Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

AWS IAM (SAML)

最終更新 Markdown で表示Agent セットアップ

AWS IAM Identity Center は、AWS リソース(EC2 インスタンスや S3 バケットなど)を使うユーザー向けの SSO による ID 管理を提供します。AWS IAM を SAML の ID プロバイダーとして Cloudflare Zero Trust に連携すると、ユーザーは AWS の認証情報で Zero Trust に認証できます。

前提条件

AWS IAM を SAML プロバイダーとして設定する

SAML で AWS IAM を ID プロバイダーとして設定する手順は次のとおりです。

  1. IAM Identity Center コンソール を開き、Applications に進みます。

  2. Customer managed タブを選択します。

  3. Add application を選択します。

  4. I have an application I want to set up を選択します。

  5. Application typeSAML 2.0 を選択します。

  6. Next を選択します。

  7. アプリケーションの Display name を入力します(例: Cloudflare One)。

  8. IAM Identity Center SAML metadata file をダウンロードします。このファイルは、あとで Cloudflare One で ID プロバイダーを設定するときに使います。

  9. Application metadataManually type your metadata values を選択します。

  10. Application ACS URLApplication SAML audience に、次の URL を入力します。

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

チーム名は、Cloudflare ダッシュボードSettings > Team name and domain > Team name で確認できます。

  1. Submit を選択します。

  2. 続いて Actions ドロップダウンメニューを開き、Edit attribute mappings を選択します。

  3. Subject ユーザー属性に ${user:email} を入力します。

  4. (推奨)ユーザー名の属性を追加します。

ユーザー属性 文字列の値
name ${user:name}
surName ${user:familyName}
givenName ${user:givenName}
IAM Identity Center で属性ステートメントを設定する
  1. Save changes を選択します。

  2. Assign users and groups で、Cloudflare One へのログインを許可する個人またはグループを追加します。

  3. Cloudflare ダッシュボード で、Zero Trust > Integrations > Identity providers を開きます。

  4. Your identity providersAdd new identity provider を選択します。

  5. SAML を選択します。

  6. IdP 連携の Name を入力します(例: AWS)。

  7. 手順 8 でダウンロードした IAM Identity Center SAML metadata file をアップロードします。

  8. (推奨)Sign SAML authentication request を有効にします。

  9. Save を選択します。

接続を テスト するには、Test を選択します。

API 設定の例

{
	"config": {
		"issuer_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"sso_target_url": "https://portal.sso.eu-central-1.amazonaws.com/saml/assertion/b2yJrC4kjy3ZAS0a2SeDJj74ebEAxozPfiURId0aQsal3",
		"attributes": ["email"],
		"email_attribute_name": "email",
		"sign_request": true,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "AWS IAM SAML example"
}

役に立ちましたか?