

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Création d’un rôle pour la fédération SAML 2.0 (console)
<a name="id_roles_create_for-idp_saml"></a>

 Vous pouvez utiliser la fédération SAML 2.0 au lieu de créer des utilisateurs IAM dans votre. Compte AWS Avec un fournisseur d'identité (IdP), vous pouvez gérer les identités de vos utilisateurs en dehors de AWS celui-ci et leur accorder les autorisations nécessaires pour accéder aux AWS ressources de votre compte. Pour plus d'informations sur la fédération et les fournisseurs d'identité, consultez [Fournisseurs d'identité et fédération au sein AWS](id_roles_providers.md).

**Note**  
Pour améliorer la résilience de la fédération, nous vous recommandons de configurer votre IdP et votre fédération AWS pour prendre en charge plusieurs points de terminaison de connexion SAML. Pour plus de détails, consultez l'article du blog sur la AWS sécurité [ Comment utiliser les points de terminaison SAML régionaux pour le basculement. ](https://aws.amazon.com/blogs/security/how-to-use-regional-saml-endpoints-for-failover)

## Prérequis pour la création d'un rôle pour SAML
<a name="idp_saml_Prerequisites"></a>

Avant de pouvoir créer un rôle pour la fédération SAML 2.0, vous devez tout d'abord suivre les étapes requises suivantes.<a name="saml-prereqs"></a>

**Pour préparer la création d'un rôle pour la fédération SAML 2.0**

1. <a name="idpsamlstep1"></a>Avant de créer un rôle pour SAML-based la fédération, vous devez créer un fournisseur SAML dans IAM. Pour de plus amples informations, veuillez consulter [Création d’un fournisseur d’identité SAML dans IAM](id_roles_providers_create_saml.md).

1. Préparez les politiques pour le rôle que les utilisateurs authentifiés SAML 2.0 vont endosser. Comme n'importe quel rôle, celui de la fédération SAML inclut deux politiques. L'une est la politique de confiance de rôle qui spécifie la personne capable d'endosser le rôle. L'autre est la politique d'autorisations IAM qui spécifie les AWS actions et les ressources auxquelles l'accès est autorisé ou refusé au principal fédéré SAML.

   Lorsque vous créez la politique de confiance pour votre rôle, vous devez utiliser trois valeurs pour vous assurer que seule votre application peut assumer le rôle :
   + Pour l'élément `Action`, utilisez l'action `sts:AssumeRoleWithSAML`.
   + Pour l'élément `Principal`, utilisez la chaîne `{"Federated":{{ARNofIdentityProvider}}}`. Remplacez `{{ARNofIdentityProvider}}` par l'ARN du [fournisseur d'identité SAML](id_roles_providers_saml.md) que vous avez créé dans [Step 1](#idpsamlstep1).
   + Pour l’élément `Condition`, utilisez une condition `StringEquals` pour vérifier que l’attribut `saml:aud` de la réponse SAML correspond à l’URL affichée par votre navigateur lorsque vous vous connectez à la console. Cette URL de point de terminaison de connexion correspond à l’attribut du destinataire SAML de votre fournisseur d’identité. Vous pouvez inclure des URL de connexion dans des régions spécifiques. AWS recommande d'utiliser des points de terminaison régionaux au lieu du point de terminaison global pour améliorer la résilience de la fédération. Pour une liste des {{region-code}} valeurs possibles, consultez la ** colonne ** Région dans les [AWS Sign-In points de ](https://docs.aws.amazon.com/general/latest/gr/signin-service.html) .

     Si le chiffrement SAML est obligatoire, l’URL de connexion doit inclure l’identifiant unique qu’ AWS attribue à votre fournisseur SAML. Vous pouvez afficher l’identifiant unique en sélectionnant le fournisseur d’identité dans la console IAM afin d’afficher la page de détails.

