概要
Access Controlで、Amazon ConnectとシングルサインオンのSSOを行う手順を説明します。
注意事項
- 本記事の内容は、作成時点で弊社が実施した検証結果に基づくものであり、サービスのアップデート等により予告なく変更される場合があります。弊社は、本記事の正確性、有用性の確保につき可能な限り努めておりますが、その内容の網羅性、正確性、完全性、最新性、適時性、特定目的適合性その他内容の一切について、いかなる保証も行うものではありません。
- 本記事は、サービスを提供するベンダー様による公式の監修または認定を受けているものではありません。
- Email DLP / Secure Browser の動作検証は行っておりません。
連携仕様
Amazon Connectの連携仕様は以下のとおりです。
- 連携キー:メールアドレス
- Amazon Connect側の設定:お客様にて実施
- アカウントプロビジョニング:プロビジョニングなし
※各サービスにてアカウントを作成する必要があります。 - アクセス方法:IdP-Initiatedのみ対応
※SP-Initiatedは非対応です。 - デバイス証明書対応状況:ブラウザ
手順
- Amazon ConnectとのシングルサインオンSSO設定を行うためには、予めHENNGE Oneの値を取得する必要があります。以下の記事をもとに、HENNGE Oneのサービスプロバイダーを設定し、HENNGE Oneの値を取得してください。
記事:HENNGE One サービスプロバイダーの仮設定 - Amazon Connectの設定を行います。 Amazon Connectの管理画面へアクセスした後、[ インスタンスを追加する ]をクリックします。
- 以下の設定を行います。
- [ SAML 2.0 ベースの認証 ]を選択します。
- アクセスURLに使用するインスタンスエイリアスを設定します。※任意の値で問題ありません。
- [ 次へ ]をクリックします。
- ステップ2〜ステップ5の設定は任意の設定値で設定を行ってください。
- 設定内容を確認し、[ インスタンスの作成 ]をクリックしてConnectインスタンスを作成します。
- Connectインスタンスが作成されたら、作成した[ インスタンスエイリアス ]をクリックします。
- [ Instance ARN ]の値を控えます。
- 作成したConnectインスタンスの概要画面へアクセスし、[ Log in for emergency access ]をクリックし、Connectインスタンス画面へアクセスします。
- [ User Management ]へアクセスします。
-
[ Login ]へユーザーのメールアドレスを設定します。
※本メールアドレスはHENNGE Oneに登録されているメールアドレスと同一の値を設定してください。
-
その他必要な事項を設定し、[ Save ]をクリックします。
※必要なユーザー数の分、ユーザー作成をしてください。
※ユーザー作成の詳細は、Amazon Connectへお問い合わせください。
- IAMマネージメントコンソールを開き、[ ID プロバイダ ]へアクセスをします。次に、[ プロバイダを追加 ]をクリックします。
- [ SAML ]を選択し、[ プロバイダ名 ]を設定します。
-
本記事の手順1で取得したIdPメタデータをアップロードします。次に、[ プロバイダを追加 ]をクリックします。
※Amazon Connectのバージョンにより、[ サインインエンドポイント ]セクション内の[ 一意の識別子を含めるサインインURL ]のチェックボックスが表示される場合がございます。[ 一意の識別子付き ]にチェックした場合、手順31で設定するACS URLが異なりますのでご留意ください。
- IDプロバイダーの[ ARN ]の値を控えます。
- IAMマネージメントコンソールを開き、[ ポリシー ]へアクセスをします。次に[ ポリシーを作成 ]をクリックします。
- [ JSON ]タブをクリックします。
-
JSONに以下の値を全てコピーして貼り付けます。
json { "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": "connect:GetFederationToken", "Resource": "*", "Condition": { "StringEquals": { "connect:InstanceId": "XXXXXXXXXXXXXX" } } } ] } -
"connect:InstanceId": "XXXXXXXXXXXXXX"のXXXXXXXXXXXXXXの部分を本記事の手順7で取得した[Instance ARN]の末尾の英数字に置き換えます。
例:[Instance ARN]が「arn:aws:connect:ap-northeast-1:123456789:instance/00aa11b2-c333-4d55-e6f7-888g9999hh0」の場合、XXXXXXXXXXXXXXを00aa11b2-c333-4d55-e6f7-888g9999hh0に置き換えます。 - 任意のタグを設定した後、[ 名前 ]を設定して[ ポリシーの作成 ]をクリックします。
-
本マニュアルの手順16から手順17の記事をもとに、新しいポリシーをもう1つ作成します。JSONに以下の値を全てコピーして貼り付けます。
json { "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": "connect:GetFederationToken", "Resource": "arn:aws:connect:*:XXXXXX:instance/*" } ] } -
