You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

寻求可生效的AWS组织根SCP:解决SSO用户MFA验证异常

AWS组织根节点SCP:强制MFA且兼容SSO场景的正确写法

问题根源

之前的SCP无法识别SSO用户的MFA状态,核心原因是mfaAuthenticationPresent仅对IAM本地用户的MFA会话生效;而SSO用户通过AssumeRoleWithSAML生成的会话,需要通过SAML断言里的认证上下文字段来判断是否完成MFA校验。

修复后的SCP策略

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyUnverifiedAccess",
      "Effect": "Deny",
      "NotAction": [
        "iam:CreateVirtualMFADevice",
        "iam:EnableMFADevice",
        "iam:GetUser",
        "iam:ListMFADevices",
        "iam:ListVirtualMFADevices",
        "iam:ResyncMFADevice",
        "sts:AssumeRoleWithSAML"
      ],
      "Resource": "*",
      "Condition": {
        "BoolIfExists": {
          "aws:MultiFactorAuthPresent": "false"
        },
        "StringNotEqualsIfExists": {
          "saml:authnContextClassRef": "urn:oasis:names:tc:SAML:2.0:ac:classes:TimeSyncToken"
        }
      }
    },
    {
      "Sid": "AllowSSOAuthenticatedSessions",
      "Effect": "Allow",
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "sts:ViaService": "sso.amazonaws.com"
        }
      }
    }
  ]
}

策略细节说明

  • NotAction白名单:保留IAM用户启用/管理MFA的必要操作,同时允许SSO用户执行AssumeRoleWithSAML角色切换,避免用户被完全锁死
  • Deny规则逻辑:
    • 拒绝所有未开启MFA的IAM本地用户操作
    • 拒绝SAML断言中未包含MFA认证上下文的SSO请求(TimeSyncToken是TOTP类MFA的标准值,若使用硬件MFA可替换为urn:oasis:names:tc:SAML:2.0:ac:classes:HardwareToken)
  • Allow规则:直接放行来自AWS SSO服务的会话操作,因为SSO层面已经完成了MFA校验,无需重复验证

验证要点

  1. 先在测试OU部署SCP,避免影响整个组织
  2. 检查SSO身份提供商的SAML配置,确保断言中包含正确的authnContextClassRef字段
  3. 分别测试两类用户:IAM本地用户(未开MFA应被拒绝,开MFA可正常操作)、SSO用户(已开MFA可正常扮演角色)

内容的提问来源于stack exchange,提问作者Instrument-IT

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 08:02:53