SAML 2.0 直接連携:Azure Entra ID(IdP) → SAML Response → AWS STS → IAM ロール引受 User A Entra ID エンタープラ イズアプリケーション (IdP) SAML Response (IAMロールと一体) AWS アカウント A:IAM IdP + IAM ロール AWSアカウントが単一で、かつログインユーザーが使うIAMロールが全て単一ならこれでもよいが、アカウントが増えると… User B User C
User A Entra ID エンタープラ イズアプリケーション A (IdP) AWS アカウント A:IAM IdP + IAM ロール … アカウント B:IAM IdP + IAM ロール … アカウント C:IAM IdP + IAM ロール ポイント:AWS アカウント毎に IdPが必要 SAML Response User B Entra ID エンタープラ イズアプリケーション B (IdP) SAML Response User C Entra ID エンタープラ イズアプリケーション C (IdP) SAML Response また、アカウントが単一でもユーザーやグループで権限を分けたい場合…
User A Entra ID エンタープラ イズアプリケーション A (IdP) AWS アカウント A:IAM IdP + IAM ロール A … アカウント A:IAM IdP + IAM ロール B … アカウント A:IAM IdP + IAM ロール C ポイント:AWS アカウントが単一でもユーザーに付与したいIAMロールが異なる場合、IAMロールごとにIdPが必要 SAML Response User B Entra ID エンタープラ イズアプリケーション B (IdP) SAML Response User C Entra ID エンタープラ イズアプリケーション C (IdP) SAML Response
ID テストユーザーの「姓名」が空だと SCIM 同期が失敗する エラー "detail":"name: The attribute name is required" 対策 ユーザー作成時に「姓 (Surname)」「名 (Given name)」を必ず入力 CSV 一括登録時も同様 検証時にSCIMがうまく動作せず、これで1時間溶かしました。。。