"Resource": "arn:aws:connect:*:XXXXXX:instance/*"のXXXXXXの部分を本記事の手順7で取得した[ Instance ARN ]の:instanceの前にある値に置き換えます。
例:Instance ARNが「arn:aws:connect:ap-northeast-1:123456789:instance/00aa11b2-c333-4d55-e6f7-888g9999hh0」の場合、XXXXXXを123456789に置き換えます。 -
任意のタグを設定した後、[ 名前 ]を設定して[ ポリシーの作成 ]をクリックします。
※Amazon Connectのポリシーの詳細はAmazon Connectベンダーへお問い合わせください。
- IAMマネージメントコンソールを開き、[ ロール ]へアクセスをします。次に[ ロールを作成 ]をクリックします。
- [ SAML2.0フェデレーション ]を選択します。
- 本マニュアルの手順14で作成した[ ID プロバイダー ]を選択します。次に、[ プログラムとAWSマネジメントコンソールへのアクセスを許可する ]を選択し、[ 次へ ]をクリックします。
- 本マニュアルの手順20、手順23で作成したポリシーにチェックし、[ 次へ ]をクリックします。
- [ ロール名 ]を設定します。次に、[ 説明 ]を設定します。
- [ ロールを作成 ]をクリックします。
- ロールの[ ARN ]の値を控えます。
- 本マニュアルの手順1で設定したHENNGEのサービスプロバイダーの設定を更新します。
記事:SAML 接続時の HENNGE One 側方法(カスタムでの登録の場合)
以下の設定値を入力します。-
ACS URL:https://signin.aws.amazon.com/saml
※手順14にて[ 一意の識別子付き ]にチェックした場合は以下の値を入力します。https://signin.aws.amazon.com/saml/acs/SAML/xxxxxxxxx※xxxxxxxxxの値は各社ごとに異なります。詳細はAmazon Connectにお問い合わせください。
- SP Issuer:https://signin.aws.amazon.com/saml
- NameID:emailまたはUserPrincipalName (UPN)
- 署名方式:アサーション
- Name IDフォーマット:email
-
RelayState:https://<region-id >.console.aws.amazon.com/connect/federate/< instance-id>
※< region-id >には、Amazon Connectインスタンスを作成したリージョン名に置き換えます。(例:東京リージョンの場合は
ap-northeast-1など)
※< instance-id >には、本記事の手順19で使用した[ Instance ARN ]の末尾の数字を入力します。 - 追加属性
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress 値:UserPrincipalName (UPN)
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname 値:姓
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name 値:UserPrincipalName (UPN)
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier 値:UserPrincipalName (UPN)
- 属性:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname 値:姓
- 属性:https://aws.amazon.com/SAML/Attributes/RoleSessionName 値:Amazon Connectに登録したメールアドレスが格納されている値を選択(値の例:UserPrincipalName (UPN))
- 追加属性7 属性:https://aws.amazon.com/SAML/Attributes/Role 値:X,A
※Xには本記事の手順30で取得したロールARNに置換
※Aには本記事の手順15で取得したIDプロバイダーARNに置換
ロールARNがarn:aws:iam::12345678901234:role/name、IDプロバイダーARNがarn:aws:iam::12345678901234:saml-provider/nameの場合の値:arn:aws:iam::12345678901234:role/name,arn:aws:iam::12345678901234:saml-provider/name
-
- シングルサインオンにてAmazon Connectにアクセスするためには、アクセス許可を設定する必要があります。以下の記事をもとに設定を行います。
記事:[Access Control] アクセスポリシーグループの作成 / 編集 -
Amazon Connectにアクセスし、SSO連携が無事に完了していることを確認します。Amazon ConnectにはIdP-Initiated方式にてアクセスが可能です。
※SP-Initiated方式でのアクセスには対応しておりません。