OIDC経由でのIdPとQuickSightの連携方法と設定手順についてご教授いただきたいです。
IdPはSAMLに対応しておらず、OIDCを利用する必要があります。
QuickSight上の設定では、SAMLのみに対応しているように見えました。
よろしくお願いいたします。
QuickSight Communityへご質問いただきありがとうございます。
OIDCをサポートする外部IDPとのQuickSight連携方法につきましては以下Q&Aに同様のご質問がございます。英語にて恐縮ですが、こちらの回答内容について適宜翻訳するなどして疑問が解消いただけそうか、ご確認いただけますでしょうか。
以上、よろしくお願いいたします。
ご回答ありがとうございます。
上記のリンクを確認いたしました。
以下の手順をもとに、IAMのコンソールより、OIDCプロバイダの作成と、関連付くIAMロールの作成を行いました。
その上で、追加で何点かご質問させていただきたいです。
register-user API with CUSTOM_OIDC parameters」によるユーザ登録が必要ということですが、ユーザの初回アクセス時にユーザ登録させることは可能でしょうか?もしくは、全ユーザ分事前に api or cli にて登録が必要でしょうか?よろしくお願いいたします。
(補足)
下記のドキュメンでは、SAMLのみに言及されています。
Amazon Quick は、Standard Edition と Enterprise Edition の両方で ID フェデレーションをサポートしています。フェデレーティッドユーザーを使用すると、エンタープライズ ID プロバイダー (IdP) でユーザーを管理し、 AWS Identity and Access Management (IAM) を使用して Quick にサインインするときにユーザーを認証できます。Security Assertion Markup Language 2.0 (SAML 2.0) をサポートするサードパーティーの ID プロバイダーを使用して、Amazon Quick ユーザーにオンボーディングフローを提供できます。
しかし、Eメール同期設定のページには、OIDCにも対応していると記載されています。
Amazon Quick は、SAML または OpenID Connect (OIDC) 認証をサポートする IdP を介したプロビジョニングをサポートしています。
Hi !
i’m looking for answers aswell regarding this topic, but i’d like to share with you some steps that i’ve done ( in my development Proof of concept ) in order to acheive the connection via an IDP OIDC.
In IAM i created an IDP ( choosing the OIDC standard ), i needed to have what’s called audience ( application id in the IDP side )
after that i associated a role to the audience in the IAM identity provider.
After that i connected to my IDP, and got a jwt token from it.
I did follow steps in the question in the Q&A : Users signin in Quicksight (via IAM Federation)
Hope it helps you a bit
@toyo さん、
以下のリンクの手順をベースに SSO の設定が可能ということですが、OIDCのときの設定方法についてご教授いただけると幸いです。
デフォルトの表記( https://example.com/sso/saml )はSAMLを前提にしているように見えるのですが、仕組みとしてはQuickのログイン画面でアカウント名を入力した後の遷移先を指定しているにすぎませんので、IdP URLにはお使いのOIDC IdPのURLを、URLパラメータには redirect_uri を入力してみていただけますでしょうか。なお、実際にSP-initiatedなフェデレーションが成功するかはお使いのIdPの実装を踏まえたシーケンスに依存しますので、まずはお試しいただければと思います。
「
register-userAPI with CUSTOM_OIDC parameters」によるユーザ登録が必要ということですが、ユーザの初回アクセス時にユーザ登録させることは可能でしょうか?もしくは、全ユーザ分事前に api or cli にて登録が必要でしょうか?
OIDCとのフェデレーションでも、Quickへの初回ログイン時に動的にユーザーを登録することは可能ですので、必ずしも事前に登録しておく必要はございません。 AssumeRoleWithWebIdentityでAssumeするIAMロールの権限ポリシーに付与されている権限に応じたロールでユーザーが登録されます。
なお、初回アクセス時にOIDC IdP側で発行するメールアドレスのクレームを利用してメールアドレスを登録する場合は、既に参照いただいているドキュメントのStep 1-3に従い、Eメール同期を有効にしてください。