

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Integrieren Sie Ihren Identitätsanbieter (IdP) mit einem SAML-Anmeldeendpunkt von Connect Customer Global Resiliency
<a name="integrate-idp"></a>

Damit sich Ihre Agenten einmal anmelden und in beiden AWS Regionen angemeldet sind, um Kontakte aus der aktuell aktiven Region zu verarbeiten, müssen Sie die IAM-Einstellungen für die Verwendung des globalen SAML-Endpunkts für die Anmeldung konfigurieren. 

## Bevor Sie beginnen
<a name="before-idp"></a>

Sie müssen SAML für Ihre Connect Customer-Instanz aktivieren, um Connect Customer Global Resiliency verwenden zu können. Informationen zu den ersten Schritten mit einem IAM-Verbund finden Sie unter [Aktivieren von SAML-2.0-Verbundbenutzern für den Zugriff auf die AWS-Managementkonsole](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_enable-console-saml.html). 

## Wissenswertes
<a name="important-integrate-idp"></a>
+ Agenten-Failover wird nur unterstützt, wenn der globale Anmeldeendpunkt verwendet wird.
+ Sie benötigen Ihre Instance-ID, um die Schritte in diesem Thema auszuführen. Anweisungen zu deren Auffinden erhalten Sie unter [Finden Sie Ihre Connect-Customer-Instanz-ID oder Ihren ARN](find-instance-arn.md).
+ Sie müssen auch die Quellregion Ihrer Connect Customer-Instances kennen. Anweisungen zu deren Auffinden erhalten Sie unter [So finden Sie die Quellregion Ihrer Connect Customer-Instances](create-replica-connect-instance.md#how-to-find-source-region-of-instances). 
+ Wenn Sie Ihre Connect-Anwendung in einen Iframe einbetten, müssen Sie sicherstellen, dass Ihre Domain sowohl in Ihrer Quell- als auch in Ihrer Replikatinstanz in der Liste der zugelassenen Ursprünge enthalten ist, damit die globale Anmeldung funktioniert.

  Um genehmigte Ursprünge auf Instance-Ebene zu konfigurieren, folgen Sie den Schritten unter [Verwenden Sie eine Zulassungsliste für integrierte Anwendungen in Connect Customer](app-integration.md).
+ Agenten müssen * sowohl in * Ihrer Quell- als auch in Ihrer Replica-Connect-Kundeninstanz vorhanden sein und denselben Benutzernamen haben wie der Rollensitzungsname Ihres Identitätsanbieters (IdP). Andernfalls wird der Fehler `UserNotOnboardedException` angezeigt und Sie riskieren, dass die Redundanzfunktionen für Kundendienstmitarbeiter zwischen Ihren Instances verloren gehen.
+ Sie müssen Kundendienstmitarbeiter einer Datenverkehr-Verteilergruppe zuordnen, bevor Kundendienstmitarbeiter sich anmelden können. Andernfalls schlägt die Anmeldung des Kundendienstmitarbeiters mit `ResourceNotFoundException` fehl. Informationen darüber, wie Sie Ihre Datenverkehr-Verteilergruppen einrichten und ihnen Kundendienstmitarbeiter zuordnen, finden Sie unter [Ordnen Sie Agenten Connect Customer-Instances auf mehreren Ebenen zu AWS Regionen](associate-agents-across-regions.md).
+ Wenn Ihre Agenten mit der neuen SAML-Anmelde-URL eine Verbindung zu Connect Customer herstellen, versucht Connect Customer Global Resiliency immer, den Agenten sowohl bei Ihrer Quell- als auch bei den Replikat-Regionen/-Instances anzumelden, unabhängig davon, wie die Konfiguration in Ihrer Traffic-Verteilergruppe konfiguriert `SignInConfig` ist. Sie können dies überprüfen, indem Sie die Protokolle überprüfen. CloudTrail 
+ Die `SignInConfig` Verteilung in Ihrer Standard-Traffic-Verteilergruppe bestimmt nur, welche zur Unterstützung der Anmeldung verwendet AWS-Region wird. Unabhängig davon, wie Ihre `SignInConfig` Verteilung konfiguriert ist, versucht Connect Customer immer, Agenten in beiden Regionen Ihrer Connect Customer-Instanz anzumelden.
+ Nach dem Replizieren einer Connect Customer-Instanz wird nur ein SAML-Anmeldeendpunkt für Ihre Instances generiert. Dieser Endpunkt enthält immer die Quelle AWS-Region in der URL. 
+ Sie müssen keinen Relay-Status konfigurieren, wenn Sie die personalisierte SAML-Anmelde-URL mit Connect Customer Global Resiliency verwenden.

