如何配置AWS SSO应用属性映射以适配Azure端邮箱格式用户名
解决方案
- 第一步:确认Azure AD到AWS SSO的身份属性同步规则
你当前由Azure AD作为身份源对接AWS SSO,首先确认Azure侧同步到AWS SSO的用户属性规则里,已将Azure侧存储邮箱格式用户名的字段(通常是userPrincipalName)映射到AWS SSO的userName属性,这一步是后续映射的基础。 - 第二步:修改EUC Dashboard对应的AWS SSO应用属性映射
找到教程中提到的SSO应用属性映射配置页,将原教程中映射到http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress的属性值从${user.email}替换为${user.userName}即可。因为你的用户userName本身就是合规的邮箱格式,完全可以替代独立email字段的作用,匹配Cognito侧对email声明的要求。 - 第三步:验证Cognito侧属性映射规则
检查你对接AWS SSO的Cognito用户池身份提供商配置,确认已将SAML声明http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress映射到Cognito用户标准属性email,同时建议开启email_verified属性的默认赋值为true,避免后续登录时触发邮箱验证流程。 - 第四步:功能测试
配置完成后使用Azure AD中存在的测试用户走完整的SSO登录流程,确认可以正常进入EUC Dashboard即可。
内容的提问来源于stack exchange,提问作者decimo
相关产品推荐
相关产品推荐

