont nécessaires pour créer le profil utilisateur.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • Attribut utilisateur de la carte SSO d'authentification unique AWS Cognito

  • Vérifiez les attributs dans la fenêtre Tester la connexion de l'étape précédente. Choisissez les noms d'attributs que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez les valeurs des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Les mappages EXTERNES permettent de modifier les noms d'attributs entrants avant de les envoyer aux applications, garantissant ainsi que les données sont au bon format.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • Attribut EXTERNE de la carte SSO d'authentification unique AWS Cognito

  • Vérifiez les attributs dans la fenêtre de connexion de test de l'étape précédente. Saisissez les noms d'attribut (n'importe quel nom) que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez la valeur des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Configurer plusieurs IDP :

Vous pouvez suivre , si tu veux configurer plusieurs IDP (Fournisseurs d'identité) et donner aux utilisateurs la possibilité de sélectionner le fournisseur d'identité de leur choix pour s'authentifier.


Dépannage

Vous recevez ces messages d'erreur lorsque vous essayez de vous connecter à une application configurée pour utiliser AWS Cognito comme IdP externe à l'aide de l'authentification unique (SSO) basée sur OAuth.

Erreur - Redirect_uri non valide

Cette erreur se produit lorsque l'URI de redirection spécifié dans la demande d'authentification ne correspond pas à celui enregistré dans Cognito.

  • Vérifiez que l'URI de redirection correct est configuré sous Paramètres du client de l'application dans la console AWS Cognito.
  • Assurez-vous que l’URL de redirection dans votre client OAuth correspond exactement à celle de Cognito, y compris la sensibilité à la casse.

Erreur - invalid_client

Cette erreur se produit généralement lorsque l’ID client ou le secret client dans la demande OAuth est incorrect.

  • Revérifiez le identité du client et secret valeurs dans le Clients d'application section de votre Groupe d'utilisateurs Cognito et assurez-vous qu'ils sont utilisés correctement dans les requêtes OAuth de votre application.

Erreur - Portées requises manquantes

Si votre requête OAuth ne dispose pas des portées nécessaires (par exemple, « openid », « e-mail » ou « profil »), AWS Cognito renverra cette erreur.

  • Allez dans Paramètres du client de l'application dans le Groupe d'utilisateurs Cognito et assurez-vous que les portées d'authentification pertinentes sont activées.
  • Confirmez également que les étendues sont incluses dans votre demande d’autorisation OAuth.

Erreur - invalid_grant

Cette erreur se produit souvent s’il y a un problème avec le code d’autorisation ou le jeton d’actualisation utilisé pour obtenir des jetons.

  • Cela peut se produire si le code d'autorisation a expiré ou a déjà été utilisé.
  • Assurez-vous que vos codes d'autorisation sont utilisés correctement et qu'ils n'ont pas expiré. Vérifiez également si le jeton d'actualisation a expiré.

Erreur - client_non_autorisé

Cela signifie que le client OAuth (application) n'est pas autorisé à utiliser le flux spécifique (par exemple, le code d'autorisation, implicite ou les informations d'identification du client).

  • Allez dans Paramètres du client de l'application dans la console AWS Cognito et confirmez que les types d'octroi corrects sont activés, tels que Octroi du code d'autorisation, Subvention implicite, etc., en fonction du flux de votre application.

Erreur - accès refusé

Cela se produit lorsque l'utilisateur refuse son consentement ou que l'application cliente n'a pas l'autorisation de demander des étendues spécifiques.

  • Assurez-vous que l’utilisateur a fourni un consentement approprié pour les portées requises.
  • Assurez-vous également que les étendues demandées sont disponibles et autorisées dans le Paramètres du client de l'application.

Références externes

Vous souhaitez planifier une démo ?

Démonstration de la plateforme
  




Nos autres produits de gestion des identités et des accès