配置AWS OpenSearch与Google Workspace SAML后遇角色缺失错误求助
解决AWS OpenSearch SP-initiated SSO的「Missing Role」报错
一、Google Workspace侧SAML属性映射配置
- 进入已创建的自定义SAML应用,找到「属性映射」模块
- 添加角色映射规则:
- 属性名称设为
roles(可自定义,但需和后续OpenSearch配置一致) - 属性值选择「组」,指定你创建的
opensearch授权组(支持正则匹配,比如^opensearch$精准匹配该组)
- 属性名称设为
- 配置Subject属性:
- 添加属性映射,属性名称设为
email(或NameID,推荐用用户主邮箱),属性值选择「基本信息 > 主邮箱」
- 添加属性映射,属性名称设为
二、AWS OpenSearch侧参数配置
在OpenSearch域的SAML身份提供商设置中,填写以下参数:
- SAML master backend role:填入你希望赋予SSO用户的OpenSearch后端角色名称,直接用
opensearch组名即可(需确保该角色在OpenSearch中已配置对应权限,比如all_access) - Subject key:填写Google侧设置的Subject属性名称,比如
email - Roles key:填写Google侧设置的角色属性名称,比如
roles
三、验证配置
- 重新通过SP-initiated SSO URL访问OpenSearch
- 若仍报错,可使用浏览器的SAML tracer工具,检查SAML断言中是否包含
roles和subject字段,且值与配置一致
内容的提问来源于stack exchange,提问作者Shaun
相关产品推荐
相关产品推荐

