Integrieren Sie Ihren Identitätsanbieter (IdP) mit einem SAML-Anmeldeendpunkt von Connect Customer Global Resiliency - Amazon Connect-Kunde

View a markdown version of this page

Integrieren Sie Ihren Identitätsanbieter (IdP) mit einem SAML-Anmeldeendpunkt von Connect Customer Global Resiliency - Amazon Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Integrieren Sie Ihren Identitätsanbieter (IdP) mit einem SAML-Anmeldeendpunkt von Connect Customer Global Resiliency

Damit sich Ihre Agenten einmal anmelden und in beiden AWS Regionen angemeldet sind, um Kontakte aus der aktuell aktiven Region zu verarbeiten, müssen Sie die IAM-Einstellungen für die Verwendung des globalen SAML-Endpunkts für die Anmeldung konfigurieren.

Bevor Sie beginnen

Sie müssen SAML für Ihre Connect Customer-Instanz aktivieren, um Connect Customer Global Resiliency verwenden zu können. Informationen zu den ersten Schritten mit einem IAM-Verbund finden Sie unter Aktivieren von SAML-2.0-Verbundbenutzern für den Zugriff auf die AWS-Managementkonsole.

Wissenswertes

  • Agenten-Failover wird nur unterstützt, wenn der globale Anmeldeendpunkt verwendet wird.

  • Sie benötigen Ihre Instance-ID, um die Schritte in diesem Thema auszuführen. Anweisungen zu deren Auffinden erhalten Sie unter Finden Sie Ihre Connect-Customer-Instanz-ID oder Ihren ARN.

  • Sie müssen auch die Quellregion Ihrer Connect Customer-Instances kennen. Anweisungen zu deren Auffinden erhalten Sie unter So finden Sie die Quellregion Ihrer Connect Customer-Instances.

  • Wenn Sie Ihre Connect-Anwendung in einen Iframe einbetten, müssen Sie sicherstellen, dass Ihre Domain sowohl in Ihrer Quell- als auch in Ihrer Replikatinstanz in der Liste der zugelassenen Ursprünge enthalten ist, damit die globale Anmeldung funktioniert.

    Um genehmigte Ursprünge auf Instance-Ebene zu konfigurieren, folgen Sie den Schritten unter Verwenden Sie eine Zulassungsliste für integrierte Anwendungen in Connect Customer.

  • Agenten müssen sowohl in Ihrer Quell- als auch in Ihrer Replica-Connect-Kundeninstanz vorhanden sein und denselben Benutzernamen haben wie der Rollensitzungsname Ihres Identitätsanbieters (IdP). Andernfalls wird der Fehler UserNotOnboardedException angezeigt und Sie riskieren, dass die Redundanzfunktionen für Kundendienstmitarbeiter zwischen Ihren Instances verloren gehen.

  • Sie müssen Kundendienstmitarbeiter einer Datenverkehr-Verteilergruppe zuordnen, bevor Kundendienstmitarbeiter sich anmelden können. Andernfalls schlägt die Anmeldung des Kundendienstmitarbeiters mit ResourceNotFoundException fehl. Informationen darüber, wie Sie Ihre Datenverkehr-Verteilergruppen einrichten und ihnen Kundendienstmitarbeiter zuordnen, finden Sie unter Ordnen Sie Agenten Connect Customer-Instances auf mehreren Ebenen zu AWS Regionen.

  • Wenn Ihre Agenten mit der neuen SAML-Anmelde-URL eine Verbindung zu Connect Customer herstellen, versucht Connect Customer Global Resiliency immer, den Agenten sowohl bei Ihrer Quell- als auch bei den Replikat-Regionen/-Instances anzumelden, unabhängig davon, wie die Konfiguration in Ihrer Traffic-Verteilergruppe konfiguriert SignInConfig ist. Sie können dies überprüfen, indem Sie die Protokolle überprüfen. CloudTrail

  • Die SignInConfig Verteilung in Ihrer Standard-Traffic-Verteilergruppe bestimmt nur, welche zur Unterstützung der Anmeldung verwendet AWS-Region wird. Unabhängig davon, wie Ihre SignInConfig Verteilung konfiguriert ist, versucht Connect Customer immer, Agenten in beiden Regionen Ihrer Connect Customer-Instanz anzumelden.

