okta单点登录aws
一、直接集成单个 AWS 账户
1、AWS 侧配置
-
在 IAM 控制台,进入 Identity providers,点击 Add provider。
-
Provider type 选择 SAML,输入 Provider name(例如
OktaProvider)。 -
上传从 Okta 获取的 SAML 元数据 XML 文件(获取方式同上文步骤 1),点击 Add provider。
-
在 IAM 控制台进入 Roles,点击 Create role。
-
选择 SAML 2.0 federation,在 SAML provider 下拉菜单中选择上一步创建的
OktaProvider,并勾选 Allow programmatic and AWS Management Console access。 -
为角色附加需要的权限策略(如
AdministratorAccess),命名角色后完成创建角色。创建后,记录角色的 ARN。
2、Okta 侧配置
-
在 Okta 管理后台,选择 Applications > Create App Integration,选择 SAML 2.0。
-
配置 SAML 应用:
-
Single sign on URL:AWS 的 SAML 断言端点,固定为
https://signin.aws.amazon.com/saml。 -
Audience URI (SP Entity ID):同样填写
https://signin.aws.amazon.com/saml。 -
Name ID format 选择
Unspecified,Application username 选择Email。
-
-
关键环节——配置属性声明(Attribute Statements):
-
添加第一个属性声明,Name 为
https://aws.amazon.com/SAML/Attributes/Role,Value 填写{role_arn},{provider_arn},例如 "arn:aws:iam::123456789012:role/OktaRole,arn:aws:iam::123456789012:saml-provider/OktaProvider"。 -
添加第二个属性声明,Name 为
https://aws.amazon.com/SAML/Attributes/RoleSessionName,Value 填写user.profile.email,用于在 AWS 侧标识登录用户。 -
![image]()
-
保存配置。现在用户即可通过 Okta 门户登录到 AWS 账户。


浙公网安备 33010602011771号