【发布时间】:2019-01-08 17:49:56
【问题描述】:
我的 AD FS 服务器上有以下声明:
LDAP 属性:
令牌组 - 不合格的名称
传出索赔类型: 组
在我的 Saml 响应中返回用户所属的组:
<AttributeStatement>
<Attribute Name="http://schemas.xmlsoap.org/claims/Group">
<AttributeValue>Domain Users</AttributeValue>
<AttributeValue>AWS-Production</AttributeValue>
<AttributeValue>AWS-Dev</AttributeValue>
</Attribute>
</AttributeStatement>
如何将这些组映射到自定义 cognito 用户池属性?
我已尝试使用以下 SAML 属性名称进行映射: http://schemas.xmlsoap.org/claims/Group 和 http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
但属性不会映射到 Cognito。我尝试将我的自定义映射到电子邮件地址等其他属性并且成功了,只是我无法成功映射这些值的组。
附:抱歉,我会发布更详细地记录该过程的照片,但 imgur 在我的工作中被阻止了。
【问题讨论】:
-
两个重要的点,1) 确保自定义属性被标记为可变和可写,这听起来可能违反直觉,但它是映射工作的必要条件。 2) 如果您打算将该属性用于授权决策,则必须取消选中“aws.cognito.signin.user.admin”范围。这可以防止用户使用他们的访问令牌写入该属性。
-
你解决了吗?
标签: amazon-web-services amazon-cognito saml-2.0 adfs3.0