AWS托管AD是否支持AD FS SAML用于AWS Cognito及元数据获取咨询
关于AWS托管AD与Cognito集成的问题解答
1. AWS托管Active Directory是否支持将AD FS SAML用于AWS Cognito?
当然支持!AWS托管的Microsoft AD(也就是你提到的AWS托管AD)完全可以搭配AD FS,作为SAML身份提供者(IdP)和AWS Cognito用户池完成集成。具体来说,你可以在AWS托管AD的域内部署一台EC2实例作为AD FS服务器(托管AD允许添加域成员服务器),核心步骤大概是这样:
- 在AD FS服务器上配置AD FS服务,把AWS托管AD作为身份存储源
- 在AD FS中创建针对Cognito用户池的信赖方信任
- 在Cognito用户池中把AD FS配置为SAML身份提供者
完成这些配置后,用户就能通过AD FS的SAML认证流程登录,进而访问依赖Cognito的应用。
2. 基于AWS Microsoft AD配置Cognito用户池,如何获取元数据文档?
这里的元数据文档其实是AD FS服务器的SAML元数据(AWS托管AD本身不直接提供SAML元数据,需要通过AD FS来对接Cognito),有两种常用获取方式:
- 通过URL直接获取:如果你的AD FS服务器已经正常运行,元数据的默认访问URL是:
其中https://<你的AD-FS服务器FQDN>/federationmetadata/2007-06/federationmetadata.xml<你的AD-FS服务器FQDN>是AD FS实例的完全限定域名,你可以从EC2控制台找到该实例的DNS名称,或者结合AWS托管AD的域后缀拼接(比如你的托管AD域是corp.example.com,AD FS服务器主机名是adfs,那么FQDN就是adfs.corp.example.com)。 - 手动导出文件:登录到AD FS服务器,打开「AD FS管理」控制台,右键点击「AD FS」节点,选择「联合元数据」>「导出联合元数据」,就能把元数据文档保存到本地,之后可以直接上传到Cognito或者引用文件内容。
内容的提问来源于stack exchange,提问作者Lau
相关产品推荐
相关产品推荐

