You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置AWS OpenSearch与Google Workspace SAML后遇角色缺失错误求助

解决AWS OpenSearch SP-initiated SSO的「Missing Role」报错

一、Google Workspace侧SAML属性映射配置

  • 进入已创建的自定义SAML应用,找到「属性映射」模块
  • 添加角色映射规则:
    • 属性名称设为roles(可自定义,但需和后续OpenSearch配置一致)
    • 属性值选择「组」,指定你创建的opensearch授权组(支持正则匹配,比如^opensearch$精准匹配该组)
  • 配置Subject属性:
    • 添加属性映射,属性名称设为email(或NameID,推荐用用户主邮箱),属性值选择「基本信息 > 主邮箱」

二、AWS OpenSearch侧参数配置

在OpenSearch域的SAML身份提供商设置中,填写以下参数:

  • SAML master backend role:填入你希望赋予SSO用户的OpenSearch后端角色名称,直接用opensearch组名即可(需确保该角色在OpenSearch中已配置对应权限,比如all_access)
  • Subject key:填写Google侧设置的Subject属性名称,比如email
  • Roles key:填写Google侧设置的角色属性名称,比如roles

三、验证配置

  • 重新通过SP-initiated SSO URL访问OpenSearch
  • 若仍报错,可使用浏览器的SAML tracer工具,检查SAML断言中是否包含roles和subject字段,且值与配置一致

内容的提问来源于stack exchange,提问作者Shaun

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 00:36:21