      `https://{{region-code}}.signin.aws.amazon.com/saml/acs/{{IdP-ID}}` 

   L'exemple suivant de politique de confiance est conçu pour un utilisateur fédéré SAML :

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": {
           "Effect": "Allow",
           "Action": "sts:AssumeRoleWithSAML",
           "Principal": {
               "Federated": "arn:aws:iam::{{111122223333}}:saml-provider/{{PROVIDER-NAME}}"
           },
           "Condition": {
               "StringEquals": {
                   "SAML:aud": "https://{{region-code}}.signin.aws.amazon.com/saml"
               }
           }
       }
   }
   ```

------

   Remplacez l'ARN principal par l'ARN réel pour le fournisseur SAML que vous avez créé dans IAM. Il utilisera votre propre ID de compte et nom du fournisseur. 

## Création d'un rôle pour SAML
<a name="idp_saml_Create"></a>

Après avoir effectué les étapes préalables, vous pouvez créer le rôle de SAML-based fédération. 

**Pour créer un rôle pour la SAML-based fédération**

1. Connectez-vous au Console de gestion AWS et ouvrez la console IAM à [ https://console.aws.amazon.com/iam/ ](https://console.aws.amazon.com/iam/) l'adresse.

1. Dans le panneau de navigation de la console IAM, sélectionnez **Roles** (Rôles), puis **Create role** (Créer un rôle).

1. Choisissez le type de rôle **Fédération SAML 2.0**.

1. Pour **Select a SAML provider** (Sélectionnez un fournisseur SAML), choisissez le fournisseur de votre rôle. 

1. Choisissez la méthode de niveau d'accès SAML 2.0. 
   + Choisissez ** Autoriser l'accès par programmation uniquement ** pour créer un rôle qui peut être assumé par programmation depuis l' AWS API ou. AWS CLI
   + Choisissez ** Autoriser la programmation et Console de gestion AWS l'accès ** pour créer un rôle qui peut être assumé par programmation et à partir du. Console de gestion AWS

   Les rôles créés par les deux méthodes sont similaires, mais le rôle qui peut aussi être endossé depuis la console inclut une politique d'approbation contenant une condition particulière. Cette condition vérifie explicitement que l’audience SAML (l’attribut `SAML:aud`) est définie sur le point de terminaison de connexion AWS pour votre fournisseur SAML

1. La procédure de définition des attributs varie en fonction du type d’accès.
   + Si vous créez un rôle pour un accès par programme, choisissez un attribut dans la liste **Attribut**. Ensuite, dans le champ **Value** (Valeur), tapez une valeur à inclure dans le rôle. Cette valeur restreint l'accès au rôle aux utilisateurs du fournisseur d'identité dont la réponse d'authentification SAML (assertion) inclut les attributs que vous spécifiez. Vous devez spécifier au moins un attribut afin de garantir la limitation du rôle à un sous-ensemble d'utilisateurs de votre organisation. 
   + Si vous créez un rôle pour la programmation et l' Console de gestion AWS accès, la ** section ** Sign-in Endpoints définit l'URL que votre navigateur affiche lors de la connexion à la console. Ce point de terminaison est l’attribut de destinataire SAML de votre fournisseur d’identité, qui correspond à la clé de contexte [`saml:aud`](reference_policies_iam-condition-keys.md#condition-keys-saml). Pour de plus amples informations, veuillez consulter [Configuration d’assertions SAML pour la réponse d’authentification](id_roles_providers_create_saml_assertions.md).

     1. Choisissez des points de terminaison ** régionaux ** ou des points de ** Non-regional terminaison**. Nous recommandons d’utiliser plusieurs points de terminaison de connexion SAML régionaux afin d’améliorer la résilience de la fédération.

     1. Pour ** les régions**, choisissez les régions que votre fournisseur SAML prend en charge pour la AWS connexion.

     1.  Pour que ** Sign-in les URL incluent des identifiants uniques**, indiquez si les points de terminaison de connexion incluent les identifiants uniques attribués à votre fournisseur d'identité AWS SAML. Cette option est requise pour les assertions SAML cryptées. Pour de plus amples informations, veuillez consulter [Fédération SAML 2.0](id_roles_providers_saml.md).