  • Nach dem Replizieren einer Connect Customer-Instanz wird nur ein SAML-Anmeldeendpunkt für Ihre Instances generiert. Dieser Endpunkt enthält immer die Quelle AWS-Region in der URL.

  • Sie müssen keinen Relay-Status konfigurieren, wenn Sie die personalisierte SAML-Anmelde-URL mit Connect Customer Global Resiliency verwenden.

So integrieren Sie Ihren Identitätsanbieter

  1. Wenn Sie mithilfe der ReplicateInstance API ein Replikat Ihrer Connect Customer-Instanz erstellen, wird eine personalisierte SAML-Anmelde-URL für Ihre Connect Customer-Instances generiert. Die generierte URL liegt im folgenden Format vor:

    https://instance-id.source-region.sign-in.connect.aws/saml

    1. instance-idist die Instanz-ID für eine der Instances in Ihrer Instanzgruppe. Die Instance-ID ist in der Quell- und Replikatregion identisch.

    2. source-regionentspricht der AWS Quellregion, in der die ReplicateInstance API aufgerufen wurde.

  2. Fügen Sie Ihrer IAM-Verbund-Rolle die folgende Vertrauensrichtlinie hinzu. Nutzen Sie die URL für den SAML-Endpunkt für die globale Anmeldung wie im folgenden Beispiel.

    JSON
    { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "Federated":[ "arn:aws:iam::111122223333:saml-provider/MySAMLProvider" ] }, "Action":"sts:AssumeRoleWithSAML", "Condition":{ "StringLike":{ "SAML:aud":[ "https://instance-id.source-region.sign-in.connect.aws/saml*" ] } } } ] }
    Anmerkung

    saml-provider-arn ist die in IAM erstellte Identitätsanbieter-Ressource.

  3. Gewähren Sie Ihrer InstanceId Zugriff auf connect:GetFederationToken für Ihre IAM-Verbund-Rolle. Beispiel:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "GetFederationTokenAccess", "Effect": "Allow", "Action": "connect:GetFederationToken", "Resource": "*", "Condition": { "StringEquals": { "connect:InstanceId": "your-instance-id" } } } ] }
  4. Fügen Sie Ihrer Identitätsanbieter-Anwendung mithilfe der folgenden Attribut- und Wertezeichenfolgen eine Attributszuordnung hinzu.

    Attribut Wert

    https://aws.amazon.com/SAML/Attributes/Role

    saml-role-arn,identity-provider-arn

  5. Konfigurieren Sie die ACS-URL (Assertion Consumer Service) Ihres Identitätsanbieters so, dass sie auf Ihre personalisierte SAML-Anmelde-URL verweist. Verwenden Sie das folgende Beispiel für die ACS-URL:

    https://instance-id.source-region.sign-in.connect.aws/saml?&instanceId=instance-id&accountId=your AWS account ID&role=saml-federation-role&idp=your SAML IDP&destination=optional-destination
  6. Legen Sie die folgenden Felder in den URL-Parametern fest:

    • instanceId: Die Kennung Ihrer Connect Customer-Instanz. Anweisungen zum Auffinden des Instance-ARN finden Sie unter Finden Sie Ihre Connect-Customer-Instanz-ID oder Ihren ARN.

    • accountId: Die AWS Konto-ID, auf der sich die Connect Customer-Instanzen befinden.

    • role: Auf den Namen oder den Amazon-Ressourcennamen (ARN) der SAML-Rolle festgelegt, die für den Connect Customer Federation verwendet wird.

    • idp: Wird auf den Namen oder Amazon-Ressourcennamen (ARN) des IAM SAML-Identitätsanbieters festgelegt.

    • destination: Geben Sie den optionalen Pfad ein, zu dem Kundendienstmitarbeiter nach der Anmeldung in der Instance gelangen (zum Beispiel: /agent-app-v2).