能否不借助AWS-SSO,通过SAML 2.0将Google Workspace作为AWS WorkSpaces身份提供商?
能否不使用AWS-SSO,通过SAML 2.0将Google Workspace配置为AWS WorkSpaces身份提供商?
可以。AWS WorkSpaces支持直接通过SAML 2.0对接第三方身份提供商(IdP),不需要依赖AWS-SSO服务,Google Workspace作为合规的SAML 2.0 IdP,完全能完成这项配置。
具体配置步骤:
AWS侧创建SAML身份提供商
- 登录AWS管理控制台,打开IAM服务,进入“身份提供商”页面。
- 选择“SAML”类型,点击“创建提供商”,给提供商起一个标识名称(比如“Google Workspace IdP”)。
- 上传从Google Admin控制台导出的SAML元数据文件,或手动粘贴元数据内容,完成提供商创建。
Google Workspace中添加AWS WorkSpaces自定义SAML应用
- 登录Google Admin控制台,进入“应用”→“Web和移动应用”板块。
- 添加自定义SAML应用,输入应用名称(比如“AWS WorkSpaces”),上传AWS IAM生成的SAML元数据文件。
- 配置SAML属性映射:必须将
NameID映射为用户的邮箱地址(需与AWS WorkSpaces目录中的用户邮箱完全一致);若需权限管控,可额外映射Role属性传递IAM角色ARN。 - 为需要访问WorkSpaces的用户或群组启用该应用。
AWS WorkSpaces启用SAML验证
- 进入AWS WorkSpaces控制台,打开“目录”页面,选择要关联的目标目录。
- 编辑目录设置,开启“SAML身份验证”选项,选择之前创建的Google Workspace身份提供商。
- 测试访问:让用户从Google Workspace应用列表点击AWS WorkSpaces,确认可直接跳转并成功登录桌面。
关键注意事项:
- 必须保证Google WorkSpace用户的邮箱与AWS WorkSpaces目录中的用户邮箱完全匹配,否则会出现身份匹配失败的问题。
- 若需要细粒度权限控制,可在IAM中创建对应角色,通过SAML断言将角色ARN传递给WorkSpaces,实现基于角色的访问管控。
内容的提问来源于stack exchange,提问作者Daniel Gartmann
相关产品推荐
相关产品推荐