1. Pour ajouter d'autres conditions liées aux attributs à la politique d'approbation, choisissez **Condition (optional)** (Conditions [facultatif]), sélectionnez la condition supplémentaire et spécifiez une valeur. 
**Note**  
La liste inclut les attributs SAML les plus couramment utilisés. IAM prend en charge des attributs supplémentaires que vous pouvez utiliser pour créer des conditions. Pour obtenir la liste des attributs pris en charge, veuillez consulter [Clés disponibles pour la fédération SAML](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_iam-condition-keys.html#condition-keys-saml). Si vous avez besoin d'une condition pour un attribut SAML pris en charge ne figurant pas dans la liste, vous pouvez ajouter cette condition manuellement. Pour ce faire, modifiez la politique de confiance après la création du rôle.

1.  Passez en revue les informations d'approbation SAML 2.0, puis choisissez **Next: Permissions** (Suivant : Autorisations). 

1. IAM inclut une liste des politiques AWS gérées et gérées par le client dans votre compte. Sélectionnez la politique à utiliser pour la politique d'autorisations ou choisissez **Create policy** (Créer une politique) pour ouvrir un nouvel onglet de navigateur et créer une nouvelle politique de bout en bout. Pour de plus amples informations, veuillez consulter [Création de politiques IAM](access_policies_create-console.md#access_policies_create-start). Une fois la politique créée, fermez cet onglet et revenez à l'onglet initial. Cochez la case en regard des politiques d’autorisations que vous souhaitez octroyer aux utilisateurs fédérés SAML. Si vous préférez, vous pouvez ne sélectionner aucune stratégie pour le moment, puis les attacher au rôle ultérieurement. Par défaut, un rôle ne dispose d'aucune autorisation.

1. (Facultatif) Définissez une [limite d’autorisations](access_policies_boundaries.md). Il s’agit d’une fonctionnalité avancée.

   Ouvrez la section **Set permissions boundary** (Définir une limite d'autorisations) et choisissez **Use a permissions boundary to control the maximum role permissions** (Utiliser une limite d'autorisations pour contrôler le nombre maximum d'autorisations de rôle). Sélectionnez la politique à utiliser comme limite d'autorisations.

1. Choisissez **Suivant**.

1. Choisissez **Suivant : Vérification**.

1. Pour **Role name** (Nom du rôle), saisissez un nom de rôle. Les noms de rôles doivent être uniques au sein de votre Compte AWS. Ils ne sont pas distingués par cas. Par exemple, vous ne pouvez pas créer deux rôles nommés **PRODROLE** et **prodrole**. Étant donné que d'autres AWS ressources peuvent faire référence au rôle, vous ne pouvez pas modifier le nom du rôle une fois qu'il a été créé. 

1. (Facultatif) Pour **Description**, saisissez une description pour le nouveau rôle.

1. Choisissez **Edit** (Modifier) dans les sections **Step 1: Select trusted entities** (Étape 1 : sélection d'entités de confiance) ou **Step 2: Add permissions** (Étape 2 : ajouter des autorisations) pour modifier les cas d'utilisation et les autorisations pour le rôle. 

1. (Facultatif) Ajoutez des métadonnées au rôle en associant les identifications sous forme de paires clé-valeur. Pour plus d'informations sur l'utilisation des balises dans IAM, veuillez consulter [Tags pour Gestion des identités et des accès AWS resources](id_tags.md).

1. Passez en revue les informations du rôle, puis choisissez **Créer un rôle**.

Après avoir créé le rôle, vous devez finaliser la relation d'approbation SAML en configurant le logiciel de votre fournisseur d'identité à l'aide d'informations sur AWS. Ces informations incluent les rôles que vous souhaitez que vos utilisateurs fédérés SAML utilisent. Il s'agit de la configuration de la relation d'approbation des parties utilisatrices entre votre fournisseur d'identité et AWS. Pour de plus amples informations, veuillez consulter [Configuration de votre IdP SAML 2.0 à l’aide d’une relation d’approbation des parties utilisatrices et ajout de demandes](id_roles_providers_create_saml_relying-party.md). 