okta单点登录aws

 

 

一、直接集成单个 AWS 账户

1、AWS 侧配置

  1. 在 IAM 控制台,进入 Identity providers,点击 Add provider

  2. Provider type 选择 SAML,输入 Provider name(例如 OktaProvider)。

  3. 上传从 Okta 获取的 SAML 元数据 XML 文件(获取方式同上文步骤 1),点击 Add provider

  4. 在 IAM 控制台进入 Roles,点击 Create role

  5. 选择 SAML 2.0 federation,在 SAML provider 下拉菜单中选择上一步创建的 OktaProvider,并勾选 Allow programmatic and AWS Management Console access

  6. 为角色附加需要的权限策略(如 AdministratorAccess),命名角色后完成创建角色。创建后,记录角色的 ARN

 

2、Okta 侧配置

  1. 在 Okta 管理后台,选择 Applications > Create App Integration,选择 SAML 2.0

  2. 配置 SAML 应用:

    • Single sign on URL:AWS 的 SAML 断言端点,固定为 https://signin.aws.amazon.com/saml

    • Audience URI (SP Entity ID):同样填写 https://signin.aws.amazon.com/saml

    • Name ID format 选择 Unspecified,Application username 选择 Email

  3. 关键环节——配置属性声明(Attribute Statements)

    • 添加第一个属性声明,Name 为 https://aws.amazon.com/SAML/Attributes/Role,Value 填写 {role_arn},{provider_arn},例如 "arn:aws:iam::123456789012:role/OktaRole,arn:aws:iam::123456789012:saml-provider/OktaProvider"

    • 添加第二个属性声明,Name 为 https://aws.amazon.com/SAML/Attributes/RoleSessionName,Value 填写 user.profile.email,用于在 AWS 侧标识登录用户

    • image

       

  4. 保存配置。现在用户即可通过 Okta 门户登录到 AWS 账户。

 

posted @ 2026-05-12 16:36  苦逼yw  阅读(9)  评论(0)    收藏  举报