通过 Microsoft Entra ID 集成 IAM Identity Center 实现对 Amazon Quick 的统一身份认证

通过 Microsoft Entra ID 集成 IAM Identity Center 实现对 Amazon Quick 的统一身份认证

💡 原文中文,约15300字,阅读约需37分钟。
📝

内容提要

本文介绍如何通过Microsoft Entra ID与AWS IAM Identity Center集成,实现Amazon QuickSight的统一身份认证。用户和组经SCIM 2.0自动同步,登录采用SAML 2.0,QuickSight Desktop通过OIDC直连Entra ID。按组自动映射Admin、Author、Reader角色,支持Pro版本。配置步骤包括启用Identity Center、创建应用、配置SAML和SCIM、订阅QuickSight并映射角色组,最后测试验证。

🔎

延伸解读

认证方式不可更改,规划需谨慎

Quick 账户的身份认证方式在创建后不可更改,若现有账户使用其他认证方式,需注销重建。因此,在订阅前应确认选择 IAM Identity Center,并确保组映射规划正确。此外,切换身份源会影响同账号下其他依赖 IAM Identity Center 的应用(如 Kiro),需提前评估影响范围。

SCIM 同步的隐藏限制

Entra ID 预配不展开嵌套组,仅同步直接分配组的直接成员,因此应避免使用嵌套组结构。同时,若 IAM Identity Center 中已存在同邮箱用户,SCIM 会跳过同步,导致登录失败,需删除旧用户后重新预配。SCIM token 有效期为 1 年,需定期轮换并更新 Entra ID 侧配置。

角色映射决定 GenAI 能力与成本

Quick 按组映射角色,Pro 角色才具备 GenAI 能力(如 AI Chat Agents、Spaces、Flows 等),普通角色仅覆盖传统 BI。订阅时需至少映射一个 Admin 组,建议按最终角色规划组,避免为仅需查看报表的用户分配 Pro 组,以控制订阅成本。

Desktop 登录的常见坑

Quick Desktop 通过 OIDC 直连 Entra ID,需在 Entra ID 中注册公共客户端应用,并确保 ID token 包含 email claim(用户 Mail 属性必须有值)。Issuer URL 必须带 /v2.0 后缀,否则报 Invalid issuer。Extension access 创建后不可编辑,填错需删除重建。

Q&A

如何通过 Microsoft Entra ID 集成 AWS IAM Identity Center 实现 Amazon QuickSight 的统一身份认证?

首先在 AWS 中启用 IAM Identity Center,然后在 Entra ID 中创建 AWS IAM Identity Center 企业应用,配置 SAML 双向元数据交换,启用 SCIM 自动预配同步用户和组,创建组并分配给应用,最后订阅 Amazon QuickSight 并选择 IAM Identity Center 认证,配置角色组映射。

Amazon QuickSight 支持哪几种身份验证方式?如何选择 IAM Identity Center?

Amazon QuickSight 支持三种身份验证方式:基于密码或单点登录(推荐)、IAM Identity Center、仅限单点登录。在订阅 QuickSight 时选择 IAM Identity Center 即可。

如何配置 SCIM 自动预配,将 Entra ID 中的用户和组同步到 IAM Identity Center?

在 IAM Identity Center 中启用自动预配,获取 SCIM endpoint 和 Access token;然后在 Entra ID 的企业应用中配置 Provisioning,填入 SCIM endpoint 和 token,测试连接后启动预配。预配周期约 40 分钟,也可使用按需预配立即同步。

Amazon QuickSight 的角色(Admin、Author、Reader)如何与 Entra ID 组映射?

在订阅 QuickSight 时,控制台提供六个输入框分别对应 Admin Pro、Admin、Author Pro、Author、Reader Pro、Reader,每个输入框填入 IAM Identity Center 中的组名(这些组从 Entra ID 同步而来)。用户登录后根据所属组自动获得对应角色。

如何配置 Amazon QuickSight Desktop 的企业登录(通过 Entra ID)?

在 Entra ID 中注册一个 OIDC 应用(公共客户端,重定向 URI 为 http://localhost:18080),配置 API 权限(openid、email、profile、offline_access),添加可选声明 email;然后在 QuickSight 管理控制台添加 Extension access,填写 OIDC 应用的信息,再创建 Extension,最后下载安装 Desktop 客户端并使用 SSO 登录。

使用 Entra ID 集成时,有哪些注意事项或常见问题?

注意事项包括:QuickSight 账户认证方式创建后不可更改;不要随意删除或修改 IAM Identity Center 中的 QuickSight 应用;SCIM 同步时如果 IAM Identity Center 已有同邮箱用户会阻塞同步;嵌套组不会被同步;SCIM token 有效期一年需轮换。常见问题如用户未同步、登录后看不到应用、Guest 用户登录失败等,可参考文章中的排查表。

Amazon QuickSight 的 Pro 角色与普通角色在功能上有何区别?

Pro 角色(Reader Pro、Author Pro、Admin Pro)拥有 GenAI 和协作功能,如 AI Chat Agents、Spaces、Flows、Research、Automation;普通角色(Reader、Author、Admin)仅拥有传统 BI 功能,如查看仪表板、创建数据集等。

🏷️

标签

➡️

继续阅读