## So integrieren Sie Ihren Identitätsanbieter
<a name="howto-integrate-idp"></a>

1. Wenn Sie mithilfe der [ ReplicateInstance ](https://docs.aws.amazon.com/connect/latest/APIReference/API_ReplicateInstance.html) API ein Replikat Ihrer Connect Customer-Instanz erstellen, wird eine personalisierte SAML-Anmelde-URL für Ihre Connect Customer-Instances generiert. Die generierte URL liegt im folgenden Format vor: 

   `https://{{instance-id}}.{{source-region}}.sign-in.connect.aws/saml`

   1. {{instance-id}}ist die Instanz-ID für eine der Instances in Ihrer Instanzgruppe. Die Instance-ID ist in der Quell- und Replikatregion identisch.

   1. {{source-region}}entspricht der AWS Quellregion, in der die [ ReplicateInstance ](https://docs.aws.amazon.com/connect/latest/APIReference/API_ReplicateInstance.html) API aufgerufen wurde.

1. Fügen Sie Ihrer IAM-Verbund-Rolle die folgende Vertrauensrichtlinie hinzu. Nutzen Sie die URL für den SAML-Endpunkt für die globale Anmeldung wie im folgenden Beispiel.

------
#### [ JSON ]

****  

   ```
   {
      "Version":"2012-10-17",		 	 	 
      "Statement":[
         {
            "Effect":"Allow",
            "Principal":{
               "Federated":[
                 "arn:aws:iam::{{111122223333}}:saml-provider/{{MySAMLProvider}}"
               ]
            },
            "Action":"sts:AssumeRoleWithSAML",
            "Condition":{
               "StringLike":{
                  "SAML:aud":[
                     "https://instance-id.source-region.sign-in.connect.aws/saml*"
                  ]
               }
            }
         }
      ]
   }
   ```

------
**Anmerkung**  
`saml-provider-arn` ist die in IAM erstellte Identitätsanbieter-Ressource.

1. Gewähren Sie Ihrer `InstanceId` Zugriff auf `connect:GetFederationToken` für Ihre IAM-Verbund-Rolle. Beispiel:

------
#### [ JSON ]

****  

   ```
   {
   "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "GetFederationTokenAccess",
               "Effect": "Allow",
               "Action": "connect:GetFederationToken",
               "Resource": "*",
               "Condition": {
                   "StringEquals": {
                       "connect:InstanceId": "{{your-instance-id}}"
                   }
               }
           }
       ]
   }
   ```

------

1. Fügen Sie Ihrer Identitätsanbieter-Anwendung mithilfe der folgenden Attribut- und Wertezeichenfolgen eine Attributszuordnung hinzu.    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/de_de/connect/latest/adminguide/integrate-idp.html)

1. Konfigurieren Sie die ACS-URL (Assertion Consumer Service) Ihres Identitätsanbieters so, dass sie auf Ihre personalisierte SAML-Anmelde-URL verweist. Verwenden Sie das folgende Beispiel für die ACS-URL:

   ```
   https://{{instance-id}}.{{source-region}}.sign-in.connect.aws/saml?&instanceId={{instance-id}}&accountId={{your AWS account ID}}&role={{saml-federation-role}}&idp={{your SAML IDP}}&destination={{optional-destination}}
   ```

1. Legen Sie die folgenden Felder in den URL-Parametern fest:
   + `instanceId`: Die Kennung Ihrer Connect Customer-Instanz. Anweisungen zum Auffinden des Instance-ARN finden Sie unter [Finden Sie Ihre Connect-Customer-Instanz-ID oder Ihren ARN](find-instance-arn.md).
   + `accountId`: Die AWS Konto-ID, auf der sich die Connect Customer-Instanzen befinden.
   + `role`: Auf den Namen oder den Amazon-Ressourcennamen (ARN) der SAML-Rolle festgelegt, die für den Connect Customer Federation verwendet wird.
   + `idp`: Wird auf den Namen oder Amazon-Ressourcennamen (ARN) des IAM SAML-Identitätsanbieters festgelegt.
   + `destination`: Geben Sie den optionalen Pfad ein, zu dem Kundendienstmitarbeiter nach der Anmeldung in der Instance gelangen (zum Beispiel: `/agent-app-v2`).