You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否不借助AWS-SSO,通过SAML 2.0将Google Workspace作为AWS WorkSpaces身份提供商?

能否不使用AWS-SSO,通过SAML 2.0将Google Workspace配置为AWS WorkSpaces身份提供商?

可以。AWS WorkSpaces支持直接通过SAML 2.0对接第三方身份提供商(IdP),不需要依赖AWS-SSO服务,Google Workspace作为合规的SAML 2.0 IdP,完全能完成这项配置。

具体配置步骤:

  • AWS侧创建SAML身份提供商

    1. 登录AWS管理控制台,打开IAM服务,进入“身份提供商”页面。
    2. 选择“SAML”类型,点击“创建提供商”,给提供商起一个标识名称(比如“Google Workspace IdP”)。
    3. 上传从Google Admin控制台导出的SAML元数据文件,或手动粘贴元数据内容,完成提供商创建。
  • Google Workspace中添加AWS WorkSpaces自定义SAML应用

    1. 登录Google Admin控制台,进入“应用”→“Web和移动应用”板块。
    2. 添加自定义SAML应用,输入应用名称(比如“AWS WorkSpaces”),上传AWS IAM生成的SAML元数据文件。
    3. 配置SAML属性映射:必须将NameID映射为用户的邮箱地址(需与AWS WorkSpaces目录中的用户邮箱完全一致);若需权限管控,可额外映射Role属性传递IAM角色ARN。
    4. 为需要访问WorkSpaces的用户或群组启用该应用。
  • AWS WorkSpaces启用SAML验证

    1. 进入AWS WorkSpaces控制台,打开“目录”页面,选择要关联的目标目录。
    2. 编辑目录设置,开启“SAML身份验证”选项,选择之前创建的Google Workspace身份提供商。
    3. 测试访问:让用户从Google Workspace应用列表点击AWS WorkSpaces,确认可直接跳转并成功登录桌面。

关键注意事项:

  • 必须保证Google WorkSpace用户的邮箱与AWS WorkSpaces目录中的用户邮箱完全匹配,否则会出现身份匹配失败的问题。
  • 若需要细粒度权限控制,可在IAM中创建对应角色,通过SAML断言将角色ARN传递给WorkSpaces,实现基于角色的访问管控。

内容的提问来源于stack exchange,提问作者Daniel Gartmann

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.07 06:10:51