このガイドでは、AWS ↗ を Cloudflare One の SAML アプリケーションとして設定する手順を説明します。
- Cloudflare One で設定済みの ID プロバイダー
- AWS アカウントの管理者権限
- AWS の管理画面で
IAM Identity Centerを検索します。 - IAM Identity Center > Settings を開きます。
- Identity source タブで、Actions ドロップダウンを選び、Change identity source を選択します。
- ID ソースを External identity provider に変更します。
- Service provider metadata に表示される値をコピーします。Cloudflare One で SaaS アプリケーションを設定するときに使います。
次に、Cloudflare One から Identity provider metadata を取得します。
- 別のタブまたはウィンドウで Cloudflare ダッシュボード ↗ を開き、Zero Trust > Access controls > Applications に進みます。
- Create new application > SaaS application を選択します。
- Application で Amazon AWS を選択します。
- 認証プロトコルは SAML を選択します。
- Add application を選択します。
- 次の項目を入力します。
- Entity ID: IAM Identity Center の issuer URL
- Assertion Consumer Service URL: IAM Identity Center の Assertion Consumer Service(ACS)URL
- Name ID format: Email
- (任意)追加の SAML attribute statement を、IdP から AWS SSO へ渡せます。AWS の Attribute mapping の詳細は、Attribute mappings - AWS Single Sign-On ↗ を参照してください。
- AWS は metadata XML ファイルのアップロードに対応しています。Access から SAML メタデータをダウンロードする手順は次のとおりです。
- SAML Metadata endpoint をコピーします。
- 別のブラウザーウィンドウで、SAML Metadata endpoint(
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/saml/xxx/saml-metadata)を開きます。 - ページを
access_saml_metadata.xmlとして保存します。
- アプリケーションの Access ポリシー を設定します。
- アプリケーションを保存します。
-
IAM Identity Center > Settings > Change identity source タブに戻ります。
-
IdP SAML metadata に、
access_saml_metadata.xmlファイルをアップロードします。 -
Next を選択して設定を確認し、ACCEPT と入力して Change identity source を選び、変更を確定します。
-
Provisioning が Manual になっていることを確認します。
接続をテストするには、AWS access portal URL を開きます。Cloudflare Access のログイン画面にリダイレクトされ、ID プロバイダーでのサインインを求められます。